Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

11.347 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.1)0.78%—Os4ed Opensis3/4/202517/6/2026
Un problema en OS4ED openSIS v8.0 a v9.1 permite a los atacantes ejecutar un directory traversal enviando una solicitud POST manipulada a /Modules.php?modname=messaging/Inbox.php&modfunc=save&filename.
AnalizadaAlta (7.5)0.46%—Os4ed Opensis2/4/202517/6/2026
Se descubrió que OS4ed OpenSis v7.0 a V9.1 contenía una vulnerabilidad de inyección SQL a través del parámetro de tabla AT /Attendance/AttendancEcodes.php. El atacante remoto y autenticado requiere que el rol de administración explote con éxito esta vulnerabilidad.
AnalizadaAlta (8.8)0.41%—Os4ed Opensis2/4/202517/6/2026
OS4ed OpenSis V7.0 a V9.1 contiene una vulnerabilidad de inyección SQL a través del parámetro STU_ID AT /Modules/students/student.php.
AnalizadaAlta (8.8)0.87%—Os4ed Opensis2/4/202517/6/2026
Un problema en OS4ed OpenSis V8.0 a V9.1 permite a los atacantes ejecutar a Directory Traversal y eliminar archivos enviando una solicitud POST manipulada a /Modules.Php?modName=users/staff.php&removeFile.
AplazadaMedia (6.5)0.29%—Idioweb Extensions FOR ElementorAI1/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en petesheppard84 Extensions for Elementor. Este problema afecta a las extensiones de Elementor desde la versión n/d hasta la 2.0.40.
AplazadaMedia (5.9)0.28%—Erez Hadas-sonnenschein Smartarget PopupAI1/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Erez Hadas-Sonnenschein Smartarget Popup permite XSS almacenado. Este problema afecta a la ventana emergente Smartarget desde n/d hasta la versión 1.4.
AplazadaAlta (8.5)0.45%—Randyjensen RJ QuickchartsAI1/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en randyjensen RJ Quickcharts permite la inyección SQL. Este problema afecta a RJ Quickcharts desde n/d hasta la versión 0.6.1.
AnalizadaAlta (8.1)0.40%—Getopensocial Open Social31/3/202517/6/2026
La vulnerabilidad de autorización faltante en Drupal Open Social permite la navegación forzada. Este problema afecta a Open Social: desde la versión 0.0.0 hasta la 12.3.11, desde la versión 12.4.0 hasta la 12.4.10.
AnalizadaCrítica (9.1)0.39%—Getopensocial Open Social31/3/202517/6/2026
La vulnerabilidad de autorización faltante en Drupal Open Social permite la navegación forzada. Este problema afecta a Open Social: desde la versión 0.0.0 hasta la 12.3.11, desde la versión 12.4.0 hasta la 12.4.10.
AnalizadaCrítica (9.8)0.47%—Opensecurity Mobile Security Framework31/3/202517/6/2026
Mobile Security Framework (MobSF) es un framework de pruebas de penetración, análisis de malware y evaluación de seguridad capaz de realizar análisis estáticos y dinámicos. La mitigación de CVE-2024-29190 en valid_host() utiliza socket.gethostbyname(), vulnerable al abuso de SSRF mediante la técnica de revinculación…
AplazadaMedia (5.4)0.26%—Moshensky CF7 SpreadsheetsAI31/3/202517/6/2026
La vulnerabilidad de falta de autorización en moshensky CF7 Spreadsheets permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a las hojas de cálculo CF7 desde la versión n/d hasta la 2.3.2.
AplazadaAlta (7.5)0.54%—Openshift Lightspeed ServiceAI31/3/202525/6/2026
Se detectó una falla en el servicio OpenShift Lightspeed, vulnerable a la inundación de solicitudes de API no autenticadas. Las consultas repetidas a endpoints inexistentes inflan el almacenamiento y el procesamiento de métricas, consumiendo recursos excesivos. Este problema puede provocar la degradación del sistema…
AplazadaMedia (4.3)0.31%—Elextensions Elex Woocommerce Request A QuoteAI31/3/202517/6/2026
Control de acceso roto para suscriptores en ELEX WooCommerce Request a Quote <= versiones 2.3.3.
AplazadaMedia (5.3)0.46%—OpensolonAI30/3/202517/6/2026
Se detectó una vulnerabilidad clasificada como problemática en OpenSolon hasta la versión 3.1.0. Esta vulnerabilidad afecta a la función render_mav del archivo /aa del componente org.noear.solon.core.handle.RenderManager. La manipulación de la plantilla de argumentos con la entrada ../org/example/HelloApp.class…
AplazadaMedia (6.5)0.21%—Bensibley UnlimitedAI28/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Compete Themes Unlimited permite XSS almacenado. Este problema afecta a Unlimited desde n/d hasta la versión 1.45.
AplazadaMedia (4)0.24%—Opensaml C++AI28/3/202517/6/2026
OpenSAML C++ library anterior a la versión 3.3.1 permite la falsificación de mensajes SAML firmados a través de la manipulación de parámetros (cuando se utilizan enlaces SAML que dependen de firmas que no son XML).
AplazadaMedia (5.3)0.30%—Automattic Sensei LMSAI27/3/202517/6/2026
La vulnerabilidad de autorización faltante en Automattic Sensei LMS permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sensei LMS: desde n/a hasta 4.24.4.
ModificadaMedia (5.4)0.37%—Wpsoul Greenshift27/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wpsoul Greenshift que permite XSS almacenado. Este problema afecta a Greenshift desde n/d hasta la versión 11.0.2.
AplazadaMedia (6.1)0.33%—Digital License ManagerAI25/3/202517/6/2026
El complemento Digital License Manager para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de la función remove_query_arg() sin el escape adecuado en la URL en todas las versiones hasta la 1.7.3 incluida. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en…
AplazadaAlta (7.1)0.18%—Hotvanrod Adsense Privacy PolicyAI24/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en hotvanrod AdSense Privacy Policy permite XSS almacenado. Este problema afecta a la Política de Privacidad de AdSense desde la versión n/d hasta la 1.1.1.
AplazadaMedia (5.9)0.35%—Jenst Mobile NavigationAI24/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jenst Mobile Navigation permite XSS almacenado. Este problema afecta a Mobile Navigation desde n/d hasta la versión 1.5.
AnalizadaMedia (4.1)0.28%—Openslides21/3/202517/6/2026
Se detectó un problema en OpenSlides antes de la versión 4.2.5. Al crear nuevos chats mediante la acción chat_group.create, el usuario puede especificar el nombre del chat. Algunos elementos HTML, como SCRIPT, se filtran, mientras que otros no. En la mayoría de los casos, las entidades HTML se codifican correctamente,…
AnalizadaBaja (3.7)0.32%—Openslides21/3/202517/6/2026
Se detectó un problema en OpenSlides antes de la versión 4.2.5. Al iniciar sesión en el endpoint /system/auth/login/, los tiempos de respuesta del sistema varían según si el usuario existe o no. Esta discrepancia se debe a que se omite el hash de la contraseña (p. ej., más de 100 milisegundos).
AnalizadaMedia (6.5)0.47%—Openslides21/3/202517/6/2026
Se detectó un problema de directory traversal en OpenSlides antes de la versión 4.2.5. Se pueden subir archivos a las reuniones de OpenSlides y organizarlos en carpetas. La interfaz permite a los usuarios descargar un archivo ZIP que contiene todos los archivos de una carpeta y sus subcarpetas. Si un atacante…
AnalizadaMedia (6.1)0.26%—Openslides21/3/202517/6/2026
Se detectó un problema de XSS en OpenSlides antes de la versión 4.2.5. Al enviar descripciones como Notas del moderador o Temas de la agenda, se muestra un editor que permite formatear el texto enviado. Esto permite insertar varios elementos HTML. Al insertar un elemento SCRIPT, este se codifica correctamente al…