Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 262 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

6586 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.1)0.28%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de contraseña en /mail/MailController.java.
AnalizadaMedia (6.1)0.28%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de título en /daymanager/daymanageabilitycontroller.java.
AnalizadaMedia (6.1)0.28%—Hailey888 OA System14/5/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en OA System anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de título en /inform/InformManageController.java.
AnalizadaCrítica (9.8)0.65%—Jenkins Wso2 Oauth14/5/202517/6/2026
Jenkins WSO2 Oauth Plugin 1.0 y versiones anteriores, las solicitudes de autenticación se aceptan sin validación por el ámbito de seguridad "WSO2 Oauth", lo que permite que atacantes no autenticados inicien sesión en los controladores que utilizan este ámbito de seguridad con cualquier nombre de usuario y cualquier…
AplazadaMedia (6.1)0.24%—Oaooa PichomeAI14/5/202517/6/2026
Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) en el sistema Pichome v2.1.0 y versiones anteriores. Esta vulnerabilidad existe debido a una limpieza insuficiente de la información del usuario en el formulario de inicio de sesión. Un atacante puede inyectar código JavaScript malicioso en los campos de…
AplazadaBaja (2)0.37%—Paloaltonetworks Prisma Cloud Compute EditionAI14/5/202517/6/2026
Las sesiones web en la interfaz web de Palo Alto Networks Prisma® Cloud Compute Edition no expiran al eliminar usuarios, lo que expone a Prisma Cloud Compute Edition a accesos no autorizados. Este problema no afecta a la computación en Prisma Cloud Enterprise Edition.
AplazadaMedia (4.8)0.42%—Paloaltonetworks Pan-osAI14/5/202517/6/2026
Una vulnerabilidad de neutralización de entrada incorrecta en la interfaz web de administración del software PAN-OS® de Palo Alto Networks permite que un administrador malicioso de lectura y escritura autenticado se haga pasar por otro administrador legítimo de PAN-OS autenticado. El atacante debe tener acceso de red…
AplazadaMedia (5.3)0.17%—Paloaltonetworks Pan-osAIPaloaltonetworks Pa-7500AIPaloaltonetworks Pa-5400AIPaloaltonetworks Pa-5400fAI+414/5/202517/6/2026
El uso del algoritmo AES-128-CCM para IPSec en ciertos firewalls PAN-OS® de Palo Alto Networks (series PA-7500, PA-5400, PA-5400f, PA-3400, PA-1600, PA-1400 y PA-400) provoca la transferencia de datos sin cifrar a los dispositivos conectados al firewall PAN-OS mediante IPSec. Este problema no afecta a los NGFW en la…
AnalizadaMedia (5.2)0.14%—Paloaltonetworks Globalprotect14/5/202517/6/2026
Una vulnerabilidad de asignación incorrecta de privilegios en la aplicación GlobalProtect™ de Palo Alto Networks en dispositivos macOS permite que un usuario no administrativo autenticado localmente desactive la aplicación. La aplicación GlobalProtect en Windows, Linux, iOS, Android, Chrome OS y la aplicación…
AplazadaMedia (6.5)0.53%—Paloaltonetworks Cortex XDR Broker VMAI14/5/202517/6/2026
Una vulnerabilidad de inyección de código en Palo Alto Networks Cortex XDR® Broker VM permite que un usuario autenticado ejecute código arbitrario con privilegios de root en el sistema operativo host que ejecuta Broker VM.
AplazadaBaja (2.7)46%💥 ExploitPaloaltonetworks Pan-osAI14/5/202517/6/2026
Una vulnerabilidad cross-site scripting (XSS) reflejado en las funciones de portal y puerta de enlace de GlobalProtect™ del software PAN-OS® de Palo Alto Networks permite la ejecución de JavaScript malicioso en el navegador de un usuario autenticado de un portal cautivo al hacer clic en un enlace especialmente…
AplazadaMedia (6.9)0.46%—Paloaltonetworks Cortex XDR Broker VMAI14/5/202517/6/2026
Una vulnerabilidad de falta de autenticación en la máquina virtual de intermediario Cortex XDR® de Palo Alto Networks permite que un usuario no autenticado desactive ciertos servicios internos en la máquina virtual de intermediario. El atacante debe tener acceso de red a la máquina virtual de intermediario para…
AplazadaAlta (7.1)0.16%—Opswat Metadefender Endpoint Security SDKAIPaloaltonetworks GlobalprotectAI14/5/202517/6/2026
Una vulnerabilidad de gestión incorrecta de privilegios en el SDK de seguridad de endpoints OPSWAT MetaDefender, utilizado por la aplicación GlobalProtect™ de Palo Alto Networks en dispositivos Windows, permite que un usuario de Windows no administrativo autenticado localmente escale sus privilegios a NT…
ModificadaAlta (8.2)0.44%—Paloaltonetworks Pan-os14/5/202517/6/2026
Una comprobación de excepción faltante en el software PAN-OS® de Palo Alto Networks con la función de proxy web habilitada permite que un atacante no autenticado envíe una ráfaga de paquetes maliciosos que provocan que el firewall deje de responder y, finalmente, se reinicie. Los intentos repetidos de activar esta…
AplazadaMedia (5.3)0.29%—Peepso Core File UploadsAI14/5/202517/6/2026
El complemento PeepSo Core: File Uploads para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 6.4.6.0 incluida, a través del endpoint de la API REST file_download, debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no…
AplazadaAlta (7.1)0.16%—Intel Slim BootloaderAI13/5/202517/6/2026
Una autenticación incorrecta en el firmware del Intel(R) Slim Bootloader puede permitir que un usuario privilegiado potencialmente habilite la escalada de privilegios a través del acceso local.
AplazadaCrítica (9.3)0.36%—Domainsproapp DomainsproAI13/5/202517/6/2026
Vulnerabilidad de inyección SQL en DomainsPRO 1.2. Esta vulnerabilidad podría permitir a un atacante recuperar, crear, actualizar y eliminar bases de datos mediante el parámetro "d" en el endpoint "/article.php".
AnalizadaCrítica (9.4)0.50%—Broadcom BitnamiBroadcom Bitnami/pgpool13/5/202517/6/2026
La imagen de Docker bitnami/pgpool y el diagrama k8s bitnami/postgres-ha, en la configuración predeterminada, incluyen el usuario "repmgr" que permite el acceso no autenticado a la base de datos dentro del clúster. PGPOOL_SR_CHECK_USER es el usuario que Pgpool utiliza para realizar comprobaciones de replicación en…
AplazadaAlta (8.8)0.44%—Buffercode Frontend DashboardAI13/5/202517/6/2026
El complemento Frontend Dashboard para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función fed_admin_setting_form_function() en las versiones 1.0 a 2.2.7. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, sobrescriban la…
AplazadaAlta (8.8)0.47%—Buffercode Frontend DashboardAI13/5/202517/6/2026
El complemento Frontend Dashboard para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función ajax_request() en las versiones 1.0 a 2.2.7. Esto permite a atacantes autenticados, con acceso de suscriptor o superior, controlar el destino de los correos…
AnalizadaBaja (1.3)0.36%—Kanboard12/5/202517/6/2026
Kanboard es un software de gestión de proyectos basado en la metodología Kanban. Las versiones 1.2.26 a 1.2.44 presentan una vulnerabilidad de Cross Site Scripting (XSS) almacenado en el parámetro `name` del formulario `http://localhost/?controller=ProjectCreationController&action=create`. Esta vulnerabilidad…
AnalizadaMedia (6.5)0.39%💥 PoCThingsboard12/5/202517/6/2026
Una vulnerabilidad de carga de archivos arbitrarios en Image Gallery of ThingsBoard Community, ThingsBoard Cloud y ThingsBoard Professional v3.8.1 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo mnaipulado.
AnalizadaMedia (5.3)0.54%—Seeyon OA WEB Application System11/5/202517/6/2026
Se encontró una vulnerabilidad en Seeyon Zhiyuan OA Web Application System 8.1 SP2. Se ha clasificado como crítica. Este problema afecta a la función postData del archivo ROOT\WEB-INF\classes\com\ours\www\ehr\salary\service\data\EhrSalaryPayrollServiceImpl.class del componente Beetl Template Handler. La manipulación…
AnalizadaMedia (5.3)0.57%—Seeyon OA WEB Application System11/5/202517/6/2026
Se encontró una vulnerabilidad en Seeyon Zhiyuan OA Web Application System 8.1 SP2. Se ha clasificado como problemática. Se ve afectada la función de descarga del archivo seeyon\opt\Seeyon\A8\ApacheJetspeed\webapps\seeyon\WEB-INF\lib\seeyon-apps-m3.jar!\com\seeyon\apps\m3\core\controller\M3CoreController.class del…
AplazadaCrítica (9.8)2.3%💥 PoCCodedropz Drag AND Drop Multiple File Upload FOR WoocommerceAI9/5/202517/6/2026
El complemento Drag and Drop Multiple File Upload for WooCommerce de WordPress es vulnerable a la carga de archivos arbitrarios en todas las versiones hasta la 1.1.6 incluida, ya que acepta una cadena de tipo admitido proporcionada por el usuario y el nombre del archivo cargado sin aplicar las comprobaciones de…