Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

6587 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)2.3%💥 PoCCodedropz Drag AND Drop Multiple File Upload FOR WoocommerceAI9/5/202517/6/2026
El complemento Drag and Drop Multiple File Upload for WooCommerce de WordPress es vulnerable a la carga de archivos arbitrarios en todas las versiones hasta la 1.1.6 incluida, ya que acepta una cadena de tipo admitido proporcionada por el usuario y el nombre del archivo cargado sin aplicar las comprobaciones de…
AplazadaMedia (5.8)2.0%💥 ExploitPwsdashboard Personal Weather Station DashboardAI7/5/202517/6/2026
Personal Weather Station Dashboard 12_lts permite a atacantes remotos no autenticados leer archivos arbitrarios a través del directory traversal ../ en el parámetro de prueba a /others/_test.php, como se demuestra al leer la clave SSL privada del servidor en texto plano.
ModificadaMedia (5.4)0.26%—Connekthq Ajax Load More7/5/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Darren Cooney Ajax Load More que permite XSS almacenado. Este problema afecta a Ajax Load More desde n/d hasta la versión 7.3.1.
AplazadaAlta (7.5)0.80%—Wpchill Download MonitorAI7/5/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WP Chill Download Monitor permite la inclusión local de archivos PHP. Este problema afecta a Download Monitor desde n/d hasta la versión 5.0.22.
AplazadaCrítica (9.8)0.59%—Buffercode Frontend DashboardAI7/5/202517/6/2026
El complemento Frontend Dashboard para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función fed_wp_ajax_fed_login_form_post() en las versiones 1.0 a 2.2.6. Esto permite que atacantes no autenticados restablezcan el correo electrónico y la contraseña del…
AnalizadaCrítica (9.8)0.34%—Multiple File Upload Project Multiple File Upload5/5/202517/6/2026
La versión anterior a la 3.1.0 de Outsystems Multiple File Upload es vulnerable a la carga de archivos sin restricciones. Esta vulnerabilidad se debe a que las validaciones de extensión y tamaño de archivo se aplican únicamente en el lado del cliente. Un atacante puede interceptar la solicitud de carga y modificar el…
AnalizadaMedia (6.9)0.52%—Anujk305 Notice Board System5/5/202517/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul Notice Board System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /bwdates-reports-details.php?vid=2. La manipulación del argumento fromdate/tomdate provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se…
AnalizadaMedia (5.3)0.46%—Phpgurukul Boat Booking System1/5/202517/6/2026
Se encontró una vulnerabilidad en PHPGurukul Boat Booking System 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del archivo /admin/booking-details.php. La manipulación del argumento "Status" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el…
AnalizadaMedia (5.3)0.46%—Phpgurukul Boat Booking System1/5/202517/6/2026
Se ha encontrado una vulnerabilidad en PHPGurukul Boat Booking System 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/change-image.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el…
AnalizadaMedia (5.3)0.46%—Phpgurukul Boat Booking System1/5/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en PHPGurukul Boat Booking System 1.0. Esta afecta a una parte desconocida del archivo /admin/edit-boat.php. La manipulación del argumento "bid" provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede que…
AnalizadaMedia (5.3)0.57%—Cloudflare Workers-oauth-provider1/5/202517/6/2026
PKCE se implementó en la implementación de OAuth en workers-oauth-provider, que forma parte del framework MCP (https://github.com/cloudflare/workers-mcp). Sin embargo, se detectó que un atacante podría omitir la comprobación. Corregido en: https://github.com/cloudflare/workers-oauth-provider/pull/27…
AnalizadaMedia (6)0.32%—Cloudflare Workers-oauth-provider1/5/202517/6/2026
La implementación de OAuth en workers-oauth-provider que forma parte del framework MCP https://github.com/cloudflare/workers-mcp , no validó correctamente que redirect_uri estuviera en la lista permitida de URI de redirección para el registro de cliente dado. Corregido en:…
AnalizadaAlta (7.5)0.29%—Broadcom Symantec Eraser Engine30/4/202517/6/2026
Symantec Endpoint Protection Windows Agent, que ejecuta un motor ERASER anterior a 119.1.7.8, puede ser susceptible a una vulnerabilidad de elevación de privilegios, que puede permitir a un atacante eliminar recursos que normalmente están protegidos de una aplicación o un usuario.
AnalizadaMedia (5.4)0.44%—Redhat Build OF Keycloak29/4/202521/9/2026
Se detectó una falla en Keycloak. El paquete org.keycloak.authorization podría ser vulnerable a eludir acciones obligatorias, lo que permite a los usuarios eludir requisitos como la configuración de la autenticación de dos factores.
AplazadaAlta (8.2)0.46%—KeycloakAI29/4/202521/9/2026
Se detectó una falla en Keycloak. Al configurar la política de verificación como "ALL", se omite la verificación del certificado del almacén de confianza, lo cual es involuntario.
AnalizadaMedia (6.9)0.53%—Anujk305 Notice Board System29/4/202517/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul Notice Board System 1.0. Este problema afecta a un procesamiento desconocido del archivo /category.php. La manipulación del argumento catname provoca una inyección SQL. El ataque podría iniciarse remotamente. Se ha hecho público el exploit y…
AnalizadaMedia (4.3)0.27%—Fortra Goanywhere Managed File Transfer28/4/202517/6/2026
Cuando un usuario web sin permiso de creación en subcarpetas intenta subir un archivo a un directorio inexistente, el mensaje de error incluye la ruta absoluta del servidor, lo que podría permitir el análisis de errores para el mapeo de aplicaciones. Este problema afecta a GoAnywhere: versiones anteriores a la 7.8.0.
AnalizadaMedia (5.4)0.23%—Fortra Goanywhere Managed File Transfer28/4/202517/6/2026
La falta de validación de entrada en ciertas funciones del cliente web de GoAnywhere de Fortra anterior a la versión 7.8.0 permite que un atacante con permiso para activar correos electrónicos inserte HTML o JavaScript arbitrario en un correo electrónico.
AnalizadaMedia (5.1)0.31%—Seeyon OA WEB Application System28/4/202517/6/2026
Se encontró una vulnerabilidad clasificada como problemática en Seeyon Zhiyuan OA Web Application System 8.1 SP2. La vulnerabilidad afecta a una función desconocida del archivo seeyon\opt\Seeyon\A8\ApacheJetspeed\webapps\seeyon\ssoproxy\jsp\ssoproxy.jsp. La manipulación del argumento "Name" provoca ataques de…
AnalizadaMedia (5.1)0.31%—Seeyon OA WEB Application System28/4/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como problemática en Seeyon Zhiyuan OA Web Application System 8.1 SP2. Este problema afecta a un procesamiento desconocido del archivo seeyon\opt\Seeyon\A8\ApacheJetspeed\webapps\seeyon\common\js\addDate\date.jsp del componente URL Parameter Handler. Esta manipulación…
AnalizadaMedia (5.3)0.53%💥 PoCCode-projects News Publishing Site Dashboard27/4/202517/6/2026
Se encontró una vulnerabilidad en codeprojects News Publishing Site Dashboard 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /edit-category.php del componente "Edit Category Page". La manipulación del argumento category_image permite la carga sin restricciones. El…
AnalizadaMedia (5.3)0.53%—Code-projects News Publishing Site Dashboard27/4/202517/6/2026
Se encontró una vulnerabilidad en codeprojects News Publishing Site Dashboard 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /api.php. La manipulación del argumento cat_id provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y…
AplazadaAlta (8.1)0.51%—Eyecix Jobsearch WP JOB BoardAI25/4/202517/6/2026
El complemento JobSearch WP Job Board para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 2.8.8 incluida. Esto se debe a configuraciones incorrectas en las funciones «jobsearch_xing_response_data_callback», «set_access_tokes» y «google_callback». Esto permite que atacantes no…
AplazadaMedia (4.3)0.26%—M.code Media Library DownloaderAI24/4/202517/6/2026
La vulnerabilidad de falta de autorización en Michael Revellin-Clerc Media Library Downloader permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Descargador de la Biblioteca de Medios desde la versión n/d hasta la 1.3.1.
AplazadaAlta (7.1)0.15%—Kasonzhao Advanced Lazy LoadAI24/4/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en kasonzhao Advanced lazy load permite XSS almacenado. Este problema afecta a la carga diferida avanzada desde n/d hasta la versión 1.6.0.