Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
6587 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 2.3% | 💥 PoC | Codedropz Drag AND Drop Multiple File Upload FOR WoocommerceAI | 9/5/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload for WooCommerce de WordPress es vulnerable a la carga de archivos arbitrarios en todas las versiones hasta la 1.1.6 incluida, ya que acepta una cadena de tipo admitido proporcionada por el usuario y el nombre del archivo cargado sin aplicar las comprobaciones de… | |
| Aplazada | Media (5.8) | 2.0% | 💥 Exploit | Pwsdashboard Personal Weather Station DashboardAI | 7/5/2025 | 17/6/2026 | Personal Weather Station Dashboard 12_lts permite a atacantes remotos no autenticados leer archivos arbitrarios a través del directory traversal ../ en el parámetro de prueba a /others/_test.php, como se demuestra al leer la clave SSL privada del servidor en texto plano. | |
| Modificada | Media (5.4) | 0.26% | — | Connekthq Ajax Load More | 7/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Darren Cooney Ajax Load More que permite XSS almacenado. Este problema afecta a Ajax Load More desde n/d hasta la versión 7.3.1. | |
| Aplazada | Alta (7.5) | 0.80% | — | Wpchill Download MonitorAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WP Chill Download Monitor permite la inclusión local de archivos PHP. Este problema afecta a Download Monitor desde n/d hasta la versión 5.0.22. | |
| Aplazada | Crítica (9.8) | 0.59% | — | Buffercode Frontend DashboardAI | 7/5/2025 | 17/6/2026 | El complemento Frontend Dashboard para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función fed_wp_ajax_fed_login_form_post() en las versiones 1.0 a 2.2.6. Esto permite que atacantes no autenticados restablezcan el correo electrónico y la contraseña del… | |
| Analizada | Crítica (9.8) | 0.34% | — | Multiple File Upload Project Multiple File Upload | 5/5/2025 | 17/6/2026 | La versión anterior a la 3.1.0 de Outsystems Multiple File Upload es vulnerable a la carga de archivos sin restricciones. Esta vulnerabilidad se debe a que las validaciones de extensión y tamaño de archivo se aplican únicamente en el lado del cliente. Un atacante puede interceptar la solicitud de carga y modificar el… | |
| Analizada | Media (6.9) | 0.52% | — | Anujk305 Notice Board System | 5/5/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul Notice Board System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /bwdates-reports-details.php?vid=2. La manipulación del argumento fromdate/tomdate provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se… | |
| Analizada | Media (5.3) | 0.46% | — | Phpgurukul Boat Booking System | 1/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Boat Booking System 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del archivo /admin/booking-details.php. La manipulación del argumento "Status" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el… | |
| Analizada | Media (5.3) | 0.46% | — | Phpgurukul Boat Booking System | 1/5/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Boat Booking System 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/change-image.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el… | |
| Analizada | Media (5.3) | 0.46% | — | Phpgurukul Boat Booking System | 1/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en PHPGurukul Boat Booking System 1.0. Esta afecta a una parte desconocida del archivo /admin/edit-boat.php. La manipulación del argumento "bid" provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede que… | |
| Analizada | Media (5.3) | 0.57% | — | Cloudflare Workers-oauth-provider | 1/5/2025 | 17/6/2026 | PKCE se implementó en la implementación de OAuth en workers-oauth-provider, que forma parte del framework MCP (https://github.com/cloudflare/workers-mcp). Sin embargo, se detectó que un atacante podría omitir la comprobación. Corregido en: https://github.com/cloudflare/workers-oauth-provider/pull/27… | |
| Analizada | Media (6) | 0.32% | — | Cloudflare Workers-oauth-provider | 1/5/2025 | 17/6/2026 | La implementación de OAuth en workers-oauth-provider que forma parte del framework MCP https://github.com/cloudflare/workers-mcp , no validó correctamente que redirect_uri estuviera en la lista permitida de URI de redirección para el registro de cliente dado. Corregido en:… | |
| Analizada | Alta (7.5) | 0.29% | — | Broadcom Symantec Eraser Engine | 30/4/2025 | 17/6/2026 | Symantec Endpoint Protection Windows Agent, que ejecuta un motor ERASER anterior a 119.1.7.8, puede ser susceptible a una vulnerabilidad de elevación de privilegios, que puede permitir a un atacante eliminar recursos que normalmente están protegidos de una aplicación o un usuario. | |
| Analizada | Media (5.4) | 0.44% | — | Redhat Build OF Keycloak | 29/4/2025 | 21/9/2026 | Se detectó una falla en Keycloak. El paquete org.keycloak.authorization podría ser vulnerable a eludir acciones obligatorias, lo que permite a los usuarios eludir requisitos como la configuración de la autenticación de dos factores. | |
| Aplazada | Alta (8.2) | 0.46% | — | KeycloakAI | 29/4/2025 | 21/9/2026 | Se detectó una falla en Keycloak. Al configurar la política de verificación como "ALL", se omite la verificación del certificado del almacén de confianza, lo cual es involuntario. | |
| Analizada | Media (6.9) | 0.53% | — | Anujk305 Notice Board System | 29/4/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul Notice Board System 1.0. Este problema afecta a un procesamiento desconocido del archivo /category.php. La manipulación del argumento catname provoca una inyección SQL. El ataque podría iniciarse remotamente. Se ha hecho público el exploit y… | |
| Analizada | Media (4.3) | 0.27% | — | Fortra Goanywhere Managed File Transfer | 28/4/2025 | 17/6/2026 | Cuando un usuario web sin permiso de creación en subcarpetas intenta subir un archivo a un directorio inexistente, el mensaje de error incluye la ruta absoluta del servidor, lo que podría permitir el análisis de errores para el mapeo de aplicaciones. Este problema afecta a GoAnywhere: versiones anteriores a la 7.8.0. | |
| Analizada | Media (5.4) | 0.23% | — | Fortra Goanywhere Managed File Transfer | 28/4/2025 | 17/6/2026 | La falta de validación de entrada en ciertas funciones del cliente web de GoAnywhere de Fortra anterior a la versión 7.8.0 permite que un atacante con permiso para activar correos electrónicos inserte HTML o JavaScript arbitrario en un correo electrónico. | |
| Analizada | Media (5.1) | 0.31% | — | Seeyon OA WEB Application System | 28/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como problemática en Seeyon Zhiyuan OA Web Application System 8.1 SP2. La vulnerabilidad afecta a una función desconocida del archivo seeyon\opt\Seeyon\A8\ApacheJetspeed\webapps\seeyon\ssoproxy\jsp\ssoproxy.jsp. La manipulación del argumento "Name" provoca ataques de… | |
| Analizada | Media (5.1) | 0.31% | — | Seeyon OA WEB Application System | 28/4/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como problemática en Seeyon Zhiyuan OA Web Application System 8.1 SP2. Este problema afecta a un procesamiento desconocido del archivo seeyon\opt\Seeyon\A8\ApacheJetspeed\webapps\seeyon\common\js\addDate\date.jsp del componente URL Parameter Handler. Esta manipulación… | |
| Analizada | Media (5.3) | 0.53% | 💥 PoC | Code-projects News Publishing Site Dashboard | 27/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en codeprojects News Publishing Site Dashboard 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /edit-category.php del componente "Edit Category Page". La manipulación del argumento category_image permite la carga sin restricciones. El… | |
| Analizada | Media (5.3) | 0.53% | — | Code-projects News Publishing Site Dashboard | 27/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en codeprojects News Publishing Site Dashboard 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /api.php. La manipulación del argumento cat_id provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y… | |
| Aplazada | Alta (8.1) | 0.51% | — | Eyecix Jobsearch WP JOB BoardAI | 25/4/2025 | 17/6/2026 | El complemento JobSearch WP Job Board para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 2.8.8 incluida. Esto se debe a configuraciones incorrectas en las funciones «jobsearch_xing_response_data_callback», «set_access_tokes» y «google_callback». Esto permite que atacantes no… | |
| Aplazada | Media (4.3) | 0.26% | — | M.code Media Library DownloaderAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Michael Revellin-Clerc Media Library Downloader permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Descargador de la Biblioteca de Medios desde la versión n/d hasta la 1.3.1. | |
| Aplazada | Alta (7.1) | 0.15% | — | Kasonzhao Advanced Lazy LoadAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en kasonzhao Advanced lazy load permite XSS almacenado. Este problema afecta a la carga diferida avanzada desde n/d hasta la versión 1.6.0. |