Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

9664 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.9)0.17%—Arduinocore-avrAI21/1/202617/6/2026
ArduinoCore-avr contiene el código fuente y los archivos de configuración de la plataforma Arduino AVR Boards. Una vulnerabilidad en versiones anteriores a la 1.8.7 permite a un atacante activar un desbordamiento de búfer basado en pila al convertir valores de punto flotante a cadenas con alta precisión. Al pasar…
AplazadaAlta (8.5)0.15%—Luidia Ebeam Interactive SuiteAI21/1/202617/6/2026
eBeam Interactive Suite 3.6 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio eBeam Stylus Driver que permite a los usuarios locales ejecutar código potencialmente con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en C:\Program Files (x86)\Luidia\eBeam Stylus…
AplazadaAlta (8.5)0.15%—Ebeam Education SuiteAI21/1/202617/6/2026
eBeam Education Suite 2.5.0.9 contiene una vulnerabilidad de ruta de servicio sin comillas en el Servicio de Dispositivos eBeam que permite a usuarios locales ejecutar código potencialmente con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en la configuración del servicio para inyectar…
AnalizadaAlta (7.5)0.40%—Oracle Supply Chain Products Suite20/1/202617/6/2026
Vulnerabilidad en el producto Oracle Agile PLM de Oracle Supply Chain (componente: Usuario y Grupo de Usuarios). La versión compatible que está afectada es 9.3.6. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTP comprometer Oracle Agile PLM. Ataques exitosos de…
AplazadaMedia (5.1)0.32%—Zuinq Studio IsmygymAI20/1/202617/6/2026
Vulnerabilidad de Cross-Site Scripting Reflejado (XSS) en IsMyGym de Zuinq Studio. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándoles una URL maliciosa con /.php/. Esta vulnerabilidad puede ser explotada para robar datos sensibles del usuario, como cookies de…
AnalizadaAlta (7.5)0.39%—H2O Quicly19/1/202617/6/2026
Quicly, una implementación del protocolo QUIC de IETF, es susceptible a un ataque de denegación de servicio anterior al commit d9d3df6a8530a102b57d840e39b0311ce5c9e14e. Un atacante remoto puede explotar estos errores para desencadenar un fallo de aserción que bloquea el proceso que usa Quicly. El commit…
ModificadaBaja (2.1)0.40%—Quickjs-ng Quickjs19/1/202617/6/2026
Se ha encontrado una falla en quickjs-ng quickjs hasta 0.11.0. Afectada por esta vulnerabilidad es la función js_typed_array_constructor_ta del archivo quickjs.c. Esta manipulación causa desbordamiento de búfer basado en montículo. El ataque es posible de realizar de forma remota. El exploit ha sido publicado y puede…
ModificadaBaja (2.1)0.41%—Quickjs-ng Quickjs19/1/202617/6/2026
Una vulnerabilidad fue detectada en quickjs-ng quickjs hasta la versión 0.11.0. Se ve afectada una función desconocida del archivo quickjs.c del componente Atomics Ops Handler. La manipulación resulta en uso después de liberar. El ataque puede ser ejecutado remotamente. El exploit es ahora público y puede ser…
AplazadaMedia (5.8)0.23%—Fullworksplugins Quick Contact FormAI17/1/202617/6/2026
El plugin Quick Contact Form para WordPress es vulnerable a Open Mail Relay en todas las versiones hasta la 8.2.6, inclusive. Esto se debe a que el endpoint AJAX 'qcf_validate_form' permite que un parámetro controlado por el usuario establezca la dirección de correo electrónico 'from'. Esto hace posible que atacantes…
AplazadaMedia (5.1)0.47%—Opinionstage Poll Survey AND Quiz MakerAI16/1/202617/6/2026
Las versiones del plugin de WordPress Poll, Survey & Quiz Maker Plugin by Opinion Stage anteriores a la 19.6.25 contienen una vulnerabilidad de cross-site scripting (XSS) almacenado a través de múltiples parámetros debido a una validación de entrada y un escape de salida insuficientes. Un atacante no autenticado…
AnalizadaAlta (7.5)0.46%—Liquidweb Restrict Content16/1/202617/6/2026
El plugin Membership Plugin – Restrict Content para WordPress es vulnerable a Autenticación Faltante en todas las versiones hasta la 3.2.16, inclusive, a través de la función 'rcp_stripe_create_setup_intent_for_saved_card' debido a la falta de verificación de capacidad. Además, el plugin no verifica una clave…
AnalizadaMedia (5.3)0.36%—Stylemixthemes Cost Calculator Builder16/1/202617/6/2026
El plugin Cost Calculator Builder para WordPress es vulnerable a la Omisión de Estado de Pago No Autenticado en todas las versiones hasta la 3.6.9, inclusive, solo cuando se usa en combinación con Cost Calculator Builder PRO. Esto se debe a que la acción AJAX complete_payment se registra a través de wp_ajax_nopriv,…
AnalizadaAlta (8.4)0.35%—Schneider-electric Ecostruxure Power Build - Rapsody15/1/20263/9/2026
CWE-416: Vulnerabilidad Use After Free que podría causar ejecución remota de código cuando el usuario final importa el archivo de proyecto malicioso (archivo SSD) en Rapsody.
AnalizadaAlta (8.4)0.16%—Schneider-electric Ecostruxure Power Build - Rapsody15/1/20263/9/2026
CWE-415: Existe una vulnerabilidad de doble liberación (Double Free) que podría causar corrupción de memoria en el heap cuando el usuario final importa un archivo de proyecto malicioso (archivo SSD) compartido por el atacante en Rapsody.
AnalizadaMedia (5.4)0.29%—Lasuite Docs15/1/202617/6/2026
LaSuite Doc es una plataforma colaborativa de toma de notas, wiki y documentación. Desde la versión 3.8.0 hasta la 4.3.0, existe una vulnerabilidad de cross-site scripting (XSS) almacenado en la función de interconexión. Cuando un usuario crea un enlace a otro documento dentro del editor, la URL de ese enlace no es…
AplazadaAlta (8.8)0.25%—Build Smart ERPAI15/1/202617/6/2026
La versión Build Smart ERP 21.0817 contiene una vulnerabilidad de inyección SQL sin autenticación en el parámetro 'eidValue' del punto final de validación de inicio de sesión. Los atacantes pueden inyectar consultas SQL apiladas utilizando cargas útiles como ';WAITFOR DELAY “0:0:3' -- para manipular las consultas de…
AnalizadaAlta (7.5)0.42%—Sick Incoming Goods Suite15/1/202617/6/2026
Ciertos mensajes de error devueltos por la aplicación exponen detalles internos del sistema que no deberían ser visibles para los usuarios finales, proporcionando a los atacantes información valiosa de reconocimiento (como rutas de archivos, errores de base de datos o versiones de software) que puede ser utilizada…
AnalizadaMedia (5.3)0.46%—Sick Incoming Goods Suite15/1/202617/6/2026
La aplicación divulga todos los componentes utilizados, versiones e información de licencia a actores no autenticados, dando a los atacantes la oportunidad de atacar vulnerabilidades de seguridad conocidas de los componentes utilizados.
AnalizadaAlta (7.5)0.54%—Sick Incoming Goods Suite15/1/202617/6/2026
Ciertas solicitudes pasan el token de autenticación en la URL como parámetro de consulta de cadena, haciéndolo vulnerable al robo a través de registros del servidor, registros de proxy y encabezados Referer, lo que podría permitir a un atacante secuestrar la sesión del usuario y obtener acceso no autorizado.
AnalizadaMedia (5.4)0.29%—Ph7builder PH7 Social Dating Builder14/1/202617/6/2026
Una vulnerabilidad de cross-site scripting (XSS) almacenada existe en pH7Software pH7-Social-Dating-CMS 17.9.1 en el campo Descripción del perfil de usuario.
AplazadaMedia (4.4)0.23%—Internal Link BuilderAI14/1/202617/6/2026
El plugin Internal Link Builder para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos de…
AplazadaAlta (7.1)0.16%—Dashboard BuilderAI14/1/202617/6/2026
El plugin de WordPress DASHBOARD BUILDER – plugin para Gráficos y Cuadros es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 1.5.7, inclusive. Esto se debe a la falta de validación de nonce en el manejador de configuraciones en dashboardbuilder-admin.php. Esto hace posible que…
AnalizadaMedia (5.5)0.10%—Huawei EmuiHuawei Harmonyos14/1/202617/6/2026
Vulnerabilidad de elusión de verificación de permisos en el módulo de la biblioteca de medios. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la confidencialidad del servicio.
AnalizadaMedia (5.3)0.12%—Huawei EmuiHuawei Harmonyos14/1/202617/6/2026
Vulnerabilidad de ataque man-in-the-middle en el módulo Clone. Impacto: La explotación exitosa de esta vulnerabilidad puede afectar la confidencialidad del servicio.
AnalizadaMedia (5.5)0.10%—Huawei EmuiHuawei Harmonyos14/1/202617/6/2026
Vulnerabilidad de elusión de verificación de permisos en el módulo de la biblioteca de medios. Impacto: Explotación exitosa de esta vulnerabilidad puede afectar la confidencialidad del servicio.