Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
40.194 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.45% | — | Pickplugins ComboblocksAI | 5/9/2026 | 8/9/2026 | El plugin Post Grid and Gutenberg Blocks – ComboBlocks para WordPress es vulnerable a la inyección de hooks sin autenticación en las versiones 2.2.32 a 2.3.1 a través de varias funciones del archivo ~/includes/blocks/form-wrap/function.php. Esto hace posible que atacantes no autenticados ejecuten acciones con hooks en… | |
| Aplazada | Crítica (9.3) | 0.98% | — | AutoagentAI | 5/9/2026 | 24/9/2026 | AutoAgent contiene una vulnerabilidad de ejecución remota de código sin autenticación en el servidor TCP, que escucha en todas las interfaces y ejecuta como root comandos proporcionados por el atacante. Los atacantes pueden conectarse al puerto de comunicación expuesto y ejecutar comandos bash arbitrarios dentro del… | |
| Aplazada | Crítica (9.4) | 0.49% | — | SQL ChatAI | 5/9/2026 | 24/9/2026 | SQL Chat contiene cuatro endpoints de API sin autenticación que aceptan parámetros de conexión a bases de datos proporcionados por el cliente y ejecutan consultas SQL arbitrarias contra hosts especificados por el atacante. Los atacantes pueden conectarse a bases de datos internas, ejecutar comandos SQL, enumerar… | |
| Aplazada | Crítica (9.3) | 1.1% | — | CUA Computer-serverAI | 5/9/2026 | 24/9/2026 | Las versiones de Cua computer-server anteriores a la 0.3.42 omiten la autenticación cuando la variable de entorno CONTAINER_NAME no está definida y escuchan en todas las interfaces por defecto, lo que permite a atacantes no autenticados ejecutar comandos arbitrarios. Los atacantes pueden acceder al puerto TCP 8000… | |
| Aplazada | Crítica (9.2) | 0.57% | — | WebstudioAI | 5/9/2026 | 24/9/2026 | Webstudio hasta la 0.296.0 contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) sin autenticación en las rutas proxy /cgi/image, /cgi/video y /cgi/asset cuando la variable de entorno RESIZE_ORIGIN no está definida. Los atacantes pueden proporcionar URL arbitrarias a estos endpoints… | |
| Aplazada | Crítica (9.8) | 0.50% | — | Lupsonline SEO FlowAI | 5/9/2026 | 8/9/2026 | El plugin de WordPress SEO Flow by LupsOnline anterior a la 3.0.3 no valida correctamente la credencial proporcionada con sus solicitudes de API, lo que permite que usuarios no autenticados sean atendidos como el administrador que configuró el plugin de WordPress SEO Flow by LupsOnline anterior a la 3.0.3 y tomen el… | |
| Aplazada | Crítica (9.8) | 1.4% | 💥 PoC | HummingbirdAI | 5/9/2026 | 8/9/2026 | El plugin Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 3.21.0 incluida a través de la función log_msg() en core/modules/class-page-cache.php. El registro de depuración de la caché de páginas se escribe en… | |
| Aplazada | Crítica (9.8) | 0.45% | 💥 PoC | Inspireui Mstore APIAI | 5/9/2026 | 8/9/2026 | El plugin Mstore Api para WordPress es vulnerable a una omisión de autenticación mediante falsificación de JWT en las versiones hasta la 4.20.0 incluida. Esto se debe a la falta de verificación de la firma criptográfica en la función FirebasePhoneAuthHelper::verify_id_token(), que decodifica y valida las afirmaciones… | |
| Aplazada | Crítica (9.4) | 0.28% | — | YeswikiAI | 5/9/2026 | 8/9/2026 | YesWiki es un sistema wiki escrito en PHP. Antes de la versión 4.6.6, existe una vulnerabilidad de inyección de objetos PHP autenticada en BazarImportAction mediante unserialize. Este problema se ha corregido en la versión 4.6.6. | |
| Aplazada | Crítica (9.1) | 0.58% | — | YeswikiAI | 5/9/2026 | 9/9/2026 | YesWiki es un sistema wiki escrito en PHP. Antes de la versión 4.6.6, la acción de wiki {{erasespamedcomments}} (actions/EraseSpamedCommentsAction.php) acepta un array suppr[] por POST y elimina todas las páginas de la wiki cuya etiqueta aparezca en ese array, sin ninguna comprobación de autorización en el cuerpo de… | |
| Pendiente de análisis | Crítica (9.4) | 0.67% | — | Ixon VPN ClientAI | 4/9/2026 | 8/9/2026 | La neutralización incorrecta de secuencias CRLF en IXON VPN Client antes de la versión 1.4.7 permite a un atacante ejecutar comandos como root o SYSTEM. Los valores de configuración aceptados por el servicio local se escriben en un archivo que posteriormente consume un subproceso privilegiado, sin neutralizar las… | |
| Aplazada | Crítica (9.8) | 0.86% | — | EasyadminAI | 4/9/2026 | 9/9/2026 | easyadmin v2.0.2.2 es vulnerable a la subida sin restricciones de archivos de tipo peligroso en la interfaz de gestión de backend, lo que permite a atacantes remotos autenticados ejecutar código arbitrario y obtener privilegios en el servidor mediante la subida de un archivo manipulado. | |
| Aplazada | Crítica (9.8) | 0.50% | — | Oasys SysoaAI | 4/9/2026 | 9/9/2026 | Una vulnerabilidad de inyección SQL en oasys sysoa versión 1.0 permite a un atacante remoto ejecutar código arbitrario a través del parámetro outtype en la ruta /outaddresspaging | |
| Aplazada | Crítica (9.8) | 0.72% | — | TrueviewAI | 4/9/2026 | 9/9/2026 | No existe autenticación en el servicio MQTT de Trueview 6.0.23.4. El broker MQTT acepta conexiones de clientes en el puerto TCP 1883 sin requerir autenticación, lo que permite a un atacante remoto con acceso a la red establecer una sesión MQTT y realizar operaciones no autorizadas de publicación o suscripción. | |
| Aplazada | Crítica (9.8) | 0.74% | — | Slimkit Think SNS PlusAI | 4/9/2026 | 9/9/2026 | Un problema en slimkit plus ThinkSNS+ v.2.4 permite a un atacante remoto escalar privilegios a través del componente ResetPasswordController.php | |
| Aplazada | Crítica (9.8) | 0.93% | — | EsotalkAI | 4/9/2026 | 9/9/2026 | Un problema en esoTalk v.1.0.0g4 permite a un atacante remoto ejecutar código arbitrario a través de los componentes core/models/ETMemberModel.class.php, core/controllers/ETMemberController.class.php y core/lib/ET.class.php | |
| Pendiente de análisis | Crítica (9.1) | 0.68% | — | Sonicwall Network Security ManagerAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad Zip Slip en la funcionalidad de subida de archivos y procesamiento de archivos comprimidos de SonicWall Network Security Manager (NSM) On-Prem permite a un atacante extraer archivos fuera del directorio de destino previsto utilizando un archivo comprimido especialmente manipulado. | |
| Pendiente de análisis | Crítica (9.1) | 0.46% | — | Sonicwall Network Security ManagerAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad de falta de autorización en la interfaz de gestión de SonicWall Network Security Manager (NSM) On-Prem permite a un usuario Admin con menos privilegios escalar privilegios a SuperAdmin. | |
| Pendiente de análisis | Crítica (9.1) | 1.6% | — | Sonicwall Network Security ManagerAI | 4/9/2026 | 8/9/2026 | Una vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('inyección de comandos del sistema operativo') en la interfaz de gestión de SonicWall Network Security Manager (NSM) On-Prem permite a un atacante autenticado con privilegios de SuperAdmin inyectar… | |
| Analizada | Crítica (9.1) | 0.15% | — | Nodejs Undici | 4/9/2026 | 15/9/2026 | El constructor BalancedPool de undici pasa su objeto de opciones completo por una clonación profunda interna que serializa y vuelve a analizar el valor como JSON. Como JSON no puede representar funciones, cualquier opción TLS cuyo valor sea una función, como una callback checkServerIdentity proporcionada por el… | |
| Aplazada | Crítica (9.8) | 0.79% | 💥 PoC | Hidpt AndroidAIWeyon HidptAIHisilicon Hi3751v350AIHisilicon Hi3751v352e DMOAI | 4/9/2026 | 9/9/2026 | Un problema en HiDPT/ Weyon HiDPTAndroid Hi3751V350 Hi3751V352E_DMO permite a un atacante remoto ejecutar código arbitrario a través del daemon de Android Debug Bridge (ADB) (adbd) | |
| Aplazada | Crítica (9.8) | 1.2% | 💥 PoC | Powerjob WorkerAI | 4/9/2026 | 8/9/2026 | PowerJob Worker versión 5.1.2 (y probablemente versiones anteriores) expone el endpoint HTTP /worker/deployContainer sin autenticación en el puerto de transporte predeterminado. Esto permite a un atacante remoto ejecutar código arbitrario. | |
| Aplazada | Crítica (9.8) | 1.0% | — | Arc53 DocsgptAI | 4/9/2026 | 8/9/2026 | En DocsGPT 0.15.0 y anteriores, la aplicación ofrece una función de prompts personalizados que permite a los usuarios definir el contenido de los prompts usado durante las interacciones con el chatbot. Esta funcionalidad representa los datos de prompt proporcionados por el usuario mediante plantillas Jinja sin… | |
| Analizada | Crítica (9.8) | 0.34% | — | IBM I | 4/9/2026 | 8/9/2026 | IBM i 7.6, 7.5, 7.4 y 7.3 podría permitir a un atacante remoto obtener acceso no autorizado debido a una validación incorrecta de los parámetros de autenticación proporcionados por el cliente. | |
| Analizada | Crítica (9.1) | 0.34% | — | IBM I | 4/9/2026 | 8/9/2026 | IBM i 7.6, 7.5, 7.4 y 7.3 podría permitir a un atacante remoto provocar una denegación de servicio y comprometer la integridad debido a un desbordamiento de búfer. |