Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
21.080 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.29% | — | Apptha Slider GalleryAI | 9/6/2026 | 21/7/2026 | Apptha Slider Gallery 1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro albid. Los atacantes pueden enviar solicitudes GET con cargas útiles SQL manipuladas en el parámetro albid para extraer… | |
| Aplazada | Alta (8.7) | 0.64% | — | Apptha Slider GalleryAI | 9/6/2026 | 21/7/2026 | Apptha Slider Gallery 1.0 contiene una vulnerabilidad de salto de ruta que permite a atacantes no autenticados descargar archivos arbitrarios manipulando el parámetro imgname. Los atacantes pueden enviar solicitudes a asgallDownload.PHP con secuencias de salto de directorio ../ para acceder a archivos sensibles fuera… | |
| Aplazada | Media (6.4) | 0.32% | — | WP Applicantstack Jobs DisplayAI | 9/6/2026 | 23/7/2026 | El plugin WP ApplicantStack Jobs Display para WordPress es vulnerable a cross-site scripting almacenado a través de atributos de shortcode en todas las versiones hasta la 1.1.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de… | |
| Pendiente de análisis | Alta (7.1) | 0.35% | — | SAP Application Server AbapAI | 9/6/2026 | 23/7/2026 | El servidor de aplicaciones ABAP no realiza las comprobaciones de autorización necesarias para un usuario autenticado, lo que permite a un atacante ejecutar un comando de generación de informes que podría sobrescribir información perteneciente a otro usuario, resultando en una escalada de privilegios. Esto tiene un… | |
| Pendiente de análisis | Crítica (9.9) | 0.32% | — | SAP Netweaver Application Server AbapAISAP Abap PlatformAI | 9/6/2026 | 23/7/2026 | SAP NetWeaver Servidor de Aplicaciones ABAP y Plataforma ABAP permite a un atacante autenticado con privilegios normales obtener un mensaje firmado válido y enviar documentos XML firmados modificados al verificador. Esto puede resultar en la aceptación de información de identidad manipulada, lo que lleva a un acceso… | |
| Pendiente de análisis | Crítica (9) | 0.63% | — | SAP Netweaver Application Server JavaAI | 9/6/2026 | 23/7/2026 | SAP NetWeaver Servidor de Aplicaciones Java (Contenedor Web) permite a un atacante no autenticado crear una solicitud de inicio de sesión HTTP maliciosa que manipula los parámetros de inclusión de ficheros, lo que permite el salto de ruta y el procesamiento del fichero incluido. El procesamiento del fichero incluido… | |
| Modificada | Alta (7.1) | 0.42% | — | Snipeitapp Snipe-it | 8/6/2026 | 21/8/2026 | Snipe-IT es un sistema de gestión de activos/licencias de TI. Una vulnerabilidad en versiones anteriores a la 8.6.0 permite a un usuario no administrador que posee únicamente el permiso granular 'users.edit' bloquear a todos los administradores de la instancia editando el indicador 'activated' (que determina si un… | |
| Aplazada | Media (4.8) | 0.30% | — | Webkul QloappsAI | 8/6/2026 | 23/7/2026 | QloApps hasta la versión 1.7.0 contiene una vulnerabilidad de cross-site scripting almacenado en el gestor de archivos de administración que permite a los administradores autenticados inyectar JavaScript malicioso al subir archivos SVG manipulados. Los atacantes pueden incrustar controladores de eventos de JavaScript… | |
| Analizada | Crítica (9.5) | 0.77% | — | Apache Cordova Inappbrowser | 8/6/2026 | 23/7/2026 | ## Resumen La implementación para iOS de 'cordova-plugin-inappbrowser' pasa el campo 'id' de un cuerpo de 'WKScriptMessage' a 'commandDelegate sendPluginResult:callbackId:' sin validación de formato ('CDVWKInAppBrowser.m:560-574'). Cualquier contenido web cargado dentro del InAppBrowser puede activar cualquier… | |
| Aplazada | Baja (1.9) | 0.17% | — | IAI LAB PDF AI APPAI | 6/6/2026 | 23/7/2026 | Una falla de seguridad ha sido descubierta en iAI Lab PDF AI App 4.21.0 en Android. Afectada es la función getExternalCacheDir del componente chatpdf.pro. Realizar una manipulación del argumento _display_name resulta en salto de ruta. El ataque requiere un enfoque local. El exploit ha sido publicado al público y puede… | |
| Aplazada | Baja (2.1) | 1.1% | — | Vertex-app VertexAI | 6/6/2026 | 23/7/2026 | Una vulnerabilidad fue identificada en vertex-app vertex hasta 2026.02.12. Este problema afecta a algún procesamiento desconocido del archivo app/model/LogMod.js del componente Log Viewer Endpoint. Tal manipulación del argumento req.query lleva a inyección de comandos. El ataque puede ser ejecutado remotamente. El… | |
| Aplazada | Media (5.3) | 1.3% | 💥 Exploit | Mappress MapsAI | 6/6/2026 | 23/7/2026 | El plugin MapPress Maps for WordPress para WordPress es vulnerable a un bypass de autorización a través de una clave controlada por el usuario en todas las versiones hasta la 2.96.6, inclusive. Esto se debe a la falta de verificación de propiedad en las rutas de la API REST registradas a través de… | |
| Analizada | Media (6.9) | 0.46% | — | KJD Internationalized Domain Names IN Applications | 5/6/2026 | 23/7/2026 | Nombres de Dominio Internacionalizados en Aplicaciones (IDNA) para Python proporciona soporte para Nombres de Dominio Internacionalizados en Aplicaciones (IDNA) y Procesamiento de Compatibilidad IDNA de Unicode. En versiones anteriores a la 3.15, cargas útiles como '"\u0660" N' o '"\u30fb" N + "\u6f22"' utilizan la… | |
| Pendiente de análisis | Alta (8.6) | 0.30% | — | Amazon Aurora PostgresqlAIAmazon Advanced GO WrapperAI | 5/6/2026 | 17/6/2026 | An untrusted search path issue in the GlobalDatabasePlugin in the AWS Advanced Go Wrapper for Amazon Aurora PostgreSQL will allow a remote authenticated low-privilege actor to escalate privileges to those of another Amazon RDS user, including rds_superuser, via a crafted function created by the actor that runs when… | |
| Pendiente de análisis | Alta (8.6) | 0.40% | — | Amazon Advanced Jdbc WrapperAI | 5/6/2026 | 17/6/2026 | An untrusted search path issue in the GlobalDatabasePlugin in the AWS Advanced JDBC Wrapper for Amazon Aurora PostgreSQL will allow a remote authenticated low-privilege actor to escalate privileges to those of another Amazon RDS user, including rds_superuser, via a crafted function created by the actor that runs when… | |
| Aplazada | Crítica (9.8) | 2.9% | 💥 Exploit | Hippoo Mobile APP FOR WoocommerceAI | 5/6/2026 | 17/6/2026 | The Hippoo Mobile App for WooCommerce plugin for WordPress is vulnerable to Authentication Bypass leading to Administrator Account Takeover in all versions up to and including 1.9.4. This is due to a logic conflation in HippooPermissions::get_user_permissions(), which returns the same null sentinel for both… | |
| Aplazada | Alta (8.8) | 0.42% | — | Kurt Software Studio Writeup Mobile APPAI | 4/6/2026 | 22/7/2026 | Vulnerabilidad de control de acceso inadecuado, autorización faltante en la aplicación móvil WriteUp de Kurt Software Studio permite acceder a funcionalidades no restringidas adecuadamente por las ACLs. Este problema afecta a la aplicación móvil WriteUp: desde la versión 1.3.0 hasta la 04062026. | |
| Analizada | Crítica (9.8) | 77% | ⚠ Explotación activa💥 Exploit | Progress Connection Manager FOR ObjectscaleProgress ECS Connection ManagerProgress Moveit WEB Application FirewallProgress Loadmaster | 4/6/2026 | 1/10/2026 | Vulnerabilidad de ejecución remota de código por inyección de comandos del sistema operativo en la API en Productos Progress ADC permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en múltiples puntos finales de comando. | |
| Analizada | Media (5.3) | 0.24% | — | Netapp Active IQ Onecollect | 3/6/2026 | 22/7/2026 | Active IQ OneCollect versión 2.7.3 contiene credenciales codificadas que podrían permitir a un atacante autenticado con privilegios bajos realizar operaciones AutoSupport no autorizadas. | |
| Analizada | Media (5.3) | 0.24% | — | Netapp Active IQ Config Advisor | 3/6/2026 | 22/7/2026 | Active IQ Config Advisor versión 6.7.3 contiene credenciales codificadas que podrían permitir a un atacante autenticado con privilegios bajos realizar operaciones AutoSupport no autorizadas. | |
| Aplazada | Media (5.1) | 0.41% | — | Frappe ErpnextAI | 3/6/2026 | 22/7/2026 | Un usuario autenticado puede persistir HTML/JavaScript arbitrario en los campos email_id o mobile_no de un registro de Cliente y desencadenar una renderización sin escape en la interfaz del Punto de Venta (POS) para cada operador que seleccione a ese cliente. Este problema afecta a ERPNext: 16.16.0. | |
| Aplazada | Media (4.8) | 0.44% | — | Frappe ErpnextAI | 3/6/2026 | 22/7/2026 | Un usuario autenticado de ERPNext con permisos de edición de registros de Artículo puede persistir HTML/JavaScript arbitrario en los campos item_name, description o image de un Artículo y desencadenar una renderización sin escape en la interfaz del carrito del Punto de Venta (TPV) para cada operador que añade ese… | |
| Aplazada | Alta (8.2) | 0.27% | — | Webkul QloappsAI | 2/6/2026 | 22/7/2026 | QloApps hasta 1.7.0, corregido en el commit 64e9722, contiene una vulnerabilidad de algoritmo criptográfico débil que permite a los atacantes comprometer las credenciales de usuario al explotar el uso de MD5 para el hash de contraseñas en la función Tools::encrypt() dentro de classes/Tools.php, que concatena una clave… | |
| Analizada | Media (5.4) | 0.43% | 💥 PoC | Appsmith | 2/6/2026 | 22/7/2026 | La funcionalidad de autocompletado del editor de consultas SQL de Appsmith no logra sanear los nombres de objetos de la base de datos antes de renderizarlos en innerHTML, permitiendo a un desarrollador autenticado inyectar XSS persistente mediante nombres de tablas o columnas maliciosos, desencadenando la ejecución de… | |
| Analizada | Media (5.3) | 0.20% | — | Draeger Infinity Delta FirmwareDraeger Delta XL FirmwareDraeger Kappa Firmware | 2/6/2026 | 22/7/2026 | Los monitores de paciente Dräger Infinity Delta, Delta XL y Kappa contienen una vulnerabilidad de revelación de información que permite a atacantes de red no autenticados acceder a archivos de registro a través de una conexión de red. Los atacantes pueden recuperar detalles internos del dispositivo, información de… |