Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

6588 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.15%—Kasonzhao Advanced Lazy LoadAI24/4/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en kasonzhao Advanced lazy load permite XSS almacenado. Este problema afecta a la carga diferida avanzada desde n/d hasta la versión 1.6.0.
AplazadaMedia (6.5)0.14%—Tomontoast Drop CapsAI24/4/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en tomontoast Drop Caps permite XSS almacenado. Este problema afecta a Drop Caps desde n/d hasta la versión 2.1.
AplazadaMedia (5.9)0.27%—Syedbalkhi Floating Social BARAI24/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Syed Balkhi Floating Social Bar permite XSS almacenado. Este problema afecta a la barra social flotante desde n/d hasta la versión 1.1.7.
AplazadaAlta (7.1)0.15%—Casey Johnson Loan CalculatorAI24/4/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Casey Johnson Loan Calculator permite XSS almacenado. Este problema afecta a la Calculadora de Préstamos desde n/d hasta la versión 1.3.
AplazadaCrítica (9.3)0.37%—Buffercode Frontend DashboardAI24/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en M A Vinoth Kumar Frontend Dashboard permite la inyección SQL. Este problema afecta al panel frontal desde n/d hasta la versión 2.2.5.
AplazadaMedia (4.4)0.23%—Mang Board WPAI24/4/202517/6/2026
El complemento Mang Board WP para WordPress es vulnerable a Cross-site Scripting almacenado a través de los parámetros board_header y board_footer en todas las versiones hasta la 1.8.6 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de…
AnalizadaAlta (8.6)0.69%⚠ Explotación activaBroadcom Fabric Operating System24/4/202517/6/2026
Las versiones de Brocade Fabric OS que comienzan con 9.1.0 tienen acceso de root eliminado, sin embargo, un usuario local con privilegios de administrador puede potencialmente ejecutar código arbitrario con privilegios de root completos en las versiones de Fabric OS 9.1.0 a 9.1.1d6.
ModificadaMedia (5.4)0.22%—Plugin-planet Simple Download Counter22/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jeff Starr Simple Download Counter permite XSS almacenado. Este problema afecta a Simple Download Counter desde n/d hasta la versión 2.2.
AplazadaCrítica (9.8)0.57%💥 PoCAdeptAIGithub Actions Upload ArtifactAI21/4/202517/6/2026
Adept es un lenguaje de programación de propósito general. Antes del commit a1a41b7, el archivo de flujo de trabajo remoteBuild.yml usaba actions/upload-artifact@v4 para cargar el artefacto independiente para Mac. Este artefacto es un archivo zip del directorio actual, que incluye el archivo .git/config generado…
AplazadaAlta (8.8)1.1%—Download ManagerAI19/4/202517/6/2026
El complemento Download Manager para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función savePackage en todas las versiones hasta la 3.3.12 incluida. Esto permite que atacantes autenticados, con acceso de autor o superior, eliminen…
AplazadaCrítica (9.1)0.36%—BW Broadcast Tx600AIBW Broadcast Tx300AIBW Broadcast Tx150AIBW Broadcast Tx1000AI+218/4/202517/6/2026
El control de acceso incorrecto en BW Broadcast TX600 (14980), TX300 (32990) (31448), TX150, TX1000, TX30 y TX50 Versión de hardware: 2, Versión de software: 1.6.0, Versión de control: 1.0, Versión de firmware AIO: 1.7 permite a los atacantes acceder a archivos de registro y extraer identificadores de sesión para…
AnalizadaCrítica (9.1)0.60%—Jmbroadcast Jmb0150 Firmware18/4/202517/6/2026
El control de acceso incorrecto en el endpoint HOME.php del firmware JMBroadcast JMB0150 v1.0 permite a los atacantes acceder al panel de administración sin autenticación.
AnalizadaCrítica (9.1)0.54%—Jmbroadcast Jmb0150 Firmware18/4/202517/6/2026
El control de acceso incorrecto en el firmware JMBroadcast JMB0150 v1.0 permite a los atacantes acceder a credenciales de administrador codificadas.
AplazadaMedia (5.4)0.37%—Download ManagerAI18/4/202517/6/2026
El complemento Download Manager para WordPress es vulnerable a Cross Site Scripting almacenado al subir archivos SVG en todas las versiones hasta la 3.3.12 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes autenticados, con acceso de autor o superior, inyectar…
AplazadaCrítica (9.8)0.53%—Fluent BoardsAI17/4/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en Mahmudul Hasan Arif FluentBoards permite la inyección de objetos. Este problema afecta a FluentBoards desde n/d hasta la versión 1.47.
AplazadaAlta (7.1)0.15%—Swedish BOY Dashboard NotepadsAI17/4/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en swedish boy Dashboard Notepads permite XSS almacenado. Este problema afecta a los blocs de notas del Dashboard desde la versión n/d hasta la 1.2.1.
AplazadaAlta (7.5)0.42%—Webbernaut Cloak Front END EmailAI17/4/202517/6/2026
La vulnerabilidad de falta de autorización en webbernaut Cloak Front End Email permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al correo electrónico de Cloak Front End desde n/d hasta la versión 1.9.5.
AplazadaMedia (6.5)0.38%—Wpseek Wordpress Dashboard TweeterAI17/4/202517/6/2026
La vulnerabilidad de falta de autorización en wpseek WordPress Dashboard Tweeter permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Tweeter del panel de WordPress desde la versión n/d hasta la 1.3.2.
AnalizadaBaja (3.5)0.27%—Davidvongries Ultimate Dashboard17/4/202517/6/2026
El complemento Ultimate Dashboard de WordPress anterior a la versión 3.8.6 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaBaja (3.5)0.27%—Davidvongries Ultimate Dashboard17/4/202517/6/2026
El complemento Ultimate Dashboard de WordPress anterior a la versión 3.8.6 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaBaja (3.5)0.27%—Davidvongries Ultimate Dashboard17/4/202517/6/2026
El complemento Ultimate Dashboard de WordPress anterior a la versión 3.8.6 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaCrítica (10)99%⚠ Explotación activa💥 ExploitErlang/otpCisco Confd BasicCisco Network Services OrchestratorCisco Cloud Native Broadband Network Gateway+1916/4/202517/6/2026
Erlang/OTP es un conjunto de librerías para el lenguaje de programación Erlang. En versiones anteriores a OTP-27.3.3, OTP-26.2.5.11 y OTP-25.3.2.20, un servidor SSH podía permitir a un atacante realizar una ejecución remota de código (RCE) sin autenticación. Al explotar una falla en la gestión de mensajes del…
AnalizadaMedia (5.3)0.52%—Cisco Nexus Dashboard16/4/202517/6/2026
Una vulnerabilidad en Cisco Nexus Dashboard podría permitir que un atacante remoto no autenticado enumere cuentas de usuario LDAP. Esta vulnerabilidad se debe a la gestión incorrecta de las solicitudes de autenticación LDAP. Un atacante podría explotar esta vulnerabilidad enviando solicitudes de autenticación a un…
AplazadaAlta (7.1)0.19%—Toast Plugins Internal Link OptimiserAI16/4/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Toast Plugins Internal Link Optimiser permite XSS almacenado. Este problema afecta al optimizador de enlaces internos desde n/d hasta la versión 5.1.3.
AplazadaMedia (6.5)0.35%—Wpwham Checkout Files Upload FOR WoocommerceAI16/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WP Wham Checkout Files Upload para WooCommerce permite XSS almacenado. Este problema afecta a Checkout Files Upload para WooCommerce desde n/d hasta la versión 2.2.0.