Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
6588 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.15% | — | Kasonzhao Advanced Lazy LoadAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en kasonzhao Advanced lazy load permite XSS almacenado. Este problema afecta a la carga diferida avanzada desde n/d hasta la versión 1.6.0. | |
| Aplazada | Media (6.5) | 0.14% | — | Tomontoast Drop CapsAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en tomontoast Drop Caps permite XSS almacenado. Este problema afecta a Drop Caps desde n/d hasta la versión 2.1. | |
| Aplazada | Media (5.9) | 0.27% | — | Syedbalkhi Floating Social BARAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Syed Balkhi Floating Social Bar permite XSS almacenado. Este problema afecta a la barra social flotante desde n/d hasta la versión 1.1.7. | |
| Aplazada | Alta (7.1) | 0.15% | — | Casey Johnson Loan CalculatorAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Casey Johnson Loan Calculator permite XSS almacenado. Este problema afecta a la Calculadora de Préstamos desde n/d hasta la versión 1.3. | |
| Aplazada | Crítica (9.3) | 0.37% | — | Buffercode Frontend DashboardAI | 24/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en M A Vinoth Kumar Frontend Dashboard permite la inyección SQL. Este problema afecta al panel frontal desde n/d hasta la versión 2.2.5. | |
| Aplazada | Media (4.4) | 0.23% | — | Mang Board WPAI | 24/4/2025 | 17/6/2026 | El complemento Mang Board WP para WordPress es vulnerable a Cross-site Scripting almacenado a través de los parámetros board_header y board_footer en todas las versiones hasta la 1.8.6 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de… | |
| Analizada | Alta (8.6) | 0.69% | ⚠ Explotación activa | Broadcom Fabric Operating System | 24/4/2025 | 17/6/2026 | Las versiones de Brocade Fabric OS que comienzan con 9.1.0 tienen acceso de root eliminado, sin embargo, un usuario local con privilegios de administrador puede potencialmente ejecutar código arbitrario con privilegios de root completos en las versiones de Fabric OS 9.1.0 a 9.1.1d6. | |
| Modificada | Media (5.4) | 0.22% | — | Plugin-planet Simple Download Counter | 22/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jeff Starr Simple Download Counter permite XSS almacenado. Este problema afecta a Simple Download Counter desde n/d hasta la versión 2.2. | |
| Aplazada | Crítica (9.8) | 0.57% | 💥 PoC | AdeptAIGithub Actions Upload ArtifactAI | 21/4/2025 | 17/6/2026 | Adept es un lenguaje de programación de propósito general. Antes del commit a1a41b7, el archivo de flujo de trabajo remoteBuild.yml usaba actions/upload-artifact@v4 para cargar el artefacto independiente para Mac. Este artefacto es un archivo zip del directorio actual, que incluye el archivo .git/config generado… | |
| Aplazada | Alta (8.8) | 1.1% | — | Download ManagerAI | 19/4/2025 | 17/6/2026 | El complemento Download Manager para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función savePackage en todas las versiones hasta la 3.3.12 incluida. Esto permite que atacantes autenticados, con acceso de autor o superior, eliminen… | |
| Aplazada | Crítica (9.1) | 0.36% | — | BW Broadcast Tx600AIBW Broadcast Tx300AIBW Broadcast Tx150AIBW Broadcast Tx1000AI+2 | 18/4/2025 | 17/6/2026 | El control de acceso incorrecto en BW Broadcast TX600 (14980), TX300 (32990) (31448), TX150, TX1000, TX30 y TX50 Versión de hardware: 2, Versión de software: 1.6.0, Versión de control: 1.0, Versión de firmware AIO: 1.7 permite a los atacantes acceder a archivos de registro y extraer identificadores de sesión para… | |
| Analizada | Crítica (9.1) | 0.60% | — | Jmbroadcast Jmb0150 Firmware | 18/4/2025 | 17/6/2026 | El control de acceso incorrecto en el endpoint HOME.php del firmware JMBroadcast JMB0150 v1.0 permite a los atacantes acceder al panel de administración sin autenticación. | |
| Analizada | Crítica (9.1) | 0.54% | — | Jmbroadcast Jmb0150 Firmware | 18/4/2025 | 17/6/2026 | El control de acceso incorrecto en el firmware JMBroadcast JMB0150 v1.0 permite a los atacantes acceder a credenciales de administrador codificadas. | |
| Aplazada | Media (5.4) | 0.37% | — | Download ManagerAI | 18/4/2025 | 17/6/2026 | El complemento Download Manager para WordPress es vulnerable a Cross Site Scripting almacenado al subir archivos SVG en todas las versiones hasta la 3.3.12 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes autenticados, con acceso de autor o superior, inyectar… | |
| Aplazada | Crítica (9.8) | 0.53% | — | Fluent BoardsAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Mahmudul Hasan Arif FluentBoards permite la inyección de objetos. Este problema afecta a FluentBoards desde n/d hasta la versión 1.47. | |
| Aplazada | Alta (7.1) | 0.15% | — | Swedish BOY Dashboard NotepadsAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en swedish boy Dashboard Notepads permite XSS almacenado. Este problema afecta a los blocs de notas del Dashboard desde la versión n/d hasta la 1.2.1. | |
| Aplazada | Alta (7.5) | 0.42% | — | Webbernaut Cloak Front END EmailAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en webbernaut Cloak Front End Email permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al correo electrónico de Cloak Front End desde n/d hasta la versión 1.9.5. | |
| Aplazada | Media (6.5) | 0.38% | — | Wpseek Wordpress Dashboard TweeterAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en wpseek WordPress Dashboard Tweeter permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Tweeter del panel de WordPress desde la versión n/d hasta la 1.3.2. | |
| Analizada | Baja (3.5) | 0.27% | — | Davidvongries Ultimate Dashboard | 17/4/2025 | 17/6/2026 | El complemento Ultimate Dashboard de WordPress anterior a la versión 3.8.6 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Baja (3.5) | 0.27% | — | Davidvongries Ultimate Dashboard | 17/4/2025 | 17/6/2026 | El complemento Ultimate Dashboard de WordPress anterior a la versión 3.8.6 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Baja (3.5) | 0.27% | — | Davidvongries Ultimate Dashboard | 17/4/2025 | 17/6/2026 | El complemento Ultimate Dashboard de WordPress anterior a la versión 3.8.6 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Crítica (10) | 99% | ⚠ Explotación activa💥 Exploit | Erlang/otpCisco Confd BasicCisco Network Services OrchestratorCisco Cloud Native Broadband Network Gateway+19 | 16/4/2025 | 17/6/2026 | Erlang/OTP es un conjunto de librerías para el lenguaje de programación Erlang. En versiones anteriores a OTP-27.3.3, OTP-26.2.5.11 y OTP-25.3.2.20, un servidor SSH podía permitir a un atacante realizar una ejecución remota de código (RCE) sin autenticación. Al explotar una falla en la gestión de mensajes del… | |
| Analizada | Media (5.3) | 0.52% | — | Cisco Nexus Dashboard | 16/4/2025 | 17/6/2026 | Una vulnerabilidad en Cisco Nexus Dashboard podría permitir que un atacante remoto no autenticado enumere cuentas de usuario LDAP. Esta vulnerabilidad se debe a la gestión incorrecta de las solicitudes de autenticación LDAP. Un atacante podría explotar esta vulnerabilidad enviando solicitudes de autenticación a un… | |
| Aplazada | Alta (7.1) | 0.19% | — | Toast Plugins Internal Link OptimiserAI | 16/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Toast Plugins Internal Link Optimiser permite XSS almacenado. Este problema afecta al optimizador de enlaces internos desde n/d hasta la versión 5.1.3. | |
| Aplazada | Media (6.5) | 0.35% | — | Wpwham Checkout Files Upload FOR WoocommerceAI | 16/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WP Wham Checkout Files Upload para WooCommerce permite XSS almacenado. Este problema afecta a Checkout Files Upload para WooCommerce desde n/d hasta la versión 2.2.0. |