Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
9664 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.1) | 0.27% | — | Slab Quill | 13/1/2026 | 17/6/2026 | Una vulnerabilidad por falta de validación de datos en la función de exportación HTML en Quill permite cross-site scripting (XSS). Este problema afecta a Quill: 2.0.3. | |
| Aplazada | Media (4.3) | 0.23% | — | SAP Product Designer WEB UIAISAP Business Server PagesAI | 13/1/2026 | 17/6/2026 | La Interfaz de usuario web de SAP Product Designer de Páginas de Servidor de Negocio permite a usuarios autenticados no administrativos acceder a información no sensible. Esto resulta en un impacto bajo en la confidencialidad, sin impacto en la integridad o disponibilidad de la aplicación. | |
| Aplazada | Media (4.8) | 0.21% | — | Ays-pro Quiz MakerAI | 12/1/2026 | 17/6/2026 | El plugin de WordPress Quiz Maker anterior a la versión 6.7.0.89 no sanea ni escapa algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de cross-site scripting almacenado incluso cuando la capacidad unfiltered_html está deshabilitada (por… | |
| Modificada | Crítica (9.8) | 40% | 💥 Exploit | Advantech IOT Edge Linux DockerAdvantech IOT Edge WindowsAdvantech Iotsuite Growth Linux DockerAdvantech Iotsuite Saas Composer+1 | 12/1/2026 | 17/6/2026 | El éxito en la explotación de la vulnerabilidad de inyección SQL podría permitir a un atacante remoto no autenticado ejecutar comandos SQL arbitrarios en el servicio vulnerable cuando este está expuesto a Internet, lo que podría afectar la confidencialidad, integridad y disponibilidad de los datos. Se recomienda a los… | |
| Modificada | Baja (2.1) | 0.46% | — | Quickjs-ng Quickjs | 10/1/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en quickjs-ng quickjs hasta la versión 0.11.0. Este problema afecta a la función js_typed_array_sort del archivo quickjs.c. La manipulación conduce a un desbordamiento de búfer basado en montículo. La explotación remota del ataque es posible. El exploit está disponible públicamente… | |
| Modificada | Media (5.5) | 0.52% | — | Quickjs-ng Quickjs | 10/1/2026 | 17/6/2026 | Se determinó una vulnerabilidad en quickjs-ng quickjs hasta 0.11.0. Esta vulnerabilidad afecta a la función js_typed_array_constructor del archivo quickjs.c. La ejecución de una manipulación puede llevar a un desbordamiento de búfer basado en montículo. El ataque puede lanzarse remotamente. El exploit ha sido… | |
| Aplazada | Media (6.4) | 0.22% | — | Convertforce Popup BuilderAI | 10/1/2026 | 17/6/2026 | El plugin ConvertForce Popup Builder para WordPress es vulnerable a cross-site scripting almacenado a través del atributo 'entrance_animation' del bloque de Gutenberg en todas las versiones hasta la 0.0.7, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Analizada | Alta (7.5) | 0.34% | 💥 PoC | Comfyui-manager | 10/1/2026 | 17/6/2026 | ComfyUI-Manager es una extensión diseñada para mejorar la usabilidad de ComfyUI. Antes de las versiones 3.39.2 y 4.0.5, un atacante puede inyectar caracteres especiales en los parámetros de consulta HTTP para añadir valores de configuración arbitrarios al archivo config.ini. Esto puede llevar a la manipulación de la… | |
| Analizada | Alta (7.5) | 0.46% | — | Fluidsynth | 9/1/2026 | 17/6/2026 | fluidsynth-2.4.6 y versiones anteriores es vulnerable a una desreferenciación de puntero nulo en fluid_synth_monopoly.c, que puede activarse al cargar un archivo midi no válido. | |
| Aplazada | Media (4.3) | 0.26% | — | Wptablebuilder WP Table BuilderAI | 9/1/2026 | 17/6/2026 | El plugin WP Table Builder – Drag & Drop Table Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de autorización incorrecta en la función save_table() en todas las versiones hasta la 2.0.19, inclusive. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Media (5.3) | 0.21% | — | Ideabox Creations Dashboard Welcome FOR Beaver BuilderAIFastlinemedia Beaver BuilderAI | 8/1/2026 | 17/6/2026 | Vulnerabilidad de Falta de Autorización en IdeaBox Creations Dashboard Welcome for Beaver Builder permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Dashboard Welcome for Beaver Builder: desde n/a hasta 1.0.8. | |
| Modificada | Alta (8.8) | 0.39% | — | UI Airmax AC FirmwareUI Airmax M FirmwareUI Airfiber Af60-xg FirmwareUI Airfiber Af60 Firmware | 8/1/2026 | 30/7/2026 | Un actor malicioso dentro del alcance Wi-Fi del producto afectado podría aprovechar una vulnerabilidad en el Protocolo Inalámbrico airMAX para lograr una ejecución remota de código (RCE) dentro del producto afectado. Productos Afectados: airMAX AC (Versión 8.7.20 y anteriores) airMAX M (Versión 6.3.22 y anteriores)… | |
| Analizada | Alta (8.8) | 0.43% | — | UI Ubb-xg FirmwareUI Udb-pro FirmwareUI Udb-pro-sector FirmwareUI UBB Firmware | 8/1/2026 | 17/6/2026 | Un actor malicioso dentro del alcance Wi-Fi del producto afectado podría aprovechar una vulnerabilidad en el Protocolo Inalámbrico airMAX para lograr una ejecución remota de código (RCE) dentro del producto afectado. Productos Afectados: UBB-XG (Versión 1.2.2 y anteriores) UDB-Pro/UDB-Pro-Sector (Versión 1.4.1 y… | |
| Analizada | Media (5.3) | 0.55% | — | Zauberzeug Nicegui | 8/1/2026 | 17/6/2026 | NiceGUI es un framework de interfaz de usuario (UI) basado en Python. Desde las versiones v2.10.0 hasta la 3.4.1, un atacante no autenticado puede agotar las conexiones de Redis abriendo y cerrando repetidamente pestañas del navegador en cualquier aplicación NiceGUI que utilice almacenamiento respaldado por Redis. Las… | |
| Analizada | Media (6.1) | 0.26% | — | Zauberzeug Nicegui | 8/1/2026 | 17/6/2026 | NiceGUI es un framework de UI basado en Python. Desde las versiones 2.22.0 hasta la 3.4.1, una implementación insegura en el oyente de eventos pushstate utilizado por ui.sub_pages permite a un atacante manipular el identificador de fragmento de la URL, lo cual pueden hacer a pesar de ser de sitio cruzado, usando un… | |
| Analizada | Media (6.1) | 0.27% | — | Zauberzeug Nicegui | 8/1/2026 | 17/6/2026 | NiceGUI es un framework de interfaz de usuario (UI) basado en Python. Desde las versiones 2.22.0 hasta la 3.4.1, una implementación insegura en el oyente de eventos de clic utilizado por ui.sub_pages, combinada con la renderización de enlaces controlada por el atacante en la página, causa XSS cuando el usuario hace… | |
| Analizada | Media (6.1) | 0.27% | — | Zauberzeug Nicegui | 8/1/2026 | 17/6/2026 | NiceGUI es un framework de interfaz de usuario (UI) basado en Python. Desde las versiones 2.13.0 hasta la 3.4.1, existe un riesgo de XSS en NiceGUI cuando los desarrolladores pasan cadenas controladas por el atacante a ui.navigate.history.push() o ui.navigate.history.replace(). Estas funciones auxiliares están… | |
| Aplazada | Alta (7.1) | 0.18% | — | TaskbuilderAI | 8/1/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in taskbuilder Taskbuilder taskbuilder allows Reflected XSS.This issue affects Taskbuilder: from n/a through <= 4.0.9. | |
| Aplazada | Crítica (9.3) | 0.34% | — | Themesuite Automotive ListingsAI | 8/1/2026 | 7/10/2026 | Una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en themesuite Automotive Listings automotive permite Inyección SQL Ciega. Este problema afecta a Automotive Listings: desde n/a hasta menor o igual a 18.6. | |
| Aplazada | Alta (8.5) | 0.36% | — | Vanquish Woocommerce Orders AND Customers ExporterAI | 8/1/2026 | 7/10/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en vanquish WooCommerce Orders & Customers Exporter woocommerce-orders-ei permite la inyección SQL. Este problema afecta a WooCommerce Orders & Customers Exporter: desde n/a hasta menor o igual a 5.4. | |
| Modificada | Crítica (9.6) | 1.3% | 💥 PoC | Redhat Build OF Apache CamelRedhat Data GridRedhat FuseRedhat Jboss Enterprise Application Platform+4 | 7/1/2026 | 6/10/2026 | Se encontró una vulnerabilidad en el núcleo del servidor HTTP Undertow, que se utiliza en WildFly, JBoss EAP y otras aplicaciones Java. La biblioteca Undertow no valida correctamente el encabezado Host en las solicitudes HTTP entrantes. Como resultado, las solicitudes que contienen encabezados Host malformados o… | |
| Aplazada | Media (6.4) | 0.29% | — | Stylish Order Form BuilderAI | 7/1/2026 | 17/6/2026 | El plugin Stylish Order Form Builder para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'product_name' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel… | |
| Aplazada | Alta (7.1) | 0.18% | — | Aa-team Woocommerce Sales Funnel BuilderAIAa-team Amazon Affiliates Addon FOR Wpbakery Page BuilderAI | 6/1/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in AA-Team Woocommerce Sales Funnel Builder, AA-Team Amazon Affiliates Addon for WPBakery Page Builder (formerly Visual Composer) allows Reflected XSS.This issue affects Woocommerce Sales Funnel Builder: from n/a through… | |
| Aplazada | Media (4.3) | 0.18% | — | Boldgrid Post AND Page BuilderAI | 6/1/2026 | 17/6/2026 | Missing Authorization vulnerability in BoldGrid Post and Page Builder by BoldGrid post-and-page-builder allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Post and Page Builder by BoldGrid: from n/a through <= 1.27.9. | |
| Aplazada | Media (5.9) | 0.17% | — | Posimyth UichemyAI | 6/1/2026 | 7/10/2026 | Neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en POSIMYTH UiChemy uichemy permite XSS almacenado. Este problema afecta a UiChemy: desde n/a hasta menor o igual a 4.4.2. |