Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

294.857 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.07%—Google Android5/10/20267/10/2026
En Settings, existe una posible omisión de permisos debido a un problema de suplente confuso (confused deputy). Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación.
AnalizadaAlta (7.8)0.07%—Google Android5/10/20267/10/2026
En updateState de DeviceAdminAppsPreferenceController.java, existe una posible omisión de permisos debido a un error lógico en el código. Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación.
AnalizadaAlta (7.8)0.07%—Google Android5/10/20267/10/2026
En shouldDisableUninstallButton de ApplicationActionButtonsPreferenceController.java, existe una posible omisión de permisos debido a un error lógico en el código. Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para…
AnalizadaAlta (7.8)0.07%—Google Android5/10/20267/10/2026
En checkCallerIsCertInstallerOrSelfInProfile de CredentialStorageActivity.java, existe una posible omisión de permisos debido a una validación incorrecta de la entrada. Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario…
AnalizadaAlta (7.8)0.07%—Google Android5/10/20267/10/2026
En varias ubicaciones, existe una posible omisión de permisos debido a un error lógico en el código. Esto podría provocar una escalada de privilegios local sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación.
AplazadaMedia (5.5)0.33%—Onetwothreeneth HospitalmanagementsystemAI5/10/20266/10/2026
Se ha identificado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Se ve afectada por este problema la función get del archivo print.php. La manipulación del argumento transaction_id provoca una inyección SQL. Es posible iniciar el ataque de forma…
AnalizadaAlta (8.8)0.68%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de ejecución concurrente usando un recurso compartido con una sincronización incorrecta ('condición de carrera') en Apache Struts. Cuando un mensaje localizado formatea un argumento de fecha u hora, el formateador que el proveedor de texto de toda la aplicación conserva para ese mensaje es utilizado por…
AnalizadaMedia (6.5)0.69%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en el plugin REST de Apache Struts. El cuerpo de una solicitud se lee en memoria sin ningún límite sobre la cantidad que se aceptará, por lo que una sola solicitud puede hacer que el servidor asigne memoria en proporción a su tamaño, agotando el…
AnalizadaAlta (7.5)0.95%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de consumo asimétrico de recursos (amplificación) en Apache Struts. Cuando un parámetro de solicitud se vincula a una propiedad decimal de precisión arbitraria (java.math.BigDecimal) que después se renderiza mediante la biblioteca de etiquetas de Struts, el framework puede producir una respuesta muchos…
AnalizadaCrítica (9.8)1.2%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una sentencia de lenguaje de expresiones ('inyección de lenguaje de expresiones') en Apache Struts. Si la aplicación está configurada para usar el mapeador de acciones RESTful heredado, una solicitud manipulada puede inyectar una…
AplazadaAlta (7.2)0.40%—Rymera WEB CO WOO Product Feed PROAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en Rymera Web Co Product Feed PRO for WooCommerce woo-product-feed-pro que permite la inyección de objetos. Este problema afecta a Product Feed PRO for WooCommerce: desde n/a hasta 13.5.7.
AplazadaAlta (7.5)0.32%—Fivestarplugins Five Star Restaurant ReservationsAI5/10/20266/10/2026
Vulnerabilidad de inserción de información confidencial en los datos enviados en Etoile Web Design Incorporated Five Star Restaurant Reservations restaurant-reservations que permite recuperar datos confidenciales incrustados. Este problema afecta a Five Star Restaurant Reservations: desde n/a hasta 2.7.24.
AplazadaMedia (6.5)0.23%—Ayecode UserswpAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Stiofan UsersWP userswp que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UsersWP: desde n/a hasta 1.2.74.
AplazadaMedia (6.5)0.20%—Wpusermanager WP User ManagerAI5/10/20266/10/2026
Vulnerabilidad de control de acceso incorrecto en WP User Manager WP User Manager wp-user-manager que permite el abuso de privilegios. Este problema afecta a WP User Manager: desde n/a hasta 2.9.20.
AplazadaAlta (7.1)0.19%—Villatheme Photo Reviews FOR WoocommerceAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en VillaTheme Photo Reviews for WooCommerce woo-photo-reviews que permite XSS reflejado. Este problema afecta a Photo Reviews for WooCommerce: desde n/a hasta 1.2.30.
AplazadaMedia (6.5)0.17%—Webfulcreations RepairbuddyAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Webful Creations RepairBuddy computer-repair-shop que permite XSS almacenado. Este problema afecta a RepairBuddy: desde n/a hasta 4.1225.
Pendiente de análisisMedia (5.9)0.16%—Linuxfoundation ContainerdAI5/10/20266/10/2026
Un atacante no autenticado que controle un registro o un origen de blobs con disposición OCI podía proporcionar contenidos de blob que no coincidían con el digest declarado. La instantánea resultante podía almacenarse en caché bajo ese digest y ser reutilizada por una compilación posterior de una víctima,…
Pendiente de análisisMedia (5.5)0.16%—VelociraptorAI5/10/20266/10/2026
Velociraptor permite la recopilación desde los endpoints de consultas VQL empaquetadas en Artifacts. Estos artefactos pueden usarse para hacer cualquier cosa y normalmente se ejecutan con permisos elevados. Para limitar el acceso a algunos artefactos peligrosos, Velociraptor permite que estos requieran permisos…
Pendiente de análisisMedia (6.5)0.17%—Velocidex VelociraptorAI5/10/20266/10/2026
SetClientMetadata de Velociraptor utilizaba una comprobación de permisos incorrecta para controlar el establecimiento de metadatos en el servidor. Esto permite a un usuario con permiso LABEL_CLIENTS actualizar los metadatos del servidor. Los metadatos del servidor se usan a menudo para almacenar datos de configuración…
AplazadaMedia (6.5)0.16%—Ghozylab Image Slider WidgetAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en GhozyLab Image Slider Widget image-slider-widget que permite XSS almacenado. Este problema afecta a Image Slider Widget: desde n/a hasta 1.1.130.
AplazadaMedia (5.5)0.26%—Onetwothreeneth Hospitalmanagement SystemAI5/10/20267/10/2026
Se ha determinado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Se ve afectada por esta vulnerabilidad una funcionalidad desconocida del archivo transaction_details.php. La ejecución de una manipulación del argumento transaction_id puede provocar una…
AplazadaMedia (6.1)0.51%💥 PoCFacturascriptsAI5/10/20266/10/2026
FacturaScripts anterior a la versión 2026.7 contiene una vulnerabilidad de inyección de objetos PHP en WidgetSelect::processFormData() que permite a atacantes autenticados desencadenar unserialize() sobre datos POST sin procesar sin un filtro allowed_classes para los campos de selección múltiple. Los atacantes pueden…
Pendiente de análisisMedia (4.2)0.29%—Redhat QuayAI5/10/20266/10/2026
Se ha encontrado un fallo en Quay. Un atacante remoto podría engañar a un usuario para que inicie sesión a través de un enlace manipulado, lo que da lugar a secuencias de comandos en sitios cruzados (XSS). Como la aplicación no valida el destino de la redirección antes de navegar, este fallo permite la ejecución de…
Pendiente de análisisMedia (5.4)0.22%—Redhat QuayAI5/10/20266/10/2026
Se ha encontrado un fallo en Quay. Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el manejador de devolución de llamada de OAuth permite a un atacante remoto ejecutar código JavaScript arbitrario en la sesión del navegador de un usuario. Engañando a un usuario con sesión iniciada para que…
Pendiente de análisisAlta (8.8)0.42%—Redhat Hypershift OperatorAI5/10/20267/10/2026
Se ha encontrado un fallo en el operador HyperShift. El operador copia los secretos de configuración de Kubernetes (kubeconfig) proporcionados por el usuario directamente en el espacio de nombres privilegiado del plano de control sin la validación ni la desinfección adecuadas. Un usuario autenticado con permisos de…