Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
9664 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.27% | — | Expresstech Quiz AND Survey Master | 6/1/2026 | 7/10/2026 | El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a acceso no autorizado y modificación de datos debido a la falta de comprobaciones de capacidad y estado en múltiples funciones en todas las versiones hasta e incluyendo la 10.3.1. Esto hace posible que atacantes no… | |
| Analizada | Media (6.5) | 0.26% | — | Expresstech Quiz AND Survey Master | 6/1/2026 | 7/10/2026 | El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'is_linking' en todas las versiones hasta la 10.3.1, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación… | |
| Modificada | Media (4.3) | 0.22% | — | Expresstech Quiz AND Survey Master | 6/1/2026 | 7/10/2026 | El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a la pérdida no autorizada de datos debido a una comprobación de capacidad faltante en la función qsm_dashboard_delete_result en todas las versiones hasta, e incluyendo, la 10.3.1. Esto hace posible que atacantes… | |
| Aplazada | Media (5.3) | 0.28% | — | Popup AND Slider Builder BY DepicterAI | 6/1/2026 | 17/6/2026 | El plugin Popup and Slider Builder by Depicter – Add Email collecting Popup, Popup Modal, Coupon Popup, Image Slider, Carousel Slider, Post Slider Carousel para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'store' de la clase… | |
| Analizada | Media (6.5) | 0.15% | — | UI Unifi Connect EV Station Lite Firmware | 5/1/2026 | 17/6/2026 | Un control de acceso inadecuado podría permitir a un actor malicioso dentro del alcance de Wi-Fi de la EV Station Lite (v1.5.2 y anteriores) utilizar la función WiFi AutoLink en un dispositivo que solo fue adoptado a través de Ethernet. | |
| Analizada | Media (6.5) | 0.43% | — | UI Unifi Protect | 5/1/2026 | 17/6/2026 | Un actor malicioso con acceso a la red adyacente podría desbordar el protocolo de descubrimiento de la aplicación UniFi Protect (versión 6.1.79 y anteriores), provocando su reinicio. Productos Afectados: Aplicación UniFi Protect (versión 6.1.79 y anteriores). Mitigación: Actualice su aplicación UniFi Protect a la… | |
| Analizada | Alta (8.8) | 0.46% | — | UI Unifi Protect | 5/1/2026 | 17/6/2026 | Un actor malicioso con acceso a la red adyacente podría obtener acceso no autorizado a una cámara UniFi Protect explotando una vulnerabilidad del protocolo de descubrimiento en la aplicación UniFi Protect (versión 6.1.79 y anteriores). Productos afectados: Aplicación UniFi Protect (versión 6.1.79 y anteriores).… | |
| Analizada | Crítica (9.6) | 0.26% | — | UI Argentina Afip Invoices | 5/1/2026 | 7/10/2026 | Una vulnerabilidad de cross-site scripting (XSS) en el plugin UCRM Argentina AFIP invoices (v1.2.0 y anteriores) podría permitir la escalada de privilegios si un Administrador es engañado para visitar una página maliciosa diseñada. Este plugin está deshabilitado por defecto. Productos Afectados: Plugin UCRM Argentina… | |
| Analizada | Alta (7.5) | 1.4% | 💥 Exploit | Comfyui-manager | 5/1/2026 | 17/6/2026 | An issue in ComfyUI-Manager prior to version 3.38 allowed remote attackers to potentially manipulate its configuration and critical data. This was due to the application storing its files in an insufficiently protected location that was accessible via the web interface | |
| Aplazada | Media (6.5) | 0.15% | — | Posimyth THE Plus Addons FOR Elementor Page Builder LiteAI | 5/1/2026 | 17/6/2026 | Neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'cross-site scripting') vulnerabilidad en POSIMYTH The Plus Addons for Elementor Page Builder Lite permite XSS basado en DOM. Este problema afecta a The Plus Addons for Elementor Page Builder Lite: desde n/d hasta 5.3.3. | |
| Analizada | Media (6.1) | 20% | ⚠ Explotación activa | Synacor Zimbra Collaboration Suite | 5/1/2026 | 7/10/2026 | Zimbra Collaboration (ZCS) 10 anterior a 10.0.18 y 10.1 anterior a 10.1.13 permite XSS almacenado en la interfaz de usuario clásica a través de directivas @import de Hojas de Estilo en Cascada (CSS) en un mensaje de correo electrónico HTML. | |
| Aplazada | Media (6.1) | 0.22% | — | Radiustheme ShopbuilderAI | 2/1/2026 | 17/6/2026 | El plugin de WordPress ShopBuilder anterior a la versión 3.2.2 no sanitiza ni escapa un parámetro antes de devolverlo en la página, lo que lleva a un cross-site scripting reflejado que podría ser utilizado contra usuarios con altos privilegios, como el administrador. | |
| Aplazada | Media (5.5) | 0.46% | — | Jackying H-ui.adminAI | 2/1/2026 | 17/6/2026 | Se encontró una vulnerabilidad en jackying H-ui.admin hasta 3.1, la cual afecta a una función desconocida de la biblioteca /lib/webuploader/0.1.5/server/preview.php. Si se manipula se puede provocar una carga sin restricciones. El ataque es posible de llevar a cabo de forma remota. El exploit está disponible… | |
| Analizada | Media (5.5) | 0.38% | — | Anisha Online Guitar Store | 1/1/2026 | 7/10/2026 | Una vulnerabilidad fue identificada en code-projects Online Guitar Store 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /login.php. La manipulación del argumento L_email lleva a inyección SQL. Es posible iniciar el ataque remotamente. El exploit está disponible públicamente y podría… | |
| Modificada | Media (5.5) | 0.42% | — | Anisha Online Guitar Store | 1/1/2026 | 7/10/2026 | Se determinó una vulnerabilidad en code-projects Online Guitar Store 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /admin/Delete_product.PHP. La ejecución de manipulación del argumento del_pro puede llevar a inyección SQL. El ataque puede realizarse desde remoto. El exploit ha sido… | |
| Modificada | Media (5.5) | 0.38% | — | Anisha Online Guitar Store | 1/1/2026 | 7/10/2026 | Una vulnerabilidad fue encontrada en code-projects Online Guitar Store 1.0. Afectada es una función desconocida del archivo /admin/Create_product.PHP. Realizar la manipulación del argumento dre_title resulta en inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido hecho público y… | |
| Analizada | Media (5.5) | 0.38% | — | Anisha Online Guitar Store | 1/1/2026 | 7/10/2026 | Una vulnerabilidad ha sido encontrada en code-projects Online Guitar Store 1.0. Esto impacta una función desconocida del archivo /admin/Create_category.php. Tal manipulación del argumento dre_Ctitle lleva a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado al público y puede ser… | |
| Aplazada | Alta (8.5) | 0.25% | — | Aa-team Amazon Affiliates Addon FOR Wpbakery Page BuilderAI | 31/12/2025 | 23/9/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en AA-Team Amazon Affiliates Addon para WPBakery Page Builder (anteriormente Visual Composer) permite la inyección SQL. Este problema afecta a Amazon Affiliates Addon para WPBakery Page Builder… | |
| Aplazada | Media (4.3) | 0.21% | — | Webbuilder143 Sticky Notes FOR WP DashboardAI | 31/12/2025 | 23/9/2026 | Vulnerabilidad por ausencia de autorización en Web Builder 143 Sticky Notes for WP Dashboard permite explotar niveles de seguridad de control de acceso mal configurados. Este problema afecta a Sticky Notes para WP Dashboard: desde n/a hasta 1.2.4. | |
| Aplazada | Media (6.5) | 0.16% | — | Livemesh Addons FOR Beaver BuilderAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Livemesh Livemesh Addons for Beaver Builder addons-for-beaver-builder permite XSS Almacenado. Este problema afecta a Livemesh Addons for Beaver Builder: desde n/a hasta 3.9.2. | |
| Aplazada | Media (6.5) | 0.19% | — | Pagebuilderaddons WEB AND Woocommerce Addons FOR Wpbakery BuilderAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en los Complementos Web y WooCommerce de Genetech Products para WPBakery Builder permite XSS basado en DOM. Este problema afecta a los Complementos Web y WooCommerce para WPBakery Builder: desde n/a… | |
| Aplazada | Alta (7.5) | 0.25% | — | Knowband Mobile APP BuilderAI | 31/12/2025 | 17/6/2026 | El plugin de WordPress Knowband Mobile App Builder anterior a la versión 3.0.0 no tiene autorización al eliminar usuarios a través de su API REST, lo que permite a atacantes no autenticados eliminar usuarios arbitrarios. | |
| Aplazada | Media (5.3) | 0.27% | — | Kamleshyadav MedicalequipmentAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en kamleshyadav Medicalequipment medicalequipment permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Medicalequipment: hasta la versión menor igual que 1.0.9. | |
| Aplazada | Crítica (9.8) | 0.54% | 💥 PoC | Mobile BuilderAI | 29/12/2025 | 17/6/2026 | Authentication Bypass Using an Alternate Path or Channel vulnerability in Mobile Builder Mobile builder mobile-builder allows Authentication Abuse.This issue affects Mobile builder: from n/a through <= 1.4.2. | |
| Modificada | Baja (2.1) | 0.37% | — | Xunruicms | 28/12/2025 | 7/10/2026 | Se ha identificado una debilidad en dayrui XunRuiCMS hasta la versión 4.7.1. El elemento afectado es la función dr_show_error/dr_exit_msg del archivo /dayrui/Fcms/Init.php del componente JSONP Callback Handler. Esta manipulación del argumento callback causa cross site scripting. El ataque puede ser iniciado… |