Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

9664 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)0.27%—Expresstech Quiz AND Survey Master6/1/20267/10/2026
El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a acceso no autorizado y modificación de datos debido a la falta de comprobaciones de capacidad y estado en múltiples funciones en todas las versiones hasta e incluyendo la 10.3.1. Esto hace posible que atacantes no…
AnalizadaMedia (6.5)0.26%—Expresstech Quiz AND Survey Master6/1/20267/10/2026
El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'is_linking' en todas las versiones hasta la 10.3.1, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación…
ModificadaMedia (4.3)0.22%—Expresstech Quiz AND Survey Master6/1/20267/10/2026
El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a la pérdida no autorizada de datos debido a una comprobación de capacidad faltante en la función qsm_dashboard_delete_result en todas las versiones hasta, e incluyendo, la 10.3.1. Esto hace posible que atacantes…
AplazadaMedia (5.3)0.28%—Popup AND Slider Builder BY DepicterAI6/1/202617/6/2026
El plugin Popup and Slider Builder by Depicter – Add Email collecting Popup, Popup Modal, Coupon Popup, Image Slider, Carousel Slider, Post Slider Carousel para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'store' de la clase…
AnalizadaMedia (6.5)0.15%—UI Unifi Connect EV Station Lite Firmware5/1/202617/6/2026
Un control de acceso inadecuado podría permitir a un actor malicioso dentro del alcance de Wi-Fi de la EV Station Lite (v1.5.2 y anteriores) utilizar la función WiFi AutoLink en un dispositivo que solo fue adoptado a través de Ethernet.
AnalizadaMedia (6.5)0.43%—UI Unifi Protect5/1/202617/6/2026
Un actor malicioso con acceso a la red adyacente podría desbordar el protocolo de descubrimiento de la aplicación UniFi Protect (versión 6.1.79 y anteriores), provocando su reinicio. Productos Afectados: Aplicación UniFi Protect (versión 6.1.79 y anteriores). Mitigación: Actualice su aplicación UniFi Protect a la…
AnalizadaAlta (8.8)0.46%—UI Unifi Protect5/1/202617/6/2026
Un actor malicioso con acceso a la red adyacente podría obtener acceso no autorizado a una cámara UniFi Protect explotando una vulnerabilidad del protocolo de descubrimiento en la aplicación UniFi Protect (versión 6.1.79 y anteriores). Productos afectados: Aplicación UniFi Protect (versión 6.1.79 y anteriores).…
AnalizadaCrítica (9.6)0.26%—UI Argentina Afip Invoices5/1/20267/10/2026
Una vulnerabilidad de cross-site scripting (XSS) en el plugin UCRM Argentina AFIP invoices (v1.2.0 y anteriores) podría permitir la escalada de privilegios si un Administrador es engañado para visitar una página maliciosa diseñada. Este plugin está deshabilitado por defecto. Productos Afectados: Plugin UCRM Argentina…
AnalizadaAlta (7.5)1.4%💥 ExploitComfyui-manager5/1/202617/6/2026
An issue in ComfyUI-Manager prior to version 3.38 allowed remote attackers to potentially manipulate its configuration and critical data. This was due to the application storing its files in an insufficiently protected location that was accessible via the web interface
AplazadaMedia (6.5)0.15%—Posimyth THE Plus Addons FOR Elementor Page Builder LiteAI5/1/202617/6/2026
Neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'cross-site scripting') vulnerabilidad en POSIMYTH The Plus Addons for Elementor Page Builder Lite permite XSS basado en DOM. Este problema afecta a The Plus Addons for Elementor Page Builder Lite: desde n/d hasta 5.3.3.
AnalizadaMedia (6.1)20%⚠ Explotación activaSynacor Zimbra Collaboration Suite5/1/20267/10/2026
Zimbra Collaboration (ZCS) 10 anterior a 10.0.18 y 10.1 anterior a 10.1.13 permite XSS almacenado en la interfaz de usuario clásica a través de directivas @import de Hojas de Estilo en Cascada (CSS) en un mensaje de correo electrónico HTML.
AplazadaMedia (6.1)0.22%—Radiustheme ShopbuilderAI2/1/202617/6/2026
El plugin de WordPress ShopBuilder anterior a la versión 3.2.2 no sanitiza ni escapa un parámetro antes de devolverlo en la página, lo que lleva a un cross-site scripting reflejado que podría ser utilizado contra usuarios con altos privilegios, como el administrador.
AplazadaMedia (5.5)0.46%—Jackying H-ui.adminAI2/1/202617/6/2026
Se encontró una vulnerabilidad en jackying H-ui.admin hasta 3.1, la cual afecta a una función desconocida de la biblioteca /lib/webuploader/0.1.5/server/preview.php. Si se manipula se puede provocar una carga sin restricciones. El ataque es posible de llevar a cabo de forma remota. El exploit está disponible…
AnalizadaMedia (5.5)0.38%—Anisha Online Guitar Store1/1/20267/10/2026
Una vulnerabilidad fue identificada en code-projects Online Guitar Store 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /login.php. La manipulación del argumento L_email lleva a inyección SQL. Es posible iniciar el ataque remotamente. El exploit está disponible públicamente y podría…
ModificadaMedia (5.5)0.42%—Anisha Online Guitar Store1/1/20267/10/2026
Se determinó una vulnerabilidad en code-projects Online Guitar Store 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /admin/Delete_product.PHP. La ejecución de manipulación del argumento del_pro puede llevar a inyección SQL. El ataque puede realizarse desde remoto. El exploit ha sido…
ModificadaMedia (5.5)0.38%—Anisha Online Guitar Store1/1/20267/10/2026
Una vulnerabilidad fue encontrada en code-projects Online Guitar Store 1.0. Afectada es una función desconocida del archivo /admin/Create_product.PHP. Realizar la manipulación del argumento dre_title resulta en inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido hecho público y…
AnalizadaMedia (5.5)0.38%—Anisha Online Guitar Store1/1/20267/10/2026
Una vulnerabilidad ha sido encontrada en code-projects Online Guitar Store 1.0. Esto impacta una función desconocida del archivo /admin/Create_category.php. Tal manipulación del argumento dre_Ctitle lleva a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado al público y puede ser…
AplazadaAlta (8.5)0.25%—Aa-team Amazon Affiliates Addon FOR Wpbakery Page BuilderAI31/12/202523/9/2026
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en AA-Team Amazon Affiliates Addon para WPBakery Page Builder (anteriormente Visual Composer) permite la inyección SQL. Este problema afecta a Amazon Affiliates Addon para WPBakery Page Builder…
AplazadaMedia (4.3)0.21%—Webbuilder143 Sticky Notes FOR WP DashboardAI31/12/202523/9/2026
Vulnerabilidad por ausencia de autorización en Web Builder 143 Sticky Notes for WP Dashboard permite explotar niveles de seguridad de control de acceso mal configurados. Este problema afecta a Sticky Notes para WP Dashboard: desde n/a hasta 1.2.4.
AplazadaMedia (6.5)0.16%—Livemesh Addons FOR Beaver BuilderAI31/12/202517/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Livemesh Livemesh Addons for Beaver Builder addons-for-beaver-builder permite XSS Almacenado. Este problema afecta a Livemesh Addons for Beaver Builder: desde n/a hasta 3.9.2.
AplazadaMedia (6.5)0.19%—Pagebuilderaddons WEB AND Woocommerce Addons FOR Wpbakery BuilderAI31/12/202517/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en los Complementos Web y WooCommerce de Genetech Products para WPBakery Builder permite XSS basado en DOM. Este problema afecta a los Complementos Web y WooCommerce para WPBakery Builder: desde n/a…
AplazadaAlta (7.5)0.25%—Knowband Mobile APP BuilderAI31/12/202517/6/2026
El plugin de WordPress Knowband Mobile App Builder anterior a la versión 3.0.0 no tiene autorización al eliminar usuarios a través de su API REST, lo que permite a atacantes no autenticados eliminar usuarios arbitrarios.
AplazadaMedia (5.3)0.27%—Kamleshyadav MedicalequipmentAI30/12/20257/10/2026
Vulnerabilidad de autorización faltante en kamleshyadav Medicalequipment medicalequipment permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Medicalequipment: hasta la versión menor igual que 1.0.9.
AplazadaCrítica (9.8)0.54%💥 PoCMobile BuilderAI29/12/202517/6/2026
Authentication Bypass Using an Alternate Path or Channel vulnerability in Mobile Builder Mobile builder mobile-builder allows Authentication Abuse.This issue affects Mobile builder: from n/a through <= 1.4.2.
ModificadaBaja (2.1)0.37%—Xunruicms28/12/20257/10/2026
Se ha identificado una debilidad en dayrui XunRuiCMS hasta la versión 4.7.1. El elemento afectado es la función dr_show_error/dr_exit_msg del archivo /dayrui/Fcms/Init.php del componente JSONP Callback Handler. Esta manipulación del argumento callback causa cross site scripting. El ataque puede ser iniciado…