Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3090▲ 519 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
294.870 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.23% | — | Ayecode UserswpAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de ausencia de autorización en Stiofan UsersWP userswp que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UsersWP: desde n/a hasta 1.2.74. | |
| Aplazada | Media (6.5) | 0.20% | — | Wpusermanager WP User ManagerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de control de acceso incorrecto en WP User Manager WP User Manager wp-user-manager que permite el abuso de privilegios. Este problema afecta a WP User Manager: desde n/a hasta 2.9.20. | |
| Aplazada | Alta (7.1) | 0.19% | — | Villatheme Photo Reviews FOR WoocommerceAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en VillaTheme Photo Reviews for WooCommerce woo-photo-reviews que permite XSS reflejado. Este problema afecta a Photo Reviews for WooCommerce: desde n/a hasta 1.2.30. | |
| Aplazada | Media (6.5) | 0.17% | — | Webfulcreations RepairbuddyAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Webful Creations RepairBuddy computer-repair-shop que permite XSS almacenado. Este problema afecta a RepairBuddy: desde n/a hasta 4.1225. | |
| Pendiente de análisis | Media (5.9) | 0.16% | — | Linuxfoundation ContainerdAI | 5/10/2026 | 6/10/2026 | Un atacante no autenticado que controle un registro o un origen de blobs con disposición OCI podía proporcionar contenidos de blob que no coincidían con el digest declarado. La instantánea resultante podía almacenarse en caché bajo ese digest y ser reutilizada por una compilación posterior de una víctima,… | |
| Pendiente de análisis | Media (5.5) | 0.16% | — | VelociraptorAI | 5/10/2026 | 6/10/2026 | Velociraptor permite la recopilación desde los endpoints de consultas VQL empaquetadas en Artifacts. Estos artefactos pueden usarse para hacer cualquier cosa y normalmente se ejecutan con permisos elevados. Para limitar el acceso a algunos artefactos peligrosos, Velociraptor permite que estos requieran permisos… | |
| Pendiente de análisis | Media (6.5) | 0.17% | — | Velocidex VelociraptorAI | 5/10/2026 | 6/10/2026 | SetClientMetadata de Velociraptor utilizaba una comprobación de permisos incorrecta para controlar el establecimiento de metadatos en el servidor. Esto permite a un usuario con permiso LABEL_CLIENTS actualizar los metadatos del servidor. Los metadatos del servidor se usan a menudo para almacenar datos de configuración… | |
| Aplazada | Media (6.5) | 0.16% | — | Ghozylab Image Slider WidgetAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en GhozyLab Image Slider Widget image-slider-widget que permite XSS almacenado. Este problema afecta a Image Slider Widget: desde n/a hasta 1.1.130. | |
| Aplazada | Media (5.5) | 0.26% | — | Onetwothreeneth Hospitalmanagement SystemAI | 5/10/2026 | 7/10/2026 | Se ha determinado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Se ve afectada por esta vulnerabilidad una funcionalidad desconocida del archivo transaction_details.php. La ejecución de una manipulación del argumento transaction_id puede provocar una… | |
| Aplazada | Media (6.1) | 0.51% | 💥 PoC | FacturascriptsAI | 5/10/2026 | 6/10/2026 | FacturaScripts anterior a la versión 2026.7 contiene una vulnerabilidad de inyección de objetos PHP en WidgetSelect::processFormData() que permite a atacantes autenticados desencadenar unserialize() sobre datos POST sin procesar sin un filtro allowed_classes para los campos de selección múltiple. Los atacantes pueden… | |
| Pendiente de análisis | Media (4.2) | 0.29% | — | Redhat QuayAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en Quay. Un atacante remoto podría engañar a un usuario para que inicie sesión a través de un enlace manipulado, lo que da lugar a secuencias de comandos en sitios cruzados (XSS). Como la aplicación no valida el destino de la redirección antes de navegar, este fallo permite la ejecución de… | |
| Pendiente de análisis | Media (5.4) | 0.22% | — | Redhat QuayAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en Quay. Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el manejador de devolución de llamada de OAuth permite a un atacante remoto ejecutar código JavaScript arbitrario en la sesión del navegador de un usuario. Engañando a un usuario con sesión iniciada para que… | |
| Pendiente de análisis | Alta (8.8) | 0.42% | — | Redhat Hypershift OperatorAI | 5/10/2026 | 7/10/2026 | Se ha encontrado un fallo en el operador HyperShift. El operador copia los secretos de configuración de Kubernetes (kubeconfig) proporcionados por el usuario directamente en el espacio de nombres privilegiado del plano de control sin la validación ni la desinfección adecuadas. Un usuario autenticado con permisos de… | |
| Aplazada | Alta (7.1) | 0.15% | — | Adsplugin AdsmonetizerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Jose Fernandez Adsmonetizer adsensei-b30 que permite XSS reflejado. Este problema afecta a Adsmonetizer: desde n/a hasta 3.2.4. | |
| Pendiente de análisis | Media (4.9) | 0.22% | — | VelociraptorAI | 5/10/2026 | 6/10/2026 | La API gRPC WatchEvent de Velociraptor puede especificar el OrgId de la organización desde la que deben transmitirse los eventos. El servidor comprueba los permisos de la API frente a la Org de quien realiza la llamada en lugar de la Org solicitada. Esto permite a un usuario con acceso a la API en una organización… | |
| Aplazada | Media (5.5) | 0.26% | — | Onetwothreeneth Hospital Management SystemAI | 5/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Afecta a una función desconocida del archivo php/controller.php. Dicha manipulación del argumento transaction_idS provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El… | |
| Aplazada | Media (5.5) | 0.29% | — | Onetwothreeneth Hospital Management SystemAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Afecta a la función update_subaccount del archivo php/controller.php del componente Account Administration. Esta manipulación del argumento user_id provoca una autorización incorrecta. Es posible la… | |
| En análisis | Media (6.9) | 0.39% | — | Joomlafry TF ContentAI | 5/10/2026 | 6/10/2026 | Joomla Extension - joomlafry.com - Ejecución forzada sin autenticación de tareas de automatización publicadas en TF Content 2.9.0 - 2.9.4 - La extensión expone la tarea del sitio `records.custom_action` sin aplicar autenticación, ACL, CSRF, activador de tareas, vinculación de contenido ni token de cron. Un invitado… | |
| En análisis | Media (6.3) | 0.32% | — | Svenbluege Event GalleryAI | 5/10/2026 | 6/10/2026 | Joomla Extension - svenbluege.de - Falsificación de solicitudes del lado del servidor (SSRF) en el selector de Google Photos de la extensión Event Gallery < 6.6.0 - El selector de Google Photos de la página de subida del back-end obtiene las miniaturas de las imágenes seleccionadas a través del servidor, con el token… | |
| Aplazada | Crítica (9.8) | 0.74% | — | Dormakaba Evolo ServiceAI | 5/10/2026 | 6/10/2026 | Un problema en dormakaba evolo Service (todas las versiones) permite a un atacante remoto ejecutar código arbitrario como SYSTEM mediante un componente .NET. | |
| Aplazada | Media (5.1) | 0.17% | — | Thimpress LearnpressAI | 5/10/2026 | 7/10/2026 | El plugin LearnPress para WordPress hasta la 4.4.9.1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada que permite a instructores autenticados inyectar scripts mediante los campos de pista y explicación de las preguntas de los cuestionarios. Los atacantes con el rol de… | |
| Aplazada | Alta (7.5) | 0.28% | — | Insumermodel Mppx Condition GateAIInsumermodel Mppx Token GateAI | 5/10/2026 | 6/10/2026 | mppx-condition-gate proporciona envoltorios de acceso gratuito condicional para métodos de pago de mppx. Antes de @insumermodel/mppx-condition-gate 3.0.0 y @insumermodel/mppx-token-gate 1.0.4, los paquetes leían una dirección de monedero del credential.source proporcionado por el cliente, comprobaban si esa dirección… | |
| En análisis | Media (6.9) | 0.26% | — | Joomlafry TF ContentAI | 5/10/2026 | 6/10/2026 | Joomla Extension - joomlafry.com - Publicación entre registros y asignación masiva sin autenticación en TF Content 2.9.0 - 2.9.4 - La extensión autoriza incondicionalmente tanto la creación como la edición en su `RecordController` público. Su controlador compartido de guardado del frontend acepta el array `jform` sin… | |
| En análisis | Media (5.3) | 0.15% | — | Svenbluege.de Event GalleryAI | 5/10/2026 | 6/10/2026 | Joomla Extension - svenbluege.de - Secuencias de comandos en sitios cruzados (XSS) y redirección abierta en la minipágina de compartir de la extensión Event Gallery < 6.6.0 - La página que abre un enlace de imagen compartida (la minipágina de compartir del front end) puede enlazar el artículo desde el que se compartió… | |
| En análisis | Media (5.1) | 0.15% | — | Svenbluege Event GalleryAI | 5/10/2026 | 6/10/2026 | Joomla Extension - svenbluege.de - Falsificación de solicitudes en sitios cruzados (CSRF) de tareas de listas del backend en la extensión Event Gallery < 6.6.0 - Ocho tareas a las que llaman los botones de las listas del back-end no comprobaban el token del formulario: establecer el método de pago, el método de envío,… |