Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

11.349 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.4)0.27%—Wpdispensary WP Dispensary30/1/202517/6/2026
El complemento WP Dispensary para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'wpd_menu' del complemento en todas las versiones hasta la 4.5.0 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario. Esto hace…
AplazadaAlta (8.2)0.22%—Redhat Openshift-gitops-operator-containerAIArgoproj ArgocdAI28/1/202526/6/2026
Se encontró una falla en ArgoCD. La etiqueta openshift.io/cluster-monitoring se aplica a todos los espacios de nombres que implementan una instancia CR de ArgoCD, lo que permite que el espacio de nombres cree una PrometheusRule no autorizada. Este problema puede tener efectos adversos en la pila de monitoreo de la…
AplazadaMedia (4.3)0.26%—Redhat Openshift Service MeshAIEnvoyproxy EnvoyAI28/1/202517/6/2026
La vulnerabilidad se encontró en OpenShift Service Mesh 2.6.3 y 2.5.6. Este problema se produce debido a que Envoy utiliza una máscara desinfección incorrecta en los encabezados HTTP, en particular el encabezado x-forwarded-for. Esta falta de máscara desinfección puede permitir a los atacantes inyectar máscara…
ModificadaAlta (7.1)0.41%—Redhat Openshift Service Mesh28/1/202517/6/2026
Se encontró una falla en OpenShift Service Mesh 2.6.3 y 2.5.6. Es posible que se produzcan ataques de evasión de limitadores de velocidad, de control de acceso, de agotamiento de CPU y memoria y de repetición debido al encabezado HTTP desinfección incorrecto en Envoy.
ModificadaMedia (6.5)0.23%—Pulseextensions Altra Side Menu27/1/202517/6/2026
El complemento Altra Side Menu de WordPress hasta la versión 2.0 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los administradores que hayan iniciado sesión eliminen un menú arbitrario mediante un ataque CSRF.
AnalizadaAlta (7.2)0.62%—Pulseextensions Altra Side Menu27/1/202517/6/2026
El complemento Altra Side Menu de WordPress hasta la versión 2.0 no desinfecta ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL.
AnalizadaMedia (6.5)0.27%—IBM Common Licensing26/1/202517/6/2026
IBM Common Licensing 9.0 podría permitir que un usuario autenticado modifique un archivo de configuración al que no debería tener acceso debido a un mecanismo de autorización roto.
AnalizadaMedia (5.5)0.14%—IBM Common Licensing26/1/202517/6/2026
IBM Common Licensing 9.0 almacena las credenciales de usuario en formato texto plano simple que puede ser leído por un usuario local.
ModificadaMedia (4.4)0.34%—Hasthemes Extensions FOR CF724/1/202517/6/2026
La vulnerabilidad Server-Side Request Forgery (SSRF) en HasThemes Extensions For CF7 permite Server Side Request Forgery. Este problema afecta a Extensions For CF7: desde n/a hasta 3.2.0.
AplazadaAlta (7.1)0.25%—Grandslambert Custom Page ExtensionsAI24/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Custom Page Extensions permite XSS reflejado. Este problema afecta a las extensiones de página personalizadas: desde n/a hasta 0.6.
AplazadaMedia (4.1)0.61%💥 PoCOpensslAI20/1/202517/6/2026
Resumen del problema: Existe un canal lateral de temporización que potencialmente podría permitir recuperar la clave privada en el cálculo de la firma ECDSA. Resumen del impacto: Un canal lateral de temporización en los cálculos de firmas ECDSA podría permitir que un atacante recupere la clave privada. Sin embargo,…
AplazadaMedia (6.4)0.34%—JSM Screenshot Machine ShortcodeAI18/1/202517/6/2026
El complemento JSM Screenshot Machine Shortcode para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'ssm' del complemento en todas las versiones hasta la 2.3.0 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario.…
AplazadaMedia (6.5)0.37%—No-nonsense WP Krpano Wp-krpanoAI16/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jens Remus WP krpano permite XSS almacenado. Este problema afecta a WP krpano: desde n/a hasta 1.2.1.
AplazadaBaja (2.4)0.35%—Wikimedia Mediawiki Socialprofile ExtensionAI14/1/202517/6/2026
La vulnerabilidad de exposición de información confidencial a un actor no autorizado en la extensión Mediawiki - SocialProfile de Wikimedia Foundation permite un uso indebido de la funcionalidad. Este problema afecta a la extensión Mediawiki - SocialProfile: desde 1.39.X hasta 1.39.11, desde 1.41.X hasta 1.41.3, desde…
AplazadaBaja (3.5)0.34%—Wikimedia MediawikiAIWikimedia Globalblocking ExtensionAI14/1/202517/6/2026
La vulnerabilidad de exposición de información confidencial a un actor no autorizado en la extensión Mediawiki - GlobalBlocking de Wikimedia Foundation permite recuperar datos confidenciales incrustados. Este problema afecta a la extensión Mediawiki - GlobalBlocking: desde 1.39.X hasta 1.39.11, desde 1.41.X hasta…
AplazadaMedia (5.4)0.31%—Wikimedia Mediawiki Refreshspecial ExtensionAI14/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en la extensión Mediawiki - RefreshSpecial de Wikimedia Foundation que permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - RefreshSpecial Extension: desde 1.39.X hasta…
ModificadaAlta (7.5)4.7%—Samba RsyncRedhat DiscoveryRedhat Openshift Container PlatformRedhat Enterprise Linux+1614/1/202530/6/2026
Se encontró un fallo en rsync. Al usar la opción `--safe-links`, rsync no verifica correctamente si un destino de enlace simbólico contiene otro enlace simbólico dentro de él. Esto genera una vulnerabilidad de Path Traversal, que puede provocar la escritura arbitraria de archivos fuera del directorio deseado.
ModificadaMedia (6.8)1.8%—Samba RsyncRedhat Openshift Container PlatformRedhat Enterprise LinuxAlmalinux+514/1/202521/8/2026
Se encontró un fallo en rsync que podría permitir que un servidor enumere el contenido de un archivo arbitrario de la máquina del cliente. Este problema ocurre cuando se copian archivos de un cliente a un servidor. Durante este proceso, el servidor rsync enviará sumas de comprobación de datos locales al cliente para…
ModificadaAlta (7.5)8.8%💥 PoCSamba RsyncRedhat OpenshiftRedhat Openshift Container PlatformRedhat Enterprise Linux+1814/1/202521/9/2026
Se encontró un fallo en rsync daemon que podría activarse cuando rsync compara sumas de comprobación de archivos. Este fallo permite a un atacante manipular la longitud de la suma de comprobación (s2length) para provocar una comparación entre una suma de comprobación y una memoria no inicializada y filtrar un byte de…
AplazadaMedia (6.1)0.19%—Wikimedia Mediawiki Datatransfer ExtensionAI14/1/202517/6/2026
Cross-Site Request Forgery (CSRF), vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mediawiki - DataTransfer Extension de Wikimedia Foundation permite Cross Site Request Forgery y Cross-Site Scripting (XSS). Este problema afecta a…
AplazadaMedia (5.3)0.30%—Wikimedia MediawikiAIWikimedia Openbadges ExtensionAI14/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - OpenBadges Extension que permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - OpenBadges Extension: desde 1.39.X hasta 1.39.11, desde…
AplazadaAlta (7.1)0.62%—Siemens Siprotec 5AI14/1/202517/6/2026
Se ha identificado una vulnerabilidad en SIPROTEC 5 6MD84 (CP300) (Todas las versiones < V9.80), SIPROTEC 5 6MD85 (CP300) (Todas las versiones >= V7.80 < V9.80), SIPROTEC 5 6MD86 (CP300) (Todas las versiones >= V7.80 < V9.80), SIPROTEC 5 6MD89 (CP300) (Todas las versiones >= V7.80), SIPROTEC 5 6MU85…
AplazadaAlta (7.2)0.24%—Siemens Simatic S7-1200AI14/1/202517/6/2026
Se ha identificado una vulnerabilidad en SIMATIC S7-1200 CPU 1211C AC/DC/Rly (6ES7211-1BE40-0XB0), SIMATIC S7-1200 CPU 1211C DC/DC/DC (6ES7211-1AE40-0XB0), SIMATIC S7-1200 CPU 1211C DC/DC/Rly (6ES7211-1HE40-0XB0), SIMATIC S7-1200 CPU 1212C AC/DC/Rly (6ES7212-1BE40-0XB0), SIMATIC S7-1200 CPU 1212C DC/DC/DC…
AnalizadaBaja (2.1)0.28%—Siemens Industrial Edge Management14/1/202517/6/2026
Se ha identificado una vulnerabilidad en el sistema operativo Industrial Edge Management (IEM-OS) (todas las versiones). Los componentes afectados son vulnerables a ataques de cross-site scripting reflejado (XSS). Esto podría permitir que un atacante extraiga información confidencial engañando a los usuarios para que…
AnalizadaMedia (5.3)0.30%—Getopensocial Open Social9/1/202517/6/2026
La vulnerabilidad de falta de autorización en Drupal Open Social permite la navegación forzada. Este problema afecta a Open Social: desde 11.8.0 hasta 12.3.10, desde 12.4.0 hasta 12.4.9.