Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
11.349 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.27% | — | Wpdispensary WP Dispensary | 30/1/2025 | 17/6/2026 | El complemento WP Dispensary para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'wpd_menu' del complemento en todas las versiones hasta la 4.5.0 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario. Esto hace… | |
| Aplazada | Alta (8.2) | 0.22% | — | Redhat Openshift-gitops-operator-containerAIArgoproj ArgocdAI | 28/1/2025 | 26/6/2026 | Se encontró una falla en ArgoCD. La etiqueta openshift.io/cluster-monitoring se aplica a todos los espacios de nombres que implementan una instancia CR de ArgoCD, lo que permite que el espacio de nombres cree una PrometheusRule no autorizada. Este problema puede tener efectos adversos en la pila de monitoreo de la… | |
| Aplazada | Media (4.3) | 0.26% | — | Redhat Openshift Service MeshAIEnvoyproxy EnvoyAI | 28/1/2025 | 17/6/2026 | La vulnerabilidad se encontró en OpenShift Service Mesh 2.6.3 y 2.5.6. Este problema se produce debido a que Envoy utiliza una máscara desinfección incorrecta en los encabezados HTTP, en particular el encabezado x-forwarded-for. Esta falta de máscara desinfección puede permitir a los atacantes inyectar máscara… | |
| Modificada | Alta (7.1) | 0.41% | — | Redhat Openshift Service Mesh | 28/1/2025 | 17/6/2026 | Se encontró una falla en OpenShift Service Mesh 2.6.3 y 2.5.6. Es posible que se produzcan ataques de evasión de limitadores de velocidad, de control de acceso, de agotamiento de CPU y memoria y de repetición debido al encabezado HTTP desinfección incorrecto en Envoy. | |
| Modificada | Media (6.5) | 0.23% | — | Pulseextensions Altra Side Menu | 27/1/2025 | 17/6/2026 | El complemento Altra Side Menu de WordPress hasta la versión 2.0 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los administradores que hayan iniciado sesión eliminen un menú arbitrario mediante un ataque CSRF. | |
| Analizada | Alta (7.2) | 0.62% | — | Pulseextensions Altra Side Menu | 27/1/2025 | 17/6/2026 | El complemento Altra Side Menu de WordPress hasta la versión 2.0 no desinfecta ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL. | |
| Analizada | Media (6.5) | 0.27% | — | IBM Common Licensing | 26/1/2025 | 17/6/2026 | IBM Common Licensing 9.0 podría permitir que un usuario autenticado modifique un archivo de configuración al que no debería tener acceso debido a un mecanismo de autorización roto. | |
| Analizada | Media (5.5) | 0.14% | — | IBM Common Licensing | 26/1/2025 | 17/6/2026 | IBM Common Licensing 9.0 almacena las credenciales de usuario en formato texto plano simple que puede ser leído por un usuario local. | |
| Modificada | Media (4.4) | 0.34% | — | Hasthemes Extensions FOR CF7 | 24/1/2025 | 17/6/2026 | La vulnerabilidad Server-Side Request Forgery (SSRF) en HasThemes Extensions For CF7 permite Server Side Request Forgery. Este problema afecta a Extensions For CF7: desde n/a hasta 3.2.0. | |
| Aplazada | Alta (7.1) | 0.25% | — | Grandslambert Custom Page ExtensionsAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Custom Page Extensions permite XSS reflejado. Este problema afecta a las extensiones de página personalizadas: desde n/a hasta 0.6. | |
| Aplazada | Media (4.1) | 0.61% | 💥 PoC | OpensslAI | 20/1/2025 | 17/6/2026 | Resumen del problema: Existe un canal lateral de temporización que potencialmente podría permitir recuperar la clave privada en el cálculo de la firma ECDSA. Resumen del impacto: Un canal lateral de temporización en los cálculos de firmas ECDSA podría permitir que un atacante recupere la clave privada. Sin embargo,… | |
| Aplazada | Media (6.4) | 0.34% | — | JSM Screenshot Machine ShortcodeAI | 18/1/2025 | 17/6/2026 | El complemento JSM Screenshot Machine Shortcode para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'ssm' del complemento en todas las versiones hasta la 2.3.0 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario.… | |
| Aplazada | Media (6.5) | 0.37% | — | No-nonsense WP Krpano Wp-krpanoAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jens Remus WP krpano permite XSS almacenado. Este problema afecta a WP krpano: desde n/a hasta 1.2.1. | |
| Aplazada | Baja (2.4) | 0.35% | — | Wikimedia Mediawiki Socialprofile ExtensionAI | 14/1/2025 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a un actor no autorizado en la extensión Mediawiki - SocialProfile de Wikimedia Foundation permite un uso indebido de la funcionalidad. Este problema afecta a la extensión Mediawiki - SocialProfile: desde 1.39.X hasta 1.39.11, desde 1.41.X hasta 1.41.3, desde… | |
| Aplazada | Baja (3.5) | 0.34% | — | Wikimedia MediawikiAIWikimedia Globalblocking ExtensionAI | 14/1/2025 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a un actor no autorizado en la extensión Mediawiki - GlobalBlocking de Wikimedia Foundation permite recuperar datos confidenciales incrustados. Este problema afecta a la extensión Mediawiki - GlobalBlocking: desde 1.39.X hasta 1.39.11, desde 1.41.X hasta… | |
| Aplazada | Media (5.4) | 0.31% | — | Wikimedia Mediawiki Refreshspecial ExtensionAI | 14/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en la extensión Mediawiki - RefreshSpecial de Wikimedia Foundation que permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - RefreshSpecial Extension: desde 1.39.X hasta… | |
| Modificada | Alta (7.5) | 4.7% | — | Samba RsyncRedhat DiscoveryRedhat Openshift Container PlatformRedhat Enterprise Linux+16 | 14/1/2025 | 30/6/2026 | Se encontró un fallo en rsync. Al usar la opción `--safe-links`, rsync no verifica correctamente si un destino de enlace simbólico contiene otro enlace simbólico dentro de él. Esto genera una vulnerabilidad de Path Traversal, que puede provocar la escritura arbitraria de archivos fuera del directorio deseado. | |
| Modificada | Media (6.8) | 1.8% | — | Samba RsyncRedhat Openshift Container PlatformRedhat Enterprise LinuxAlmalinux+5 | 14/1/2025 | 21/8/2026 | Se encontró un fallo en rsync que podría permitir que un servidor enumere el contenido de un archivo arbitrario de la máquina del cliente. Este problema ocurre cuando se copian archivos de un cliente a un servidor. Durante este proceso, el servidor rsync enviará sumas de comprobación de datos locales al cliente para… | |
| Modificada | Alta (7.5) | 8.8% | 💥 PoC | Samba RsyncRedhat OpenshiftRedhat Openshift Container PlatformRedhat Enterprise Linux+18 | 14/1/2025 | 21/9/2026 | Se encontró un fallo en rsync daemon que podría activarse cuando rsync compara sumas de comprobación de archivos. Este fallo permite a un atacante manipular la longitud de la suma de comprobación (s2length) para provocar una comparación entre una suma de comprobación y una memoria no inicializada y filtrar un byte de… | |
| Aplazada | Media (6.1) | 0.19% | — | Wikimedia Mediawiki Datatransfer ExtensionAI | 14/1/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF), vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mediawiki - DataTransfer Extension de Wikimedia Foundation permite Cross Site Request Forgery y Cross-Site Scripting (XSS). Este problema afecta a… | |
| Aplazada | Media (5.3) | 0.30% | — | Wikimedia MediawikiAIWikimedia Openbadges ExtensionAI | 14/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - OpenBadges Extension que permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - OpenBadges Extension: desde 1.39.X hasta 1.39.11, desde… | |
| Aplazada | Alta (7.1) | 0.62% | — | Siemens Siprotec 5AI | 14/1/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIPROTEC 5 6MD84 (CP300) (Todas las versiones < V9.80), SIPROTEC 5 6MD85 (CP300) (Todas las versiones >= V7.80 < V9.80), SIPROTEC 5 6MD86 (CP300) (Todas las versiones >= V7.80 < V9.80), SIPROTEC 5 6MD89 (CP300) (Todas las versiones >= V7.80), SIPROTEC 5 6MU85… | |
| Aplazada | Alta (7.2) | 0.24% | — | Siemens Simatic S7-1200AI | 14/1/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC S7-1200 CPU 1211C AC/DC/Rly (6ES7211-1BE40-0XB0), SIMATIC S7-1200 CPU 1211C DC/DC/DC (6ES7211-1AE40-0XB0), SIMATIC S7-1200 CPU 1211C DC/DC/Rly (6ES7211-1HE40-0XB0), SIMATIC S7-1200 CPU 1212C AC/DC/Rly (6ES7212-1BE40-0XB0), SIMATIC S7-1200 CPU 1212C DC/DC/DC… | |
| Analizada | Baja (2.1) | 0.28% | — | Siemens Industrial Edge Management | 14/1/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en el sistema operativo Industrial Edge Management (IEM-OS) (todas las versiones). Los componentes afectados son vulnerables a ataques de cross-site scripting reflejado (XSS). Esto podría permitir que un atacante extraiga información confidencial engañando a los usuarios para que… | |
| Analizada | Media (5.3) | 0.30% | — | Getopensocial Open Social | 9/1/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Drupal Open Social permite la navegación forzada. Este problema afecta a Open Social: desde 11.8.0 hasta 12.3.10, desde 12.4.0 hasta 12.4.9. |