Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

6588 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.67%—Hossein Material DashboardAI1/4/202517/6/2026
Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en ho3einie Material Dashboard permite la omisión de autenticación. Este problema afecta a Material Dashboard desde n/d hasta la versión 1.4.5.
AplazadaAlta (8.6)0.61%—Creativemindssolutions CM Download ManagerAI1/4/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en CreativeMindsSolutions CM Download Manager permite el Path Traversal. Este problema afecta a CM Download Manager desde n/d hasta la versión 2.9.6.
AplazadaAlta (7.5)0.83%—WP Shuffle Subscribe TO Download LiteAI1/4/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en WP Shuffle Subscribe to Download Lite permite la inclusión local de archivos en PHP. Este problema afecta a Subscribe to Download Lite desde n/d hasta la versión…
AnalizadaMedia (4.1)0.52%—Lana Downloads Manager1/4/202517/6/2026
El complemento Lana Downloads Manager de WordPress anterior a la versión 1.10.0 no valida la entrada del usuario utilizada en una ruta, lo que podría permitir a los usuarios con un rol de administrador realizar ataques de Path Traversal y descargar archivos arbitrarios en el servidor.
AnalizadaMedia (6.1)0.26%—Chapterthree Rapidoc OAS Field Formatter31/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal RapiDoc OAS Field Formatter permite Cross-Site Scripting (XSS). Este problema afecta a RapiDoc OAS Field Formatter: desde la versión 0.0.0 hasta la 1.0.1.
AnalizadaCrítica (9.8)0.43%—Oauth2 Server Project Oauth2 Server31/3/202517/6/2026
La vulnerabilidad de autorización faltante en Drupal OAuth2 Server permite la navegación forzada. Este problema afecta al servidor OAuth2: desde la versión 0.0.0 hasta la 2.1.0.
AnalizadaMedia (6.8)0.18%—Mskcc Oauth2 Client31/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Drupal OAuth2 Client permite Cross-Site Request Forgery. Este problema afecta al cliente OAuth2: desde la versión 0.0.0 hasta la 4.1.3.
AplazadaMedia (5.3)0.33%—Jinher Network OA C6AI31/3/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en Jinher Network OA C6. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /C6/JHSoft.Web.NetDisk/NetDiskProperty.aspx. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha hecho…
AplazadaMedia (6.5)0.22%—Hiroprot Terms Before DownloadAI31/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hiroprot Terms Before Download que permite XSS almacenado. Este problema afecta a Términos antes de la descarga: desde n/d hasta la versión 1.0.4.
AplazadaMedia (4.3)0.23%—Shaharia Azam Auto Post After Image UploadAI31/3/202517/6/2026
La vulnerabilidad de falta de autorización en Shaharia Azam Auto Post After Image Upload permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Auto Post After Image Upload desde n/d hasta la versión 1.6.
AplazadaAlta (8.8)0.89%—Wpzone Inline Image Upload FOR BbpressAI29/3/202517/6/2026
El complemento Inline Image Upload for BBPress de WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función de carga de archivos en todas las versiones hasta la 1.1.19 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor o…
AnalizadaAlta (8)0.39%—Goauthentik Authentik28/3/202517/6/2026
Authentik es un proveedor de identidad de código abierto. Antes de las versiones 2024.12.4 y 2025.2.3, cuando Authentik se configuraba para usar la base de datos para el almacenamiento de sesiones (una configuración no predeterminada), la eliminación de sesiones mediante la interfaz web o la API no revocaba la sesión…
AplazadaAlta (7.1)0.24%—Promact WP Azure OffloadAI28/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WP Azure offload permite XSS reflejado. Este problema afecta a la descarga de WP Azure desde n/d hasta la versión 2.0.
AnalizadaAlta (8.8)0.59%—Codedropz Drag AND Drop Multiple File Upload - Contact Form 728/3/202517/6/2026
El complemento Drag and Drop Multiple File Upload for Contact Form 7 de WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.3.8.7 incluida, mediante la deserialización de entradas no confiables de la función "dnd_upload_cf7_upload". Esto permite a los atacantes inyectar un objeto…
AnalizadaAlta (8.8)1.1%—Codedropz Drag AND Drop Multiple File Upload - Contact Form 728/3/202517/6/2026
El complemento Drag and Drop Multiple File Upload for Contact Form 7 de WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función "dnd_remove_uploaded_files" en todas las versiones hasta la 1.3.8.7 incluida. Esto permite que atacantes no…
AplazadaMedia (6.5)0.20%—Ninjateam Click TO Chat WP Support ALL IN ONE Floating WidgetAI28/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Ninja Team Click to Chat – WP Support All-in-One Floating Widget permite XSS almacenado. Este problema afecta al widget flotante todo en uno Click to Chat de WP Support: desde n/d hasta la versión…
AplazadaMedia (4.3)0.28%—RapidloadAI27/3/202517/6/2026
La vulnerabilidad de autorización faltante en Shakeeb Sadikeen RapidLoad permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a RapidLoad: desde n/a hasta 2.4.4.
AplazadaMedia (5.4)0.18%—Wow-company Float MenuAI27/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Wow-Company Float menu permite Cross-Site Request Forgery. Este problema afecta al menú flotante desde n/d hasta la versión 6.1.2.
ModificadaMedia (4.3)0.33%—Analytify - Google Analytics Dashboard27/3/202517/6/2026
La vulnerabilidad de falta de autorización en Adnan Analytify permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Analytify desde la versión n/d hasta la 5.5.1.
AplazadaAlta (7.5)1.0%—Wpshuffle Subscribe TO Download LiteAI27/3/202517/6/2026
La vulnerabilidad de Control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en WP Shuffle Subscribe to Download Lite permite la inclusión local de archivos en PHP. Este problema afecta a Subscribe to Download Lite desde n/d hasta la…
AplazadaAlta (7.1)0.36%—Nsthemes NS Simple Intro LoaderAI26/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound NS Simple Intro Loader permite XSS reflejado. Este problema afecta a NS Simple Intro Loader desde n/d hasta la versión 2.2.3.
AnalizadaMedia (4.8)0.26%—WP SVG Upload Project WP SVG Upload26/3/202517/6/2026
El complemento wp-svg-upload de WordPress hasta la versión 1.0.0 no depura el contenido de los archivos SVG, lo que permite a los usuarios con al menos el rol de autor de SVG con JavaScript malicioso realizar ataques XSS almacenado.
AplazadaMedia (4.3)0.24%—Ultimate DashboardAI26/3/202517/6/2026
El complemento Ultimate Dashboard – Custom WordPress Dashboard para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función handle_module_actions en todas las versiones hasta la 3.8.7 incluida. Esto permite que atacantes autenticados, con acceso…
AplazadaMedia (4.9)0.69%—KeycloakAI25/3/202521/9/2026
Se detectó una falla en Keycloak. Cuando la configuración utiliza tokens JWT para la autenticación, estos se almacenan en caché hasta su vencimiento. Si un cliente utiliza tokens JWT con un tiempo de vencimiento demasiado largo, por ejemplo, 24 o 48 horas, la caché puede crecer indefinidamente, lo que genera un error…
AnalizadaMedia (5.3)0.39%—Awesomemotive Easy Digital Downloads25/3/202517/6/2026
El complemento Easy Digital Downloads – eCommerce Payments and Subscriptions made easy para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.3.6.1 incluida, a través de la función edd_ajax_get_download_title(). Esto permite a atacantes no autenticados extraer…