Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3082▲ 502 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
294.870 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| En análisis | Alta (8.7) | 0.38% | — | Phoca CartAI | 5/10/2026 | 6/10/2026 | Joomla Extension - phoca.cz - Omisión de autorización mediante clave controlada por el usuario (IDOR) en Order View de Phoca Cart 5.0.0 - 6.1.8 - El endpoint de descarga de archivos de pedidos de Phoca Cart no verifica los tokens de descarga que solicita. Los parámetros d (token de descarga) y o (token de pedido) solo… | |
| En análisis | Crítica (9.3) | 0.28% | 💥 PoC | Ordasoft Joomla CCKAI | 5/10/2026 | 6/10/2026 | Joomla Extension - ordasoft.com - Inyección SQL sin autenticación en OrdaSoft Joomla CCK < 8.3.16 - La columna de ordenación de los registros la proporcionaba el usuario y no se validaba correctamente, lo que daba lugar a un vector de inyección SQL. | |
| En análisis | Media (5.3) | 0.29% | — | Joomshaper SP Page Builder PROAI | 5/10/2026 | 6/10/2026 | Joomla Extension - joomshaper.com - XSS reflejado en el complemento Dynamic Content Filter de SP Page Builder Pro 3.0.0 - 5.6.1p2 - Los valores mínimo y máximo del control deslizante se toman del parámetro de solicitud dc_filter_<fieldId>, se dividen por el delimitador "l-r", se escapan como HTML dentro del atributo… | |
| Aplazada | Media (6.5) | 0.38% | — | K6 MCP ServerAI | 5/10/2026 | 6/10/2026 | Quien pueda invocar el prompt convert_playwright_script en mcp-k6 puede pasar una ruta de archivo sin más como argumento playwright_script y recibir el contenido de cualquier archivo legible por el usuario que ejecuta el servidor, incluidas las claves SSH y las credenciales de la nube del directorio personal de ese… | |
| Pendiente de análisis | Crítica (9.8) | 0.36% | — | Dromara NorthstarAI | 5/10/2026 | 6/10/2026 | Northstar (dromara/northstar, plataforma de trading cuantitativo) <= 9.1.1 habilita la consola H2, pero su interceptor de autenticación solo cubre /northstar/**, por lo que /h2-console queda expuesta sin autenticación y la base de datos H2 integrada usa las credenciales predeterminadas sa / contraseña vacía. Cualquier… | |
| Pendiente de análisis | Crítica (9) | 0.27% | — | HPE Integrated Lights OUT 7AI | 5/10/2026 | 6/10/2026 | Existe una vulnerabilidad de fallo de validación de usuarios remotos en el firmware de HPE Integrated Lights-Out (iLO) 7. | |
| Aplazada | Media (5.3) | 0.18% | — | KIT FOR WoocommerceAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Kit Kit (formerly ConvertKit) for WooCommerce convertkit-for-woocommerce que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kit (formerly ConvertKit) for WooCommerce: desde n/a hasta 2.2.0. | |
| Pendiente de análisis | Alta (8.8) | 0.26% | — | Progress Sitefinity Nextjs SDKAI | 5/10/2026 | 6/10/2026 | CWE-918: Falsificación de solicitudes del lado del servidor (SSRF) en el paquete npm Progress @progress/sitefinity-nextjs-sdk, versiones 15.1.8326 a 15.4.8637, que puede permitir a un atacante remoto realizar solicitudes del lado del servidor a un host controlado por el atacante, exponiendo potencialmente información… | |
| Pendiente de análisis | Alta (7.9) | 0.06% | — | Progress Telerik Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, la comprobación de integridad aplicada a las herramientas auxiliares externas que lanza la aplicación es insuficiente. Antes de ejecutar una herramienta auxiliar, la aplicación solo verifica que el archivo lleve una firma… | |
| Pendiente de análisis | Media (6.6) | 0.06% | — | Progress Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, existe una condición de carrera de tiempo de comprobación a tiempo de uso (TOCTOU) en la instalación del certificado raíz de interceptación HTTPS en el almacén de certificados del equipo local. Fiddler escribe el… | |
| Pendiente de análisis | Baja (3.6) | 0.09% | — | Progress Telerik Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, es posible la desincronización de solicitudes en el front-end en el componente de reenvío de solicitudes del proxy. Una solicitud que contiene tanto una cabecera Content-Length como una cabecera Transfer-Encoding se reenvía… | |
| Pendiente de análisis | Media (6.3) | 0.09% | — | Progress Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, es posible el contrabando de solicitudes HTTP (HTTP request smuggling) en el componente de reenvío de solicitudes del proxy. Las solicitudes que contienen varias cabeceras Content-Length con valores contradictorios se… | |
| Aplazada | Alta (8.5) | 0.14% | 💥 PoC | Libreoffice CalcAI | 5/10/2026 | 6/10/2026 | LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. Un documento podía nombrar un controlador de base de datos Java para que dicho vínculo se cargara desde una ubicación remota, por lo que abrir el documento podía ejecutar código Java de esa… | |
| Aplazada | Media (6.7) | 0.12% | — | LibreofficeAI | 5/10/2026 | 6/10/2026 | Se podían construir URL que expandían variables de entorno o valores de archivos INI, por lo que información potencialmente confidencial podía exfiltrarse a un servidor remoto al abrir un documento que contuviera dichos vínculos. La comprobación añadida para CVE-2024-12426 no cubría todos los lugares en los que un… | |
| Aplazada | Media (6.7) | 0.11% | — | LibreofficeAI | 5/10/2026 | 6/10/2026 | LibreOffice puede vincular archivos de audio y vídeo desde un documento y, en Linux, los reproduce con GStreamer. Un archivo multimedia vinculado podía ser una lista de reproducción HLS que hacía que GStreamer leyera los archivos locales y las URL remotas que enumeraba mientras se cargaba el documento, y su contenido… | |
| Aplazada | Media (6.7) | 0.12% | — | Libreoffice CalcAI | 5/10/2026 | 6/10/2026 | LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. Un vínculo de tipo sql podía nombrar una carpeta de archivos de texto locales como base de datos, por lo que abrir un documento podía leer un archivo de texto local en la hoja. En las versiones… | |
| Aplazada | Media (6.7) | 0.11% | — | Libreoffice CalcAI | 5/10/2026 | 6/10/2026 | LibreOffice Calc puede vincular un rango de celdas a un origen de datos csv externo, y el vínculo se guarda en el documento. Dicho vínculo se obtenía mientras se cargaba el documento, por lo que abrir un documento podía leer un archivo local en la hoja o realizar una solicitud a un host elegido por el documento. En… | |
| Aplazada | Media (6.8) | 0.16% | — | Libreoffice CalcAI | 5/10/2026 | 6/10/2026 | LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. A través de dicho vínculo, un documento podía abrir una base de datos Firebird incrustada que escribía un archivo en cualquier ubicación en la que el usuario pudiera escribir. En las versiones… | |
| Aplazada | Media (5.5) | 0.38% | — | Casbin CasdoorAI | 5/10/2026 | 5/10/2026 | Se ha detectado una vulnerabilidad en Casdoor hasta la 3.161.1. Afecta a la función ApiFilter del archivo routers/authz_filter.go del componente API Endpoint. Realizar una manipulación provoca una falta de autenticación. El ataque puede iniciarse de forma remota. El exploit ya es público y puede utilizarse. Se… | |
| Aplazada | Media (5.3) | 0.20% | — | Arraytics WP Event SolutionAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en Arraytics WP Event Solution wp-event-solution que permite recuperar datos confidenciales incrustados. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25. | |
| Aplazada | Media (5.3) | 0.18% | — | Arraytics WP Event SolutionAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Arraytics WP Event Solution wp-event-solution que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25. | |
| Aplazada | Media (5.3) | 0.18% | — | Wpmanageninja Fluent Forms PROAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en WP ManageNinja LLC Fluent Forms Pro Add On Pack fluentformpro que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Fluent Forms Pro Add On Pack: desde n/a hasta 6.2.13. | |
| Pendiente de análisis | Media (6.9) | 0.20% | — | Zabbix ServerAIZabbix ProxyAI | 5/10/2026 | 6/10/2026 | Zabbix Server y Proxy aceptan el mensaje de latido (heartbeat) del agente activo independientemente de la autenticación PSK o por certificado configurada. Esto significa que alguien con acceso al puerto trapper de Zabbix puede notificar como disponible un host arbitrario que use un agente activo, lo que provoca una… | |
| Pendiente de análisis | Baja (2.3) | 0.23% | — | Zabbix ServerAIZabbix ProxyAI | 5/10/2026 | 6/10/2026 | Zabbix Server/Proxy tiene una vulnerabilidad por la que los elementos binarios pueden bloquear el Server/Proxy ante determinadas entradas con bytes NULL, lo que provoca una posible pérdida de disponibilidad. Esto solo afecta a las implantaciones en las que se usa una base de datos MySQL/MariaDB como base de datos de… | |
| Pendiente de análisis | Media (6.9) | 0.24% | — | Zabbix ServerAI | 5/10/2026 | 6/10/2026 | El motor de preprocesamiento de JavaScript (Duktape) del servidor Zabbix tiene una vulnerabilidad por la que un administrador limitado puede leer datos brutos del heap, lo que puede provocar la filtración de datos de otros preprocesadores en ejecución que no están disponibles para dicho administrador. |