Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3082▲ 502 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

294.870 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
En análisisAlta (8.7)0.38%—Phoca CartAI5/10/20266/10/2026
Joomla Extension - phoca.cz - Omisión de autorización mediante clave controlada por el usuario (IDOR) en Order View de Phoca Cart 5.0.0 - 6.1.8 - El endpoint de descarga de archivos de pedidos de Phoca Cart no verifica los tokens de descarga que solicita. Los parámetros d (token de descarga) y o (token de pedido) solo…
En análisisCrítica (9.3)0.28%💥 PoCOrdasoft Joomla CCKAI5/10/20266/10/2026
Joomla Extension - ordasoft.com - Inyección SQL sin autenticación en OrdaSoft Joomla CCK < 8.3.16 - La columna de ordenación de los registros la proporcionaba el usuario y no se validaba correctamente, lo que daba lugar a un vector de inyección SQL.
En análisisMedia (5.3)0.29%—Joomshaper SP Page Builder PROAI5/10/20266/10/2026
Joomla Extension - joomshaper.com - XSS reflejado en el complemento Dynamic Content Filter de SP Page Builder Pro 3.0.0 - 5.6.1p2 - Los valores mínimo y máximo del control deslizante se toman del parámetro de solicitud dc_filter_<fieldId>, se dividen por el delimitador "l-r", se escapan como HTML dentro del atributo…
AplazadaMedia (6.5)0.38%—K6 MCP ServerAI5/10/20266/10/2026
Quien pueda invocar el prompt convert_playwright_script en mcp-k6 puede pasar una ruta de archivo sin más como argumento playwright_script y recibir el contenido de cualquier archivo legible por el usuario que ejecuta el servidor, incluidas las claves SSH y las credenciales de la nube del directorio personal de ese…
Pendiente de análisisCrítica (9.8)0.36%—Dromara NorthstarAI5/10/20266/10/2026
Northstar (dromara/northstar, plataforma de trading cuantitativo) <= 9.1.1 habilita la consola H2, pero su interceptor de autenticación solo cubre /northstar/**, por lo que /h2-console queda expuesta sin autenticación y la base de datos H2 integrada usa las credenciales predeterminadas sa / contraseña vacía. Cualquier…
Pendiente de análisisCrítica (9)0.27%—HPE Integrated Lights OUT 7AI5/10/20266/10/2026
Existe una vulnerabilidad de fallo de validación de usuarios remotos en el firmware de HPE Integrated Lights-Out (iLO) 7.
AplazadaMedia (5.3)0.18%—KIT FOR WoocommerceAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en Kit Kit (formerly ConvertKit) for WooCommerce convertkit-for-woocommerce que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kit (formerly ConvertKit) for WooCommerce: desde n/a hasta 2.2.0.
Pendiente de análisisAlta (8.8)0.26%—Progress Sitefinity Nextjs SDKAI5/10/20266/10/2026
CWE-918: Falsificación de solicitudes del lado del servidor (SSRF) en el paquete npm Progress @progress/sitefinity-nextjs-sdk, versiones 15.1.8326 a 15.4.8637, que puede permitir a un atacante remoto realizar solicitudes del lado del servidor a un host controlado por el atacante, exponiendo potencialmente información…
Pendiente de análisisAlta (7.9)0.06%—Progress Telerik Fiddler ClassicAI5/10/20266/10/2026
En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, la comprobación de integridad aplicada a las herramientas auxiliares externas que lanza la aplicación es insuficiente. Antes de ejecutar una herramienta auxiliar, la aplicación solo verifica que el archivo lleve una firma…
Pendiente de análisisMedia (6.6)0.06%—Progress Fiddler ClassicAI5/10/20266/10/2026
En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, existe una condición de carrera de tiempo de comprobación a tiempo de uso (TOCTOU) en la instalación del certificado raíz de interceptación HTTPS en el almacén de certificados del equipo local. Fiddler escribe el…
Pendiente de análisisBaja (3.6)0.09%—Progress Telerik Fiddler ClassicAI5/10/20266/10/2026
En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, es posible la desincronización de solicitudes en el front-end en el componente de reenvío de solicitudes del proxy. Una solicitud que contiene tanto una cabecera Content-Length como una cabecera Transfer-Encoding se reenvía…
Pendiente de análisisMedia (6.3)0.09%—Progress Fiddler ClassicAI5/10/20266/10/2026
En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, es posible el contrabando de solicitudes HTTP (HTTP request smuggling) en el componente de reenvío de solicitudes del proxy. Las solicitudes que contienen varias cabeceras Content-Length con valores contradictorios se…
AplazadaAlta (8.5)0.14%💥 PoCLibreoffice CalcAI5/10/20266/10/2026
LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. Un documento podía nombrar un controlador de base de datos Java para que dicho vínculo se cargara desde una ubicación remota, por lo que abrir el documento podía ejecutar código Java de esa…
AplazadaMedia (6.7)0.12%—LibreofficeAI5/10/20266/10/2026
Se podían construir URL que expandían variables de entorno o valores de archivos INI, por lo que información potencialmente confidencial podía exfiltrarse a un servidor remoto al abrir un documento que contuviera dichos vínculos. La comprobación añadida para CVE-2024-12426 no cubría todos los lugares en los que un…
AplazadaMedia (6.7)0.11%—LibreofficeAI5/10/20266/10/2026
LibreOffice puede vincular archivos de audio y vídeo desde un documento y, en Linux, los reproduce con GStreamer. Un archivo multimedia vinculado podía ser una lista de reproducción HLS que hacía que GStreamer leyera los archivos locales y las URL remotas que enumeraba mientras se cargaba el documento, y su contenido…
AplazadaMedia (6.7)0.12%—Libreoffice CalcAI5/10/20266/10/2026
LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. Un vínculo de tipo sql podía nombrar una carpeta de archivos de texto locales como base de datos, por lo que abrir un documento podía leer un archivo de texto local en la hoja. En las versiones…
AplazadaMedia (6.7)0.11%—Libreoffice CalcAI5/10/20266/10/2026
LibreOffice Calc puede vincular un rango de celdas a un origen de datos csv externo, y el vínculo se guarda en el documento. Dicho vínculo se obtenía mientras se cargaba el documento, por lo que abrir un documento podía leer un archivo local en la hoja o realizar una solicitud a un host elegido por el documento. En…
AplazadaMedia (6.8)0.16%—Libreoffice CalcAI5/10/20266/10/2026
LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. A través de dicho vínculo, un documento podía abrir una base de datos Firebird incrustada que escribía un archivo en cualquier ubicación en la que el usuario pudiera escribir. En las versiones…
AplazadaMedia (5.5)0.38%—Casbin CasdoorAI5/10/20265/10/2026
Se ha detectado una vulnerabilidad en Casdoor hasta la 3.161.1. Afecta a la función ApiFilter del archivo routers/authz_filter.go del componente API Endpoint. Realizar una manipulación provoca una falta de autenticación. El ataque puede iniciarse de forma remota. El exploit ya es público y puede utilizarse. Se…
AplazadaMedia (5.3)0.20%—Arraytics WP Event SolutionAI5/10/20266/10/2026
Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en Arraytics WP Event Solution wp-event-solution que permite recuperar datos confidenciales incrustados. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25.
AplazadaMedia (5.3)0.18%—Arraytics WP Event SolutionAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en Arraytics WP Event Solution wp-event-solution que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25.
AplazadaMedia (5.3)0.18%—Wpmanageninja Fluent Forms PROAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en WP ManageNinja LLC Fluent Forms Pro Add On Pack fluentformpro que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Fluent Forms Pro Add On Pack: desde n/a hasta 6.2.13.
Pendiente de análisisMedia (6.9)0.20%—Zabbix ServerAIZabbix ProxyAI5/10/20266/10/2026
Zabbix Server y Proxy aceptan el mensaje de latido (heartbeat) del agente activo independientemente de la autenticación PSK o por certificado configurada. Esto significa que alguien con acceso al puerto trapper de Zabbix puede notificar como disponible un host arbitrario que use un agente activo, lo que provoca una…
Pendiente de análisisBaja (2.3)0.23%—Zabbix ServerAIZabbix ProxyAI5/10/20266/10/2026
Zabbix Server/Proxy tiene una vulnerabilidad por la que los elementos binarios pueden bloquear el Server/Proxy ante determinadas entradas con bytes NULL, lo que provoca una posible pérdida de disponibilidad. Esto solo afecta a las implantaciones en las que se usa una base de datos MySQL/MariaDB como base de datos de…
Pendiente de análisisMedia (6.9)0.24%—Zabbix ServerAI5/10/20266/10/2026
El motor de preprocesamiento de JavaScript (Duktape) del servidor Zabbix tiene una vulnerabilidad por la que un administrador limitado puede leer datos brutos del heap, lo que puede provocar la filtración de datos de otros preprocesadores en ejecución que no están disponibles para dicho administrador.