Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

9665 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.37%—Liquidthemes HUB CoreAI16/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in LiquidThemes Hub Core allows PHP Local File Inclusion. This issue affects Hub Core: from n/a before 6.0.2.
AplazadaMedia (6.5)0.29%—Kibokolabs Watu QuizAI16/12/20255/10/2026
Vulnerabilidad de autorización faltante en Bob Watu Quiz watu permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Watu Quiz: desde n/a hasta menor o igual a 3.4.5.
AplazadaMedia (4.3)0.22%—Nicolaskulka WPS BidouilleAI16/12/20257/10/2026
Vulnerabilidad de autorización faltante en NicolasKulka WPS Bidouille wps-bidouille permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WPS Bidouille: desde n/a hasta menor o igual que 1.33.1.
AplazadaMedia (4.3)0.13%—Graham Quick Interest SliderAI16/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Graham Quick Interest Slider quick-interest-slider permite la falsificación de petición en sitios cruzados. Este problema afecta a Quick Interest Slider: desde n/a hasta menor o igual que 3.1.5.
AplazadaMedia (4.3)0.22%—Sonalsinha21 SKT Page BuilderAI16/12/20257/10/2026
Vulnerabilidad de Autorización Faltante en sonalsinha21 SKT Page Builder skt-builder permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a SKT Page Builder: desde n/a hasta menor o igual a 4.9.
AplazadaMedia (5.3)0.22%—Crocoblock JetformbuilderAI16/12/20257/10/2026
El plugin JetFormBuilder - Dynamic Blocks Form Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función run_callback en todas las versiones hasta la 3.5.3, inclusive. Esto hace posible que atacantes no autenticados generen formularios…
AnalizadaCrítica (9.2)0.31%—Ruijienetworks Reyee OS15/12/202517/6/2026
ReyeeOS 1.204.1614 contains an unencrypted CWMP communication vulnerability that allows attackers to intercept and manipulate device communication through a man-in-the-middle attack. Attackers can create a fake CWMP server to inject and execute arbitrary commands on Ruijie Reyee Cloud devices by exploiting the…
AplazadaBaja (2.9)0.32%—Shenzhen Sixun Software Sixun Shanghui Group Business Management SystemAI15/12/20257/10/2026
Una falla de seguridad ha sido descubierta en Shenzhen Sixun Software Sixun Shanghui Group Business Management System 4.10.24.3. Afectada por este problema es alguna funcionalidad desconocida del archivo /ExportFiles/. La manipulación resulta en archivos o directorios accesibles. El ataque puede ser lanzado…
AplazadaMedia (5.5)0.33%—Shenzhen Sixun Software Sixun Shanghui Group Business Management SystemAI15/12/20257/10/2026
Se identificó una vulnerabilidad en el Sistema de Gestión Empresarial Sixun Shanghui Group Business Management System 4.10.24.3 de Shenzhen Sixun Software. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /API/GylOperator/UpdatePasswordBatch. La manipulación conduce a una recuperación de…
AplazadaMedia (6.4)0.30%—Popup BuilderAI13/12/20257/10/2026
El plugin Popup Builder - Create highly converting, mobile friendly marketing popups. para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'sg_popup' del plugin en todas las versiones hasta e incluyendo la 4.4.1, debido a una sanitización de entrada y un escape de salida insuficientes…
AplazadaMedia (6.4)0.29%—Yithemes Yith Woocommerce Quick ViewAI13/12/20257/10/2026
El plugin YITH WooCommerce Quick View para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode yith_quick_view del plugin en todas las versiones hasta la 2.7.0, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en los atributos proporcionados por el…
AplazadaMedia (5.4)0.25%—Popup Builder Easy Notify LiteAI13/12/20257/10/2026
El plugin Popup Builder (Easy Notify Lite) para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función easynotify_cp_reset() en todas las versiones hasta la 1.1.37, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel…
AplazadaMedia (4.4)0.18%—Quick TestimonialsAI13/12/20257/10/2026
El plugin Quick Testimonials para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 2.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos…
AplazadaMedia (4.4)0.29%—Webdevstudios Custom Post Type UIAI13/12/20257/10/2026
El plugin Custom Post Type UI para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'label' durante la importación de tipos de entrada personalizados en todas las versiones hasta la 1.18.1, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida inadecuado.…
AplazadaMedia (6.4)0.22%—Extendthemes Colibri Page BuilderAI13/12/20257/10/2026
El plugin Colibri Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'colibri_loop' del plugin en todas las versiones hasta la 1.0.335, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto…
AnalizadaMedia (4.6)0.19%—Cisa Software Acquisition Guide12/12/20257/10/2026
La Herramienta Web de Respuesta del Proveedor de la Guía de Adquisición de Software de CISA antes del 2025-12-11 era vulnerable a cross-site scripting a través de campos de texto. Si un atacante pudiera convencer a un usuario de importar un archivo JSON especialmente diseñado, la Herramienta cargaría JavaScript del…
AplazadaMedia (4.3)0.24%—Contact Form 7 Drag AND Drop Template BuilderAI12/12/20257/10/2026
El plugin PDF for Contact Form 7 + Drag and Drop Template Builder para WordPress es vulnerable a la duplicación no autorizada de entradas debido a una comprobación de capacidad faltante en la función 'rednumber_duplicate' en todas las versiones hasta la 6.3.3, inclusive. Esto hace posible que atacantes autenticados,…
AplazadaAlta (7.5)0.38%—Funnelkit Funnel Builder FOR Woocommerce CheckoutAI12/12/20257/10/2026
El plugin FunnelKit - Funnel Builder for WooCommerce Checkout para WordPress es vulnerable a inyección SQL ciega basada en tiempo a través del parámetro 'opid' en todas las versiones hasta la, e incluyendo, la 3.13.1.5 debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de…
AnalizadaCrítica (9.3)0.67%—Opensolution Quick CMS11/12/202517/6/2026
Quick.CMS 6.7 contains a SQL injection vulnerability that allows unauthenticated attackers to bypass login authentication by manipulating the login form. Attackers can inject specific SQL payloads like ' or '1'='1 to gain unauthorized administrative access to the system.
AnalizadaMedia (5.3)0.36%—Quic-go Project Quic-go11/12/202517/6/2026
quic-go is an implementation of the QUIC protocol in Go. Versions 0.56.0 and below are vulnerable to excessive memory allocation through quic-go's HTTP/3 client and server implementations by sending a QPACK-encoded HEADERS frame that decodes into a large header field section (many unique header names and/or large…
AnalizadaMedia (6.1)0.27%💥 PoCDigitaldruid Hoteldruid11/12/202517/6/2026
HotelDruid v3.0.7 and before is vulnerable to Cross Site Scripting (XSS) in the /modifica_app.php file.
AnalizadaAlta (8.8)2.1%—Ruijie Rg-nbs5100-24gt4sfp FirmwareRuijie Rg-s1930 Firmware11/12/202517/6/2026
OS Command Injection vulnerability in Ruijie RG-S1930 S1930SWITCH_3.0(1)B11P230 allowing attackers to execute arbitrary commands via a crafted POST request to the module_update in file /usr/local/lua/dev_config/ace_sw.lua.
AnalizadaAlta (8.8)2.6%—Ruijie Rg-bcr860 Firmware11/12/202517/6/2026
OS Command Injection vulnerability in Ruijie RG-BCR RG-BCR860 allowing attackers to execute arbitrary commands via a crafted POST request to the action_diagnosis in file /usr/lib/lua/luci/controller/admin/diagnosis.lua.
AnalizadaAlta (8.8)3.1%—Ruijie Rg-bcr600w Firmware11/12/202517/6/2026
OS Command Injection vulnerability in Ruijie RG-BCR RG-BCR600W allowing attackers to execute arbitrary commands via a crafted POST request to the get_wanobj in file /usr/lib/lua/luci/controller/admin/common.lua.
AnalizadaAlta (7.8)1.3%—Ruijie Rg-x60 PRO FirmwareRuijie Rg-ew1200 Firmware11/12/202517/6/2026
OS Command Injection vulnerability in Ruijie X60 PRO X60_10212014RG-X60 PRO V1.00/V2.00 allowing attackers to execute arbitrary commands via a crafted POST request to the module_get in file /usr/local/lua/dev_sta/networkConnect.lua.