Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
9665 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.37% | — | Liquidthemes HUB CoreAI | 16/12/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in LiquidThemes Hub Core allows PHP Local File Inclusion. This issue affects Hub Core: from n/a before 6.0.2. | |
| Aplazada | Media (6.5) | 0.29% | — | Kibokolabs Watu QuizAI | 16/12/2025 | 5/10/2026 | Vulnerabilidad de autorización faltante en Bob Watu Quiz watu permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Watu Quiz: desde n/a hasta menor o igual a 3.4.5. | |
| Aplazada | Media (4.3) | 0.22% | — | Nicolaskulka WPS BidouilleAI | 16/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en NicolasKulka WPS Bidouille wps-bidouille permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WPS Bidouille: desde n/a hasta menor o igual que 1.33.1. | |
| Aplazada | Media (4.3) | 0.13% | — | Graham Quick Interest SliderAI | 16/12/2025 | 7/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Graham Quick Interest Slider quick-interest-slider permite la falsificación de petición en sitios cruzados. Este problema afecta a Quick Interest Slider: desde n/a hasta menor o igual que 3.1.5. | |
| Aplazada | Media (4.3) | 0.22% | — | Sonalsinha21 SKT Page BuilderAI | 16/12/2025 | 7/10/2026 | Vulnerabilidad de Autorización Faltante en sonalsinha21 SKT Page Builder skt-builder permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a SKT Page Builder: desde n/a hasta menor o igual a 4.9. | |
| Aplazada | Media (5.3) | 0.22% | — | Crocoblock JetformbuilderAI | 16/12/2025 | 7/10/2026 | El plugin JetFormBuilder - Dynamic Blocks Form Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función run_callback en todas las versiones hasta la 3.5.3, inclusive. Esto hace posible que atacantes no autenticados generen formularios… | |
| Analizada | Crítica (9.2) | 0.31% | — | Ruijienetworks Reyee OS | 15/12/2025 | 17/6/2026 | ReyeeOS 1.204.1614 contains an unencrypted CWMP communication vulnerability that allows attackers to intercept and manipulate device communication through a man-in-the-middle attack. Attackers can create a fake CWMP server to inject and execute arbitrary commands on Ruijie Reyee Cloud devices by exploiting the… | |
| Aplazada | Baja (2.9) | 0.32% | — | Shenzhen Sixun Software Sixun Shanghui Group Business Management SystemAI | 15/12/2025 | 7/10/2026 | Una falla de seguridad ha sido descubierta en Shenzhen Sixun Software Sixun Shanghui Group Business Management System 4.10.24.3. Afectada por este problema es alguna funcionalidad desconocida del archivo /ExportFiles/. La manipulación resulta en archivos o directorios accesibles. El ataque puede ser lanzado… | |
| Aplazada | Media (5.5) | 0.33% | — | Shenzhen Sixun Software Sixun Shanghui Group Business Management SystemAI | 15/12/2025 | 7/10/2026 | Se identificó una vulnerabilidad en el Sistema de Gestión Empresarial Sixun Shanghui Group Business Management System 4.10.24.3 de Shenzhen Sixun Software. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /API/GylOperator/UpdatePasswordBatch. La manipulación conduce a una recuperación de… | |
| Aplazada | Media (6.4) | 0.30% | — | Popup BuilderAI | 13/12/2025 | 7/10/2026 | El plugin Popup Builder - Create highly converting, mobile friendly marketing popups. para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'sg_popup' del plugin en todas las versiones hasta e incluyendo la 4.4.1, debido a una sanitización de entrada y un escape de salida insuficientes… | |
| Aplazada | Media (6.4) | 0.29% | — | Yithemes Yith Woocommerce Quick ViewAI | 13/12/2025 | 7/10/2026 | El plugin YITH WooCommerce Quick View para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode yith_quick_view del plugin en todas las versiones hasta la 2.7.0, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en los atributos proporcionados por el… | |
| Aplazada | Media (5.4) | 0.25% | — | Popup Builder Easy Notify LiteAI | 13/12/2025 | 7/10/2026 | El plugin Popup Builder (Easy Notify Lite) para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función easynotify_cp_reset() en todas las versiones hasta la 1.1.37, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel… | |
| Aplazada | Media (4.4) | 0.18% | — | Quick TestimonialsAI | 13/12/2025 | 7/10/2026 | El plugin Quick Testimonials para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 2.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos… | |
| Aplazada | Media (4.4) | 0.29% | — | Webdevstudios Custom Post Type UIAI | 13/12/2025 | 7/10/2026 | El plugin Custom Post Type UI para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'label' durante la importación de tipos de entrada personalizados en todas las versiones hasta la 1.18.1, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida inadecuado.… | |
| Aplazada | Media (6.4) | 0.22% | — | Extendthemes Colibri Page BuilderAI | 13/12/2025 | 7/10/2026 | El plugin Colibri Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'colibri_loop' del plugin en todas las versiones hasta la 1.0.335, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto… | |
| Analizada | Media (4.6) | 0.19% | — | Cisa Software Acquisition Guide | 12/12/2025 | 7/10/2026 | La Herramienta Web de Respuesta del Proveedor de la Guía de Adquisición de Software de CISA antes del 2025-12-11 era vulnerable a cross-site scripting a través de campos de texto. Si un atacante pudiera convencer a un usuario de importar un archivo JSON especialmente diseñado, la Herramienta cargaría JavaScript del… | |
| Aplazada | Media (4.3) | 0.24% | — | Contact Form 7 Drag AND Drop Template BuilderAI | 12/12/2025 | 7/10/2026 | El plugin PDF for Contact Form 7 + Drag and Drop Template Builder para WordPress es vulnerable a la duplicación no autorizada de entradas debido a una comprobación de capacidad faltante en la función 'rednumber_duplicate' en todas las versiones hasta la 6.3.3, inclusive. Esto hace posible que atacantes autenticados,… | |
| Aplazada | Alta (7.5) | 0.38% | — | Funnelkit Funnel Builder FOR Woocommerce CheckoutAI | 12/12/2025 | 7/10/2026 | El plugin FunnelKit - Funnel Builder for WooCommerce Checkout para WordPress es vulnerable a inyección SQL ciega basada en tiempo a través del parámetro 'opid' en todas las versiones hasta la, e incluyendo, la 3.13.1.5 debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de… | |
| Analizada | Crítica (9.3) | 0.67% | — | Opensolution Quick CMS | 11/12/2025 | 17/6/2026 | Quick.CMS 6.7 contains a SQL injection vulnerability that allows unauthenticated attackers to bypass login authentication by manipulating the login form. Attackers can inject specific SQL payloads like ' or '1'='1 to gain unauthorized administrative access to the system. | |
| Analizada | Media (5.3) | 0.36% | — | Quic-go Project Quic-go | 11/12/2025 | 17/6/2026 | quic-go is an implementation of the QUIC protocol in Go. Versions 0.56.0 and below are vulnerable to excessive memory allocation through quic-go's HTTP/3 client and server implementations by sending a QPACK-encoded HEADERS frame that decodes into a large header field section (many unique header names and/or large… | |
| Analizada | Media (6.1) | 0.27% | 💥 PoC | Digitaldruid Hoteldruid | 11/12/2025 | 17/6/2026 | HotelDruid v3.0.7 and before is vulnerable to Cross Site Scripting (XSS) in the /modifica_app.php file. | |
| Analizada | Alta (8.8) | 2.1% | — | Ruijie Rg-nbs5100-24gt4sfp FirmwareRuijie Rg-s1930 Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie RG-S1930 S1930SWITCH_3.0(1)B11P230 allowing attackers to execute arbitrary commands via a crafted POST request to the module_update in file /usr/local/lua/dev_config/ace_sw.lua. | |
| Analizada | Alta (8.8) | 2.6% | — | Ruijie Rg-bcr860 Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie RG-BCR RG-BCR860 allowing attackers to execute arbitrary commands via a crafted POST request to the action_diagnosis in file /usr/lib/lua/luci/controller/admin/diagnosis.lua. | |
| Analizada | Alta (8.8) | 3.1% | — | Ruijie Rg-bcr600w Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie RG-BCR RG-BCR600W allowing attackers to execute arbitrary commands via a crafted POST request to the get_wanobj in file /usr/lib/lua/luci/controller/admin/common.lua. | |
| Analizada | Alta (7.8) | 1.3% | — | Ruijie Rg-x60 PRO FirmwareRuijie Rg-ew1200 Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie X60 PRO X60_10212014RG-X60 PRO V1.00/V2.00 allowing attackers to execute arbitrary commands via a crafted POST request to the module_get in file /usr/local/lua/dev_sta/networkConnect.lua. |