Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

6588 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.2)0.32%—Downloadable BY American Osteopathic Association25/3/202517/6/2026
El complemento aoa-downloadable de WordPres hasta la versión 0.1.0 carece de autorización y autenticación para las solicitudes a su endpoint download.php, lo que permite que visitantes no autenticados realicen solicitudes a URL arbitrarias.
AnalizadaAlta (8.6)0.47%—Downloadable BY American Osteopathic Association25/3/202517/6/2026
El complemento aoa-downloadable de WordPres hasta la versión 0.1.0 no valida un parámetro en su función de descarga, lo que permite que atacantes no autenticados descarguen archivos arbitrarios del servidor.
AplazadaMedia (4.3)0.18%—Link OSS UploadAI24/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Link OSS Upload permite Cross-Site Request Forgery. Este problema afecta a OSS Upload desde n/d hasta la versión 4.8.9.
AplazadaMedia (5.9)0.37%—Cristian Sarov Upload Quota PER UserAI24/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Cristian Sarov Upload Quota per User permite XSS almacenado. Este problema afecta a la cuota de carga por usuario desde n/d hasta la versión 1.3.
AplazadaMedia (5.9)0.37%—Atikul AI AI PreloaderAI24/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web («Cross-site Scripting») en Atikul AI Preloader permite XSS almacenado. Este problema afecta a AI Preloader desde n/d hasta la versión 1.0.2.
AplazadaMedia (4.3)0.21%—Sebastian Dumont Auto Load Next PostAI24/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Sébastien Dumont Auto Load Next Post permite Cross-Site Request Forgery. Este problema afecta a Auto Load Next Post desde n/d hasta la versión 1.5.14.
AnalizadaMedia (5.3)0.38%—Jinher OA C621/3/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en Jinher OA C6 1.0. Esta afecta a una parte desconocida del archivo IncentivePlanFulfillAppprove.aspx. La manipulación del argumento httpOID provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede que sea…
AnalizadaAlta (8.8)4.8%—Progress Multi-tenant LoadmasterProgress Loadmaster19/3/202517/6/2026
La vulnerabilidad de validación de entrada incorrecta en Progress LoadMaster permite: Desbordamiento de búfer este problema afecta a: * LoadMaster: 7.2.40.0 y superiores * ECS: Todas las versiones * Multi-Tenancy: 7.1.35.4 y superiores
AnalizadaMedia (6.8)0.46%—Rockoa Xinhu18/3/202517/6/2026
La vulnerabilidad de inyección SQL en rainrocka xinhu v.2.6.5 y anteriores permite que un atacante remoto ejecute código arbitrario a través del archivo inputAction.php y la función saveAjax
AplazadaAlta (8.1)0.49%—R1bbit YimioaAI18/3/202517/6/2026
Una vulnerabilidad de inyección de entidad externa XML (XXE) en el componente /weixin/aes/XMLParse.java de yimioa anterior a v2024.07.04 permite a los atacantes ejecutar código arbitrario mediante el suministro de un archivo XML manipulado.
AnalizadaMedia (4.2)0.15%—R1bbit Yimioa18/3/202517/6/2026
Se descubrió que yimioa anterior a v2024.07.04 contenía una vulnerabilidad de divulgación de información a través del componente /resources/application.yml.
AnalizadaMedia (6.1)0.19%—R1bbit Yimioa18/3/202517/6/2026
Se descubrió que yimioa anterior a v2024.07.04 contenía una vulnerabilidad de inyección SQL a través del método selectNoticeList() en /xml/OaNoticeMapper.xml.
AplazadaCrítica (9.1)0.36%—Iroad Dashcam VAI18/3/202517/6/2026
Se detectó un problema en los dispositivos IROAD Dashcam V. Este utiliza un nombre de dominio público no registrado como dominio interno, lo que supone un riesgo de seguridad. Durante el análisis, se descubrió que este dominio no era propiedad de IROAD, lo que permitía a un atacante registrarlo y potencialmente…
AplazadaAlta (7.5)0.42%—Iroad V9AI18/3/202517/6/2026
En los dispositivos IROAD v9, se puede volcar remotamente el metraje de video y la transmisión de video en vivo. La cámara del tablero expone endpoints que permiten a usuarios no autorizados, que accedieron por otros medios, acceder a la lista y descargar videos grabados, así como a transmisiones de video en vivo sin…
AplazadaMedia (6.5)0.27%—Iroad X5AI18/3/202517/6/2026
En los dispositivos IROAD X5, se puede omitir el emparejamiento mediante la suplantación de la dirección MAC. El mecanismo de emparejamiento de dashcam se basa únicamente en la verificación de la dirección MAC, lo que permite a un atacante omitir la autenticación falsificando una dirección MAC ya emparejada que puede…
AplazadaMedia (6.5)0.23%—Iroad APKAI18/3/202517/6/2026
En IROAD APK 5.2.5, hay credenciales codificadas en el APK para los puertos 9091 y 9092. La aplicación móvil para la dashcam contiene credenciales codificadas que permiten a un atacante en la red Wi-Fi local acceder a los puntos finales de la API y recuperar información confidencial del dispositivo, incluidas imágenes…
AplazadaAlta (7.5)0.32%—Iroad V9AI18/3/202517/6/2026
En los dispositivos IROAD V9, la gestión de la configuración, la obtención de datos confidenciales y el sabotaje de la batería del coche pueden ser realizados por personas no autorizadas. Una vulnerabilidad en la gestión de la configuración de la dashcam permite a usuarios no autorizados modificar la configuración,…
AnalizadaMedia (6.1)0.19%—R1bbit Yimioa18/3/202517/6/2026
Se descubrió que yimioa anterior a v2024.07.04 contenía una vulnerabilidad de inyección SQL a través del componente /mapper/xml/AddressDao.xml.
AnalizadaAlta (7.3)0.27%—R1bbit Yimioa18/3/202517/6/2026
El control de acceso incorrecto en el componente /config/WebSecurityConfig.java de yimioa anterior a v2024.07.04 permite a atacantes no autorizados modificar arbitrariamente las contraseñas de administrador.
AnalizadaMedia (6.1)0.19%—R1bbit Yimioa18/3/202517/6/2026
Se descubrió que yimioa anterior a v2024.07.04 contenía una vulnerabilidad de inyección SQL a través del método listNameBySql() en /xml/UserMapper.xml.
AplazadaAlta (8.8)0.27%—Iroad V9AI18/3/202517/6/2026
En los dispositivos IROAD v9, dashcam tiene credenciales predeterminadas ("qwertyuiop") codificadas que el usuario no puede modificar. Esto permite que un atacante dentro del alcance Wi-Fi se conecte a la red del dispositivo para realizar rastreo.
AnalizadaAlta (8.4)0.81%—Fortinet Fortisoar18/3/202517/6/2026
Una vulnerabilidad de control inadecuado de generación de código ('Inyección de código') [CWE-94] en FortiSOAR Connector FortiSOAR 7.4 todas las versiones, 7.3 todas las versiones, 7.2 todas las versiones, 7.0 todas las versiones, 6.4 todas las versiones puede permitir que un atacante autenticado ejecute código…
AnalizadaMedia (5.3)0.46%—Phpgurukul Boat Booking System18/3/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en PHPGurukul Boat Booking System 1.0. La vulnerabilidad afecta a una función desconocida del archivo /boat-details.php. La manipulación del argumento "bid" provoca una inyección SQL. Es posible ejecutar el ataque de forma remota. Se ha hecho público el exploit y…
AplazadaAlta (8.7)0.33%—3dswym 3ddashboardAI3DS 3dexperienceAI17/3/202517/6/2026
Una vulnerabilidad de cross site scripting (XSS) almacenado que afecta a 3DDashboard en 3DSwymer desde la versión 3DEXPERIENCE R2022x hasta la versión 3DEXPERIENCE R2024x permite que un atacante ejecute código de script arbitrario en la sesión del navegador del usuario.
AnalizadaMedia (5.3)0.26%—Iroadau FX2 Firmware16/3/202517/6/2026
Se encontró una vulnerabilidad en IROAD Dash Cam FX2 hasta la versión 20250308. Se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /action/upload_file. La manipulación permite la carga sin restricciones. Se requiere acceso a la red local para que este ataque tenga éxito.…