Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
9665 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 2.9% | — | Ruijie Rg-ew1200 FirmwareRuijie Rg-ew300 PRO Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie RG-EW1200 EW_3.0(1)B11P227_EW1200_11130208RG-EW1200 V1.00 allowing attackers to execute arbitrary commands via a crafted POST request to the module_set in file /usr/local/lua/dev_config/config_retain.lua. | |
| Analizada | Alta (8.8) | 2.1% | — | Ruijie Rg-yst250f FirmwareRuijie Rg-est310 V2 FirmwareRuijie Reyee OSRuijie Rg-eap602 Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie RG-EW1800GX PRO B11P226_EW1800GX-PRO_10223117 allowing attackers to execute arbitrary commands via a crafted POST request to the module_set in file /usr/local/lua/dev_sta/nbr_cwmp.lua. | |
| Analizada | Alta (8.8) | 2.0% | — | Ruijie Rg-yst250f FirmwareRuijie Rg-est310 V2 FirmwareRuijie Reyee OSRuijie Rg-eap602 Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie X30-PRO X30-PRO-V1_09241521 allowing attackers to execute arbitrary commands via a crafted POST request to the module_set in file /usr/local/lua/dev_sta/nbr_networkId_merge.lua. | |
| Analizada | Alta (8.8) | 2.4% | — | Ruijie Rg-bcr600w Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie RG-BCR RG-BCR600W allowing attackers to execute arbitrary commands via a crafted POST request to the check_changes in file /usr/lib/lua/luci/controller/admin/common.lua. | |
| Analizada | Alta (8.8) | 2.8% | — | Ruijienetworks Reyee OSRuijie Rg-rap2200(e) Firmware | 11/12/2025 | 17/6/2026 | OS Command Injection vulnerability in Ruijie RG-RAP2200(E) 247 2200 allowing attackers to execute arbitrary commands via a crafted POST request to the module_set in file /usr/local/lua/dev_sta/nbr_cwmp.lua. | |
| Analizada | Alta (8.8) | 2.6% | — | Ruijie Rg-ew1200g PRO FirmwareRuijie Rg-ew1300g Firmware | 11/12/2025 | 7/10/2026 | Vulnerabilidad de inyección de comandos del sistema operativo en Ruijie RG-EW1200G PRO RG-EW1200G PRO V1.00/V2.00/V3.00/V4.00 que permite a los atacantes ejecutar comandos arbitrarios a través de una solicitud POST manipulada al module_get en el archivo /usr/local/lua/dev_sta/networkConnect.lua. | |
| Analizada | Alta (8.8) | 2.8% | — | Ruijie Rg-ew1200g PRO FirmwareRuijie Rg-eap602 Firmware | 11/12/2025 | 7/10/2026 | Vulnerabilidad de inyección de comandos del sistema operativo en Ruijie RG-EW1200G PRO RG-EW1200G PRO V1.00/V2.00/V3.00/V4.00 que permite a los atacantes ejecutar comandos arbitrarios a través de una solicitud POST manipulada al module_set en el archivo /usr/local/lua/dev_sta/nbr_cwmp.lua. | |
| Analizada | Alta (8.8) | 2.8% | — | Ruijie Rg-ew300t FirmwareRuijie X30 PRO Firmware | 11/12/2025 | 7/10/2026 | Vulnerabilidad de inyección de comandos del sistema operativo en Ruijie X30 PRO V1 X30-PRO-V1_09241521 que permite a los atacantes ejecutar comandos arbitrarios a través de una solicitud POST manipulada al module_get en el archivo /usr/local/lua/dev_sta/networkConnect.lua. | |
| Analizada | Alta (8.8) | 2.9% | — | Ruijie Rg-ew1200g PRO FirmwareRuijie Rg-ew1200r Firmware | 11/12/2025 | 7/10/2026 | Vulnerabilidad de inyección de comandos del sistema operativo en Ruijie RG-EW1200G PRO RG-EW1200G PRO V1.00/V2.00/V3.00/V4.00 permitiendo a los atacantes ejecutar comandos arbitrarios a través de una solicitud POST manipulada al module_set en el archivo /usr/local/lua/dev_config/config_retain.lua. | |
| Analizada | Alta (8.8) | 2.8% | — | Ruijie Rg-ew1300g FirmwareRuijie Be50 Firmware | 11/12/2025 | 7/10/2026 | Vulnerabilidad de inyección de comandos del sistema operativo en Ruijie RG-EW1300G EW1300G V1.00/V2.00/V4.00 que permite a los atacantes ejecutar comandos arbitrarios a través de una solicitud POST manipulada al módulo module_get en el archivo /usr/local/lua/dev_sta/networkConnect.lua. | |
| Aplazada | Alta (8.5) | 0.36% | — | WebminAISquidAI | 11/12/2025 | 17/6/2026 | squid/cachemgr.cgi in Webmin before 2.600 does not properly quote arguments. This is relevant if Webmin's Squid module and its Cache Manager feature are available, and an untrusted party is able to authenticate to Webmin and has certain Cache Manager permissions (the "cms" security option). | |
| Analizada | Alta (7.5) | 1.1% | — | Zauberzeug Nicegui | 9/12/2025 | 17/6/2026 | NiceGUI is a Python-based UI framework. Versions 3.3.1 and below are vulnerable to directory traversal through the App.add_media_files() function, which allows a remote attacker to read arbitrary files on the server filesystem. This issue is fixed in version 3.4.0. | |
| Aplazada | Media (6.9) | 0.36% | — | Intellichoice Eforce Software SuiteAI | 9/12/2025 | 17/6/2026 | IntelliChoice eFORCE Software Suite 2.5.9 contains a username enumeration vulnerability that allows attackers to enumerate valid users by exploiting the 'ctl00$MainContent$UserName' POST parameter. Attackers can send requests with valid usernames to retrieve user information. | |
| Modificada | Media (4.3) | 0.12% | — | Ays-pro Quiz Maker | 9/12/2025 | 8/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Ays Pro Quiz Maker quiz-maker permite la falsificación de petición en sitios cruzados. Este problema afecta a Quiz Maker: desde n/a hasta menor o igual que 6.7.0.82. | |
| Aplazada | Media (5.3) | 0.22% | — | Vanquish User Extra FieldsAI | 9/12/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en vanquish User Extra Fields wp-user-extra-fields permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a User Extra Fields: desde n/a hasta menor o igual que 16.8. | |
| Aplazada | Media (5.3) | 0.25% | — | Whitestudio Easy Form BuilderAI | 9/12/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en hassantafreshi Easy Form Builder easy-form-builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Easy Form Builder: desde n/a hasta menor o igual que 3.8.20. | |
| Aplazada | Media (5.3) | 0.29% | — | Uixthemes SoberAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en uixthemes Sober sober permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Sober: desde n/a hasta menor o igual que 3.5.11. | |
| Aplazada | Media (4.3) | 0.13% | — | Fullworksplugins Quick Contact FormAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Saad Iqbal Quick Contact Form quick-contact-form permite la falsificación de petición en sitios cruzados. Este problema afecta a Quick Contact Form: desde n/a hasta menor o igual que 8.2.5. | |
| Aplazada | Media (5.3) | 0.30% | — | Expresstechsystems Quiz AND Survey MasterAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad por autorización faltante en ExpressTech Systems Quiz And Survey Master quiz-master-next permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Quiz And Survey Master: desde n/a hasta menor o igual que 10.3.1. | |
| Aplazada | Media (5.3) | 0.25% | — | Quick Interest SliderAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de falta de autorización en Graham Quick Interest Slider quick-interest-slider permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Quick Interest Slider: desde n/a hasta menor o igual que 3.1.5. | |
| Aplazada | Media (5.9) | 0.38% | — | Sapui5AIMarkdown-itAISAP Openui5AI | 9/12/2025 | 7/10/2026 | Los paquetes SAPUI5 (y OpenUI5) utilizan bibliotecas de terceros obsoletas con vulnerabilidades de seguridad conocidas. Cuando markdown-it encuentra una entrada malformada especial, no logra terminar correctamente, lo que resulta en un bucle infinito. Esta denegación de servicio a través de un bucle infinito causa un… | |
| Analizada | Media (4.3) | 0.41% | — | Fastlinemedia Beaver Builder | 9/12/2025 | 7/10/2026 | El plugin Beaver Builder - WordPress Page Builder para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta la 2.9.4, inclusive, a través de la función 'get_attachment_sizes'. Esto permite a atacantes autenticados, con acceso de nivel Colaborador o superior, extraer datos… | |
| Analizada | Media (6.1) | 0.25% | 💥 PoC | Zauberzeug Nicegui | 9/12/2025 | 7/10/2026 | NiceGUI es un framework de UI basado en Python. Las versiones 3.3.1 e inferiores están sujetas a una vulnerabilidad XSS a través del componente ui.interactive_image de NiceGUI. El componente renderiza contenido SVG utilizando la directiva v-html de Vue sin ninguna sanitización. Esto permite a los atacantes inyectar… | |
| Analizada | Media (6.1) | 0.27% | — | Zauberzeug Nicegui | 9/12/2025 | 17/6/2026 | NiceGUI is a Python-based UI framework. Versions 3.3.1 and below are vulnerable to Reflected XSS through its ui.add_css, ui.add_scss, and ui.add_sass functions. The functions lack proper sanitization or encoding for the JavaScript context they generate. An attacker can break out of the intended <style> or <script>… | |
| Modificada | Alta (7.2) | 6.7% | — | Ruijie Rg-ap720-l Firmware | 8/12/2025 | 5/7/2026 | Authenticated append-style command-injection Ruijie APs (AP_RGOS 11.1.x) allows an authenticated web user to execute appended shell expressions as root, enabling file disclosure, device disruption, and potential network pivoting via the command parameter to the web_action.do endpoint. |