Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 505 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

6588 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.28%—Moallemi Google TransliterationAI3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Google Transliteration permite XSS reflejado. Este problema afecta a Google Transliteration: desde n/a hasta 1.7.2.
AplazadaAlta (7.1)0.28%—Azurecurve Floating Featured ImageAI3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound azurecurve Floating Featured Image permite XSS reflejado. Este problema afecta a azurecurve Floating Featured Image: desde n/a hasta 2.2.0.
AplazadaMedia (6.5)0.44%—Plugin-planet Simple Download CounterAI1/3/202517/6/2026
El complemento Simple Download Counter para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 2.0 incluida a través del 'simple_download_counter_download_handler'. Esto permite que atacantes autenticados, con acceso de nivel de autor o superior, extraigan datos confidenciales,…
AnalizadaAlta (7.6)0.37%—Broadcom Brocade Active Support Connectivity Gateway28/2/202517/6/2026
La interfaz web de Brocade ASCG anterior a la versión 3.2.0 no aplica HSTS, tal como se define en RFC 6797. HSTS es un encabezado de respuesta opcional que se puede configurar en el servidor para indicar al navegador que solo se comunique a través de HTTPS. La falta de HSTS permite ataques de degradación, ataques de…
ModificadaMedia (6.4)0.29%—Apprhyme URL Media Uploader28/2/202517/6/2026
El complemento URL Media Uploader para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 1.0.0 incluida a través de la acción 'url_media_uploader_url_upload'. Esto permite que atacantes autenticados, con acceso de nivel de autor y superior, realicen solicitudes web a ubicaciones…
AplazadaMedia (6.9)1.7%💥 ExploitOaooa PichomeAI27/2/202517/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en zyx0814 Pichome 2.1.0. Afecta a una parte desconocida del archivo /index.php?mod=textviewer. La manipulación del argumento src provoca un path traversal. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y puede utilizarse.
AnalizadaMedia (5.4)0.27%—Premio Floating Chat Widget27/2/202517/6/2026
El complemento Floating Chat Widget: Contact Chat Icons, Telegram Chat, Line Messenger, WeChat, Email, SMS, Call Button, WhatsApp – Chaty para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'data-hover' en todas las versiones hasta la 3.3.5 incluida, debido a una depuración de entrada…
AplazadaMedia (4.3)0.38%—Bowo System DashboardAI25/2/202517/6/2026
La vulnerabilidad Exposición de información confidencial del sistema a una esfera de control no autorizada en Bowo System Dashboard permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a System Dashboard: desde n/a hasta 2.8.18.
AplazadaAlta (7.1)0.31%—Fastflow Fast Flow DashboardAI25/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en FastFlow Fast Flow permite XSS reflejado. Este problema afecta a FastFlow: desde n/a hasta 1.2.16.
AplazadaAlta (7.5)0.59%—Videowhisper Broadcast Live VideoAI25/2/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en videowhisper VideoWhisper Live Streaming Integration permite Path Traversal. Este problema afecta a la integración de transmisión en vivo de VideoWhisper: desde n/a hasta 6.2.
AplazadaAlta (8.6)0.54%—Videowhisper Broadcast Live VideoAI25/2/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en videowhisper VideoWhisper Live Streaming Integration permite Path Traversal. Este problema afecta a la integración de transmisión en vivo de VideoWhisper: desde n/a hasta 6.2.
AnalizadaMedia (4.3)0.17%—Iptanus Wordpress File Upload25/2/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.25.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'wfu_file_details'. Esto hace posible que atacantes no autenticados modifiquen los detalles de los…
AnalizadaMedia (5.4)0.31%—Covertnine C9 Admin Dashboard21/2/202517/6/2026
El complemento C9 Admin Dashboard para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de cargas de archivo SVG en todas las versiones hasta 1.3.5 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto hace posible que los atacantes autenticados, con acceso a nivel de…
AplazadaMedia (6.8)0.20%—Paloaltonetworks Cortex XDRAI20/2/202517/6/2026
Un problema con un mecanismo de detección en el agente Palo Alto Networks Cortex XDR en los dispositivos de Windows permite a un usuario con privilegios no administrativos de Windows para deshabilitar al agente. Esta vulnerabilidad también puede ser apalancada por malware para deshabilitar el agente Cortex XDR y luego…
AplazadaMedia (6.1)0.31%—Cisco Broadworks Application Delivery PlatformAI19/2/202517/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco BroadWorks Application Delivery Platform podría permitir que un atacante remoto no autenticado realice un ataque de cross-site scripting contra un usuario de la interfaz. Esta vulnerabilidad existe porque la interfaz de administración basada en…
AplazadaMedia (6.4)0.33%—Coaching StaffsAI19/2/202517/6/2026
El complemento Coaching Staffs para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'MSTW-CS-Table' del complemento en todas las versiones hasta 1.4 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto…
AnalizadaMedia (4.2)0.22%—Webkul Qloapps18/2/202517/6/2026
Webkul Qloapps v1.6.1 expone tokens de autenticación en URL durante la redirección. Cuando los usuarios acceden al panel de administración u otras áreas protegidas, la aplicación agrega tokens de autenticación confidencial directamente a la URL.
AplazadaBaja (3.8)0.30%—KeycloakAI18/2/202517/6/2026
Se encontró una vulnerabilidad en KeyCloak. Este problema puede permitir que un atacante privilegiado use un payload malicioso como permiso al crear elementos (recursos y permisos) de la consola de administración, lo que lleva a un ataque Cross-Site Scripting (XSS) Almacenado.
AplazadaCrítica (9.8)0.51%—Boardroom Limited Dividend Distribution TAX Election SystemAI18/2/202517/6/2026
Una vulnerabilidad de inyección SQL basada en the login page of BoardRoom Limited Dividend Distribution Tax Election System Version v2.0 permite a los atacantes ejecutar código arbitrario a través de una entrada manipulada específicamente para ello.
AnalizadaMedia (5.4)0.30%—Mlcalc Mortgage Loan Calculator18/2/202517/6/2026
El complemento Mortgage Calculator / Loan Calculator para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'mlcalc' del complemento en todas las versiones hasta 1.5.20 incluida, debido una depuración de entrada insuficiente y al escape de salida que se escapa en los atributos…
ModificadaAlta (7.5)0.51%—Imaginate-solutions File Uploads Addon FOR Woocommerce18/2/202517/6/2026
El complemento File Uploads Addon for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.7.1 incluida a través del directorio 'uploads'. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de forma insegura en el…
AplazadaMedia (5.4)0.41%—KeycloakAI17/2/202521/9/2026
Se encontró una falla en la función de organización de Keycloak, que permite la asignación incorrecta de una organización a un usuario si su nombre de usuario o correo electrónico coincide con el patrón de dominio de la organización. Este problema ocurre en el nivel del asignador, lo que genera una representación…
ModificadaAlta (8.8)0.33%—Analytify - Google Analytics Dashboard17/2/202517/6/2026
La vulnerabilidad de falta de autorización en Adnan Analytify permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Analytify desde la versión n/a hasta la versión 5.5.0.
AnalizadaMedia (5.3)0.16%—Broadcom Fabric Operating System15/2/202517/6/2026
Si los ajustes de configuración de Brocade Fabric OS anteriores a Fabric OS 9.2.0 no están configurados para cifrar las contraseñas SNMP, los campos privsecret/authsecret de SNMP pueden exponerse en texto plano. Las contraseñas en texto plano pueden exponerse en una captura de configupload o en una captura de…
AnalizadaAlta (8.6)0.45%—Broadcom Fabric Operating System15/2/202517/6/2026
La implementación de Simple Network Management Protocol (SNMP) que opera en el switch blade integrado Brocade 6547 (FC5022) realiza llamadas de script internas a system.sh desde dentro del binario SNMP. Un atacante autenticado podría realizar una inyección de comandos o parámetros en operaciones SNMP que solo están…