Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
14.304 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.32% | — | MY Email ShortcodeAI | 27/5/2026 | 17/6/2026 | The My Email Shortcode plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'subject' shortcode attribute in the 'my-email' shortcode in all versions up to, and including, 0.91 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with… | |
| Aplazada | Baja (2.1) | 0.42% | — | Sourcecodester CET Automated Grading System With AI Predictive AnalyticsAI | 26/5/2026 | 24/7/2026 | Se ha identificado una debilidad en SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0. Esto afecta a una función desconocida del archivo /index.php del componente SQL Gestor. La ejecución de una manipulación puede llevar a la exposición de información a través de un mensaje de error. El… | |
| Aplazada | Baja (2.1) | 0.23% | — | Sourcecodester CET Automated Grading System With AI Predictive AnalyticsAI | 26/5/2026 | 24/7/2026 | Se ha descubierto un fallo de seguridad en SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0. Esto afecta a una función desconocida. Realizar una manipulación resulta en falsificación de petición en sitios cruzados. El ataque es posible de llevar a cabo remotamente. El exploit ha sido… | |
| Analizada | Alta (8.2) | 0.38% | — | Langchain | 26/5/2026 | 24/7/2026 | LangChain es un framework para construir agentes y aplicaciones impulsadas por LLM. Antes de 0.3.85 y 1.3.3, LangChain contiene rutas de código de tiempo de ejecución más antiguas que deserializan entradas de ejecución, salidas de ejecución u otras cargas útiles controladas por la aplicación utilizando listas de… | |
| Analizada | Media (6.5) | 7.1% | ⚠ Explotación activa💥 Exploit | Encode StarletteRedhat AI Inference ServerRedhat Ansible Automation PlatformRedhat Migration Toolkit FOR Applications+4 | 26/5/2026 | 1/10/2026 | Starlette es un framework/kit de herramientas ASGI ligero. Antes de la versión 1.0.1, el encabezado de solicitud HTTP 'Host' no se validaba antes de ser utilizado para reconstruir 'request.url'. Debido a que el algoritmo de enrutamiento se basa en la ruta HTTP sin procesar mientras que 'request.url' se reconstruye a… | |
| Aplazada | Media (5.5) | 0.72% | — | Acrel Eems Enterprise Power Operation AND Maintenance Cloud PlatformAI | 26/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform 1.3.0. Se ve afectada por este problema alguna funcionalidad desconocida del archivo /SubstationWEBV2/app/..;/main/upfile. La ejecución de una manipulación del argumento path puede conducir a un salto de… | |
| Modificada | Alta (7.8) | 0.26% | — | Opensuse LibsolvRedhat Hardened ImagesRedhat Openshift Container PlatformRedhat Satellite+2 | 26/5/2026 | 8/10/2026 | Se encontró una vulnerabilidad en libsolv. Este desbordamiento de búfer en el montón ocurre durante la descompresión de datos comprimidos controlados por el atacante dentro de archivos '.solv' debido a una validación de entrada insuficiente. Un atacante puede proporcionar un archivo '.solv' especialmente diseñado, el… | |
| Modificada | Crítica (9.8) | 14% | 💥 Exploit | Redhat Openshift Container PlatformSambaRedhat Enterprise Linux | 26/5/2026 | 1/9/2026 | Se encontró una falla en el subsistema de impresión de Samba. Samba pasa la cadena de descripción de trabajo controlada por el cliente al comando configurado con la opción 'print command' a través del carácter de sustitución '%J' sin escapar los metacaracteres de shell. Un atacante remoto podría explotar esta… | |
| Pendiente de análisis | Media (5.7) | 0.68% | — | Zohocorp Zoho MailAI | 26/5/2026 | 23/7/2026 | El plugin de WordPress Zoho Mail de Zohocorp es vulnerable a falsificación de petición en sitios cruzados (CSRF). Este problema afecta a las versiones del plugin de WordPress Zoho Mail anteriores a la 1.6.2. | |
| Pendiente de análisis | Media (4.1) | 0.26% | — | Checkpoint Multi-domain ManagementAI | 26/5/2026 | 20/7/2026 | Cuando el Cumplimiento está habilitado en Check Point Multi-Domain Management, un administrador autenticado con acceso de lectura y escritura a un Dominio de Gestión (CMA) puede modificar metadatos almacenados asociados con las Mejores Prácticas de Cumplimiento en otro Dominio de Gestión, donde el administrador no… | |
| Aplazada | Media (4.3) | 0.22% | — | Webfulcreations RepairbuddyAI | 26/5/2026 | 24/7/2026 | Vulnerabilidad de Autorización Faltante en Webful Creations RepairBuddy permite explotar Niveles de Seguridad de Control de Acceso mal configurados. Este problema afecta a RepairBuddy: desde n/a hasta 4.1121. | |
| Aplazada | Media (5.3) | 0.25% | — | Videowhisper Paid Videochat Turnkey SiteAI | 26/5/2026 | 24/7/2026 | Vulnerabilidad de autorización faltante en el sitio llave en mano de videochat de pago de VideoWhisper.Com permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al sitio llave en mano de videochat de pago: desde n/a hasta 7.3.23. | |
| Modificada | Alta (7.8) | 0.22% | — | Mediaarea Mediainfolib | 26/5/2026 | 23/9/2026 | Vulnerabilidad de desbordamiento de búfer de montón por análisis de ID3v2 en MediaArea MediaInfoLib | |
| Modificada | Alta (7.8) | 0.24% | — | Mediaarea Mediainfolib | 26/5/2026 | 23/9/2026 | Vulnerabilidad de desbordamiento de búfer basado en montículo en el análisis LXF de MediaArea MediaInfoLib | |
| Aplazada | Media (5.5) | 0.41% | — | Acrel Eems Enterprise Power Operation AND Maintenance Cloud Platform 3000webv2AI | 26/5/2026 | 23/7/2026 | Una vulnerabilidad fue detectada en Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform 3000WEBV2. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /SubstationWEBV2/app/..;/calc/getCalcmeterDetailDayListTree. Realizar una manipulación del argumento sort resulta… | |
| Aplazada | Baja (2.9) | 0.54% | — | Fraillt BitseryAI | 26/5/2026 | 23/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en fraillt bitsery hasta 5.2.4. Afectada es la función loadFromSharedState en la biblioteca include/bitsery/ext/std_smart_ptr.h. Dicha manipulación lleva a una validación incorrecta del tipo de entrada especificado. Es posible lanzar el ataque remotamente. El exploit… | |
| Aplazada | Alta (7.5) | 0.39% | — | Plainviewplugins MycryptocheckoutAI | 25/5/2026 | 24/7/2026 | Vulnerabilidad de falta de autorización en edward_plainview MyCryptoCheckout permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a MyCryptoCheckout: desde n/a hasta 2.161. | |
| Aplazada | Media (5.3) | 0.29% | — | Cornelraiu WP Search AnalyticsAI | 25/5/2026 | 24/7/2026 | Vulnerabilidad por falta de autorización en Cornel Raiu WP Search Analytics permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Search Analytics: desde n/a antes de 1.5.0. | |
| Aplazada | Media (4.4) | 0.26% | 💥 PoC | Roundcube WebmailAI | 25/5/2026 | 24/7/2026 | En Roundcube Webmail 1.6.x anterior a 1.6.16 y 1.7.x anterior a 1.7.1, un campo de asunto no saneado en el valor restaurado del borrador podría conducir a una inyección almacenada de XSS/HTML/CSS en buzones compartidos. | |
| Aplazada | Alta (7.2) | 0.45% | — | Roundcube WebmailAI | 25/5/2026 | 24/7/2026 | Roundcube Webmail 1.6.x anterior a 1.6.16 y 1.7.x anterior a 1.7 presenta una sanitización HTML insuficiente que podría conducir a la inyección de Hojas de Estilo en Cascada (CSS) a través de un documento SVG que tiene un elemento animate con el atributo attributeName. | |
| Aplazada | Baja (3.7) | 0.54% | — | Roundcube WebmailAI | 25/5/2026 | 24/7/2026 | Roundcube Webmail 1.6.x antes de 1.6.16, y 1.7.x antes de 1.7.1 permite la eliminación arbitraria de archivos pre-autenticación mediante la omisión de envenenamiento de sesión de redis/memcache. | |
| Aplazada | Media (6.5) | 0.48% | — | Roundcube WebmailAI | 25/5/2026 | 24/7/2026 | En Roundcube Webmail 1.6.x anterior a 1.6.16 y 1.7.x anterior a 1.7.1, la función de bloqueo de imágenes remotas puede ser eludida mediante un valor CSS var() manipulado en un mensaje de correo electrónico, lo que puede conducir a la revelación de información o a la elusión del control de acceso. | |
| Aplazada | Media (6.5) | 0.45% | — | Roundcube WebmailAI | 25/5/2026 | 24/7/2026 | En Roundcube Webmail 1.6.x entre 1.6.14 y 1.6.16 y 1.7.x antes de 1.7.1, el bloqueo remoto de imágenes no se respetaba para las URL que apuntaban a destinos locales/privados, lo que puede llevar a revelación de información o escalada de privilegios a través de un mensaje de correo electrónico text/html. | |
| Aplazada | Alta (7.5) | 0.51% | — | Roundcube WebmailAI | 25/5/2026 | 24/7/2026 | Roundcube Webmail 1.6.x anterior a 1.6.16 y 1.7.x anterior a 1.7.1 tiene lógica de evaluación de código insegura en la opción autovalues de LDAP que podría conducir a la inyección de código. (El soporte para la evaluación de código ha sido eliminado en 1.6.16 y 1.7.1.) | |
| Aplazada | Alta (7.2) | 0.27% | — | Roundcube WebmailAI | 25/5/2026 | 24/7/2026 | Roundcube Webmail 1.6.x entre 1.6.14 y 1.6.16, y 1.7.x anterior a 1.7.1 tiene sanitización insuficiente de Hojas de Estilo en Cascada (CSS) en mensajes de correo electrónico HTML que puede llevar a SSRF o revelación de información, por ejemplo, si los enlaces de hojas de estilo apuntan a hosts de red local. El… |