Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3145▲ 569 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

40.195 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.3)3.3%—Qvidium Opera11AI31/8/20261/9/2026
Se ha determinado una vulnerabilidad en QVidium Opera11 3.3.2a26-Ax4x-opera11. Afecta a una parte desconocida del archivo /cgi-bin/net_tr.cgi del componente CGI Script. Esta manipulación del argumento ipaddr provoca una inyección de comandos. El ataque puede iniciarse de forma remota. El exploit se ha divulgado…
AplazadaCrítica (9.8)0.56%💥 PoCTickeraAI31/8/20261/9/2026
Inyección de objetos PHP sin autenticación en Tickera, versiones <= 3.6.0.2.
AplazadaCrítica (10)0.52%💥 PoCHashthemes Hash FormAI31/8/20261/9/2026
Subida de archivos arbitrarios sin autenticación en Hash Form, versiones <= 1.4.2.
AplazadaCrítica (10)0.52%—Silk Themes Newspapers XAI31/8/20261/9/2026
Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Silk Themes Newspapers X que permite la implantación de software malicioso. Este problema afecta a Newspapers X: desde la 1.0.46 hasta la 1.0.48.
AplazadaCrítica (9.3)0.40%—GTI Throws Spam AwayAI31/8/20261/9/2026
Inyección SQL sin autenticación en Throws SPAM Away, versiones <= 3.8.2.
AplazadaCrítica (9.3)0.40%—Smart Marketing SMS AND Newsletters FormsAI31/8/20262/9/2026
Inyección SQL sin autenticación en Smart Marketing SMS and Newsletters Forms, versiones <= 5.1.24.
AplazadaCrítica (9.3)0.40%—Wpdataaccess WP Data AccessAI31/8/20261/9/2026
Inyección SQL sin autenticación en WP Data Access, versiones <= 5.5.81.
AplazadaCrítica (9.8)2.1%—Deepwisdom MetagptAI31/8/20261/9/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en MetaGPT 0.8.1 permite a un atacante ejecutar comandos arbitrarios mediante el argumento path de RepoParser.rebuild_class_views() en metagpt/repo_parser.py.
AplazadaCrítica (9.8)0.48%💥 PoCTenda Hg21AI31/8/20261/9/2026
Las credenciales codificadas de forma insegura en la cuenta Admin de Tenda HG21 V4.0.0-260302 permiten a los atacantes obtener acceso root.
AplazadaCrítica (9.8)0.64%—Totolink T6AI31/8/20261/9/2026
Un control de acceso incorrecto en la función killProcess de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados finalizar servicios críticos mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.8)0.64%—Totolink T6AI31/8/20262/9/2026
Un control de acceso incorrecto en la función LoadDefSettings de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados restablecer la configuración del dispositivo y reiniciarlo mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.1)0.51%—Totolink T6AI31/8/20261/9/2026
Un control de acceso incorrecto en la función clearSyslog de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados borrar los registros del sistema mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.8)0.64%—Totolink T6AI31/8/20261/9/2026
Un control de acceso incorrecto en la función informSlaveUpdate de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados desencadenar la coordinación de actualizaciones de los nodos esclavos de la malla mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.8)0.64%—Totolink T6AI31/8/20262/9/2026
Un control de acceso incorrecto en la función FirmwareUpgrade de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar entradas de la programación de Wi-Fi mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.1)0.51%—Totolink T6AI31/8/20261/9/2026
Un control de acceso incorrecto en la función delVlanCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar entradas de VLAN mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.6)0.35%—GoployAI31/8/20268/9/2026
Goploy es un sistema de despliegue automatizado de código abierto. En las versiones 1.17.5 y anteriores, Project.AddFile, Project.EditFile, Project.RemoveFile y Project.Edit en cmd/server/api/project/handler.go aceptan un id de fila de proyecto o de archivo de proyecto del cuerpo JSON y actúan sobre él sin comprobar…
Pendiente de análisisCrítica (9.9)0.64%—Mcphubx McphubAI31/8/20268/9/2026
MCPHub es un hub unificado para gestionar de forma centralizada y orquestar dinámicamente varios servidores/API MCP en endpoints separados con estrategias de enrutamiento flexibles. Antes de la versión 0.12.15, los endpoints POST /api/servers y PUT /api/servers/:name de MCPHub crean/actualizan configuraciones de…
AplazadaCrítica (9.1)0.51%—Totolink T6AI31/8/202631/8/2026
Un control de acceso incorrecto en la función delWiFiAclRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas ACL de Wi-Fi mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.1)0.51%—Totolink T6AI31/8/20261/9/2026
Un control de acceso incorrecto en la función delDevice de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados solicitar la eliminación de un dispositivo esclavo gestionado mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.8)0.64%—Totolink T6AI31/8/20262/9/2026
Un control de acceso incorrecto en la función UploadFirmwareFile de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados subir una imagen de firmware manipulada mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.1)0.51%—Totolink T6AI31/8/20261/9/2026
Un control de acceso incorrecto en la función delParentalRules de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas de control parental mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.1)0.51%—Totolink T6AI31/8/202631/8/2026
Un control de acceso incorrecto en la función NTPSyncWithHost de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar el reloj del dispositivo mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.8)0.64%—Totolink T6AI31/8/20261/9/2026
Un control de acceso incorrecto en la función delSmartQosCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas de Smart QoS mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.1)0.51%—Totolink T6AI31/8/20262/9/2026
Un control de acceso incorrecto en la función UploadCustomModule de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados instalar un módulo CGI personalizado mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
AplazadaCrítica (9.1)0.51%—Totolink T6AI31/8/20261/9/2026
Un control de acceso incorrecto en la función setWiFiRepeaterCfg de TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados redirigir el dispositivo a una red Wi-Fi de nivel superior controlada por el atacante mediante el envío de una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.