Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
6588 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.54% | — | Webkul Qloapps | 10/2/2025 | 17/6/2026 | En Webkul QloApps 1.6.1 se ha detectado una vulnerabilidad clasificada como problemática que afecta a una parte desconocida del archivo /stores del componente Your Location Search. La manipulación provoca cross site scripting. Es posible iniciar el ataque de forma remota. Está previsto eliminar esta página a largo… | |
| Aplazada | Alta (7.1) | 0.14% | — | Victor Barkalov Custom Links ON Admin Dashboard ToolbarAI | 7/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Victor Barkalov Custom Links On Admin Dashboard Toolbar permite XSS almacenado. Este problema afecta a los enlaces personalizados en la barra de herramientas del panel de administración: desde n/a hasta 3.3. | |
| Analizada | Media (5.3) | 0.33% | — | Webkul Qloapps | 6/2/2025 | 17/6/2026 | En Webkul QloApps 1.6.1 se ha detectado una vulnerabilidad clasificada como problemática. La función logout del archivo /en/?mylogout del componente URL Handler está afectada. La manipulación da lugar a cross-site request forgery. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y puede… | |
| Aplazada | Media (6.5) | 0.30% | — | Rpldy UploaderAI | 5/2/2025 | 17/6/2026 | Un prototipo de contaminación en la función lib.createUploader de @rpldy/uploader v1.8.1 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado. | |
| Analizada | Media (6.8) | 0.60% | — | Progress Multi-tenant LoadmasterProgress Loadmaster | 5/2/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta de usuario autenticado en progreso LoadMaster permite: Inyección de comandos del sistema operativo. Este problema afecta a: Producto Versiones afectadas LoadMaster De 7.2.55.0 a 7.2.60.1 (incluida) De 7.2.49.0 a 7.2.54.12 (incluida) 7.2.48.12 y todas las versiones… | |
| Analizada | Media (6.8) | 0.60% | — | Progress Multi-tenant LoadmasterProgress Loadmaster | 5/2/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta de usuario autenticado en progreso LoadMaster permite: Inyección de comandos del sistema operativo. Este problema afecta a: Producto Versiones afectadas LoadMaster De 7.2.55.0 a 7.2.60.1 (incluida) De 7.2.49.0 a 7.2.54.12 (incluida) 7.2.48.12 y todas las versiones… | |
| Analizada | Media (6.8) | 0.60% | — | Progress Multi-tenant LoadmasterProgress Loadmaster | 5/2/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta de usuario autenticado en progreso LoadMaster permite: Inyección de comandos del sistema operativo. Este problema afecta a: Producto Versiones afectadas LoadMaster De 7.2.55.0 a 7.2.60.1 (incluida) De 7.2.49.0 a 7.2.54.12 (incluida) 7.2.48.12 y todas las versiones… | |
| Analizada | Media (6.8) | 6.3% | — | Progress Multi-tenant LoadmasterProgress Loadmaster | 5/2/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta de usuario autenticado en progreso LoadMaster permite: Inyección de comandos del sistema operativo. Este problema afecta a: Producto Versiones afectadas LoadMaster De 7.2.55.0 a 7.2.60.1 (incluida) De 7.2.49.0 a 7.2.54.12 (incluida) 7.2.48.12 y todas las versiones… | |
| Analizada | Media (6.8) | 6.1% | — | Progress Multi-tenant LoadmasterProgress Loadmaster | 5/2/2025 | 17/6/2026 | Vulnerabilidad de validación de entrada incorrecta de usuario autenticado en progreso LoadMaster permite: Inyección de comandos del sistema operativo. Este problema afecta a: Producto Versiones afectadas LoadMaster De 7.2.55.0 a 7.2.60.1 (incluida) De 7.2.49.0 a 7.2.54.12 (incluida) 7.2.48.12 y todas las versiones… | |
| Analizada | Alta (7.3) | 1.3% | — | Netapp HCI Baseboard Management ControllerNetapp HCI H610s FirmwareNetapp HCI H610c FirmwareNetapp HCI H615c Firmware+4 | 5/2/2025 | 17/6/2026 | Cuando se le solicita a libcurl que realice una descompresión gzip automática de respuestas HTTP codificadas con contenido con la opción `CURLOPT_ACCEPT_ENCODING`, **usando zlib 1.2.0.3 o anterior**, un desbordamiento de entero controlado por un atacante haría que libcurl realice un desbordamiento de búfer. | |
| Aplazada | Media (5.4) | 0.29% | — | Wpdeveloper Document Block Upload Embed DocsAI | 4/2/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en EmbedPress Document Block – Upload & Embed Docs. Este problema afecta al bloque de documentos: cargar e incrustar documentos: desde n/a hasta 1.1.0. | |
| Analizada | Media (4.8) | 0.30% | — | Goauthentik Authentik | 4/2/2025 | 17/6/2026 | El proyecto Authentik es vulnerable a ataques XSS almacenado mediante la carga de archivos SVG manipulados específicamente para usarse como íconos de aplicaciones. Esta acción solo la puede realizar un usuario administrador autenticado. El problema se solucionó en la versión 2024.10.4. | |
| Aplazada | Alta (7.2) | 0.53% | — | Supermicro Mbd-x12dpg-oa6AI | 4/2/2025 | 17/6/2026 | Un problema de seguridad en la implementación de verificación de imagen de firmware en Supermicro MBD-X12DPG-OA6. Un atacante con privilegios de administrador puede cargar una imagen manipulado especial, lo que puede causar un desbordamiento de pila debido a la falta de verificación de fat->fsd.max_fld. | |
| Aplazada | Alta (7.2) | 0.53% | — | Supermicro Mbd-x12dpg-oa6AI | 4/2/2025 | 17/6/2026 | Un problema de seguridad en la implementación de verificación de imagen de firmware en Supermicro MBD-X12DPG-OA6. Un atacante puede cargar una imagen especialmente manipulado que provocará un desbordamiento de pila si no se comprueba fld->used_bytes. | |
| Aplazada | Alta (7.2) | 0.25% | — | Supermicro Mbd-x12dpg-oa6AI | 4/2/2025 | 17/6/2026 | Existe una vulnerabilidad en el diseño de autenticación de la imagen del firmware BMC en Supermicro MBD-X12DPG-OA6. Un atacante puede modificar el firmware para eludir la inspección de BMC y eludir el proceso de verificación de firma. | |
| Aplazada | Alta (7.2) | 0.53% | — | AMD CPU ROM Microcode Patch LoaderAI | 3/2/2025 | 17/6/2026 | La verificación de firma incorrecta en el cargador de parches de microcódigo ROM de CPU AMD puede permitir que un atacante con privilegios de administrador local cargue microcódigo de CPU malicioso, lo que resulta en la pérdida de confidencialidad e integridad de un invitado confidencial que se ejecuta bajo AMD… | |
| Aplazada | Alta (7.1) | 0.31% | — | WpjobboardAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WPJobBoard permite XSS reflejado. Este problema afecta a WPJobBoard: desde n/a hasta 5.10.1. | |
| Aplazada | Alta (7.1) | 0.32% | — | Ederson Peka Media DownloaderAI | 3/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Ederson Peka Media Downloader permite XSS reflejado. Este problema afecta a Media Downloader: desde n/a hasta 0.4.7.5. | |
| Aplazada | Alta (7.1) | 0.28% | — | Pepro DEV Group Pepro Bacs Receipt Upload FOR WoocommerceAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Pepro Dev. Group PeproDev WooCommerce Receipt Uploader permite XSS reflejado. Este problema afecta a PeproDev WooCommerce Receipt Uploader: desde n/a hasta 2.6.9. | |
| Aplazada | Alta (7.1) | 0.32% | — | Pickplugins JOB Board ManagerAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PickPlugins Job Board Manager que permite XSS reflejado. Este problema afecta a Job Board Manager: desde n/a hasta 2.1.60. | |
| Analizada | Media (4.3) | 0.29% | — | Rapidload Power-up FOR Autoptimize | 1/2/2025 | 17/6/2026 | El complemento RapidLoad – Optimize Web Vitals Automatically para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función ajax_deactivate() en todas las versiones hasta la 2.4.4 y incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Analizada | Media (6.1) | 0.28% | — | Zoneland O2oa | 31/1/2025 | 17/6/2026 | O2OA 9.1.3 es vulnerable a Cross Site Scripting (XSS) en Reuniones - Configuración. | |
| Analizada | Crítica (9.1) | 0.33% | — | Codedropz Drag AND Drop Multiple File Upload - Contact Form 7 | 31/1/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload – Contact Form 7 de WordPress es vulnerable a la eliminación arbitraria limitada de archivos debido a una validación insuficiente de la ruta de archivo en la función dnd_codedropz_upload_delete() en todas las versiones hasta la 1.3.8.5 y incluida. Esto permite que… | |
| Analizada | Crítica (9.1) | 0.53% | — | Ivanm WP Image Uploader | 30/1/2025 | 17/6/2026 | El complemento WP Image Uploader para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función gky_image_uploader_main_function() en todas las versiones hasta la 1.0.1 y incluida. Esto hace posible que atacantes no autenticados eliminen… | |
| Analizada | Alta (8.1) | 0.24% | — | Ivanm WP Image Uploader | 30/1/2025 | 17/6/2026 | El complemento WP Image Uploader para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.1 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función gky_image_uploader_main_function(). Esto hace posible que atacantes no autenticados eliminen archivos… |