Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

6589 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.1)0.24%—Ivanm WP Image Uploader30/1/202517/6/2026
El complemento WP Image Uploader para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.1 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función gky_image_uploader_main_function(). Esto hace posible que atacantes no autenticados eliminen archivos…
ModificadaMedia (6.1)0.33%—Shoalsummitsolutions Team Rosters30/1/202517/6/2026
El complemento Team Rosters para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'tab' en todas las versiones hasta la 4.7 y incluida, debido a un escape de entrada desinfección y salida insuficiente. Esto hace posible que atacantes no autenticados inyecten scripts web arbitraria en…
ModificadaMedia (6.1)0.40%—Bowo System Dashboard30/1/202517/6/2026
El complemento System Dashboard para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro Filename en todas las versiones hasta la 2.8.15 y incluida, debido a un escape de entrada desinfección y de salida insuficiente. Esto permite que atacantes no autenticados inyecten scripts web…
AplazadaMedia (6.1)0.29%—Ivanm WP Image UploaderAI30/1/202517/6/2026
El complemento WP Image Uploader para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'file' en todas las versiones hasta la 1.0.1 y incluida, debido a un escape de entrada desinfección y de salida insuficiente. Esto hace posible que atacantes no autenticados inyecten scripts web…
AplazadaAlta (8.6)0.66%—Vmware AVI Load BalancerAI28/1/202517/6/2026
Avi Load Balancer contiene una vulnerabilidad de inyección SQL ciega no autenticada que se informó de forma privada a VMware. Hay parches disponibles para solucionar esta vulnerabilidad en los productos VMware afectados. Un usuario malintencionado con acceso a la red podría utilizar consultas SQL especialmente…
AplazadaAlta (8.8)0.71%—GoauthAI28/1/202517/6/2026
Las credenciales proporcionadas a través de la nueva función GOAUTH no se segmentaban correctamente por dominio, lo que permitía que un servidor malintencionado solicitara credenciales a las que no debería tener acceso. De forma predeterminada, a menos que se configure lo contrario, esto solo afectaba a las…
AplazadaMedia (6.4)0.31%—Notice Board BY TowkirAI25/1/202517/6/2026
El complemento NOTICE BOARD BY TOWKIR para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'notice-board' del complemento en todas las versiones hasta la 3.1 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario. Esto…
AplazadaMedia (6.4)0.32%—Broadstreetads BroadstreetAI25/1/202517/6/2026
El complemento Broadstreet para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro ‘zone’ en todas las versiones hasta la 1.50.3 y incluida, debido a un escape de entrada desinfección y salida insuficiente. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y…
AplazadaMedia (5.4)0.31%—Exactmetrics Google Analytics Dashboard FOR WPAI24/1/202517/6/2026
Vulnerabilidad de falta de autorización en ExactMetrics ExactMetrics permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ExactMetrics: desde n/a hasta 8.1.0.
AplazadaAlta (7.6)0.58%—Simple Download MonitorAI24/1/202517/6/2026
Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ("inyección SQL") en Tips and Tricks HQ, Ruhul Amin, Josh Lobe Simple Download Monitor permite la inyección Blind SQL. Este problema afecta a Simple Download Monitor: desde n/a hasta 3.9.25.
AplazadaMedia (5.4)0.19%—Datafeedr Woocommerce Cloak Affiliate LinksAI24/1/202517/6/2026
La vulnerabilidad Cross-Site Request Forgery (CSRF) en datafeedr.com WooCommerce Cloak Affiliate Links permite Cross Site Request Forgery. Este problema afecta a los enlaces de afiliados de WooCommerce Cloak: desde n/a hasta 1.0.35.
AplazadaMedia (5.4)0.19%—Pickplugins JOB Board ManagerAI24/1/202517/6/2026
La vulnerabilidad Cross-Site Request Forgery (CSRF) en PickPlugins Job Board Manager permite Cross Site Request Forgery. Este problema afecta a Job Board Manager desde la versión n/a hasta la versión 2.1.59.
AplazadaMedia (6.5)0.37%—HelloassoAI24/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HelloAsso HelloAsso permite XSS almacenado. Este problema afecta a HelloAsso: desde n/a hasta 1.1.11.
AnalizadaAlta (8.8)0.44%—IBM Cognos Dashboards ON Cloud PAK FOR Data24/1/202517/6/2026
IBM Cognos Dashboards 4.0.7 y 5.0.0 en Cloud Pak for Data podría permitir que un atacante remoto realice acciones no autorizadas debido a una confusión de dependencias.
AnalizadaMedia (5.4)0.24%—Buddydev Activity Plus Reloaded FOR Buddypress24/1/202517/6/2026
El complemento Activity Plus Reloaded para BuddyPress para WordPress es vulnerable a Blind Server-Side Request Forgery en todas las versiones hasta incluida, 1.1.1 a través de la función 'ajax_preview_link'. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, realicen solicitudes web…
AplazadaAlta (7.5)0.62%—Moaluko Store LocatorAI24/1/202517/6/2026
La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en NotFound Store Locator permite la inclusión de archivos locales en PHP. Este problema afecta a Store Locator: desde n/a hasta 3.98.10.
AnalizadaMedia (6.5)0.41%—Neofix Simple Downloads List24/1/202517/6/2026
El complemento Simple Downloads List para WordPress es vulnerable a la inyección SQL a través del atributo 'category' del shortcode 'neofix_sdl' en todas las versiones hasta la 1.4.2 y incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la…
ModificadaAlta (7.7)0.22%—Ecovacs Deebot 900 FirmwareEcovacs Deebot N8 FirmwareEcovacs Deebot T8 FirmwareEcovacs Deebot N9 Firmware+1023/1/202517/6/2026
Los robots cortacésped y aspiradores ECOVACS utilizan una clave simétrica determinista para descifrar las actualizaciones de firmware. Un atacante puede crear y cifrar un firmware malicioso que el robot descifrará e instalará con éxito.
AnalizadaBaja (1.8)0.21%—Ecovacs Deebot N8 FirmwareEcovacs Deebot 900 FirmwareEcovacs Deebot T8 FirmwareEcovacs Deebot N9 Firmware+1023/1/202517/6/2026
Los robots cortacésped y aspiradores ECOVACS almacenan de forma insegura archivos de audio que se utilizan para indicar que la cámara está encendida. Un atacante con acceso al sistema de archivos /data puede eliminar o modificar los archivos de advertencia de forma que los usuarios no sepan que la cámara está…
AnalizadaMedia (4.8)0.15%—Ecovacs Deebot 900 FirmwareEcovacs Deebot N8 FirmwareEcovacs Deebot T8 FirmwareEcovacs Deebot N9 Firmware+1023/1/202517/6/2026
Los robots cortacésped ECOVACS almacenan el PIN antirrobo en texto plano en el sistema de archivos del dispositivo. Un atacante puede robar un cortacésped, leer el PIN y restablecer el mecanismo antirrobo.
AnalizadaMedia (5.3)0.33%—Ecovacs Deebot N10 FirmwareEcovacs Deebot T10 FirmwareEcovacs Deebot X1 FirmwareEcovacs Deebot T20 Firmware+1023/1/202517/6/2026
Los robots cortacésped y aspiradores ECOVACS utilizan una clave secreta estática compartida para cifrar los mensajes GATT de BLE. Un atacante no autenticado dentro del alcance de BLE puede controlar cualquier robot que utilice la misma clave.
AnalizadaAlta (7)0.40%—Ecovacs Deebot 900 FirmwareEcovacs Deebot N8 FirmwareEcovacs Deebot T8 FirmwareEcovacs Deebot N9 Firmware+1023/1/202517/6/2026
Los robots cortacésped y aspiradores ECOVACS utilizan una contraseña raíz determinista generada en función del modelo y el número de serie. Un atacante con acceso de shell puede iniciar sesión como superusuario.
AplazadaAlta (7.1)0.26%—Flx0 FLX Dashboard GroupsAI23/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound FLX Dashboard Groups permite XSS reflejado. Este problema afecta a FLX Dashboard Groups: desde n/a hasta 0.0.7.
AplazadaAlta (7.1)0.25%—Navnish Bhardwaj WP Social BroadcastAI23/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Navnish Bhardwaj WP Social Broadcast permite XSS reflejado. Este problema afecta a WP Social Broadcast: desde n/a hasta 1.0.0.
AplazadaAlta (7.1)0.23%—Edmonparker Ydn-downloadAI23/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en edmon Download, Downloads permite XSS reflejado. Este problema afecta a Download, Downloads : desde n/a hasta 1.4.2.