Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

9665 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.6)0.46%—Salesagility Suitecrm8/11/202517/6/2026
SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. En las versiones 7.14.7 e inferiores y 8.0.0-beta.1 hasta 8.9.0, un atacante puede elaborar un call_id malicioso que altera la lógica de la consulta SQL o inyecta SQL arbitrario. Un ataque puede…
AplazadaCrítica (9.2)0.62%—Ruijie Gateway EGAIRuijie NBRAI7/11/202517/6/2026
Various Ruijie Gateway EG and NBR models firmware versions 11.1(6)B9P1 < 11.9(4)B12P1 contain a code execution vulnerability in the EWEB management system that can be abused via front-end functionality. Attackers can exploit front-end code when features such as guest authentication, local server authentication, or…
AplazadaCrítica (9.8)0.71%—Oobabooga Text-generation-webuiAI6/11/202517/6/2026
oobabooga text-generation-webui trust_remote_code Reliance on Untrusted Inputs Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of oobabooga text-generation-webui. Authentication is not required to exploit this vulnerability. The…
AplazadaCrítica (9.8)0.71%—Oobabooga Text-generation-webuiAI6/11/202517/6/2026
oobabooga text-generation-webui trust_remote_code Reliance on Untrusted Inputs Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of oobabooga text-generation-webui. Authentication is not required to exploit this vulnerability. The…
AnalizadaAlta (8.8)0.39%—Salesagility Suitecrm6/11/202515/7/2026
SuiteCRM versions prior to 7.12.6 contain a type confusion vulnerability within the processing of the ‘module’ parameter within the ‘deleteAttachment’ functionality. Successful exploitation allows remote unauthenticated attackers to alter database objects including changing the email address of the administrator.
AnalizadaCrítica (9.3)0.69%—Salesagility Suitecrm6/11/202515/7/2026
SuiteCRM versions prior to 7.12.6 contain a SQL injection vulnerability within the processing of the ‘uid’ parameter within the ‘export’ functionality. Successful exploitation allows remote unauthenticated attackers to ultimately execute arbitrary code.
AplazadaMedia (6.5)0.32%—Stylemixthemes Cost Calculator BuilderAI6/11/20257/10/2026
Vulnerabilidad de autorización faltante en Stylemix Cost Calculator Builder cost-calculator-builder. Este problema afecta a Cost Calculator Builder: desde n/a hasta menor o igual que 3.5.32.
AplazadaAlta (7.5)0.46%—Aguilatechnologies WP Customer AreaAI6/11/20259/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en aguilatechnologies WP Customer Area customer-area permite Inclusión Local de Ficheros PHP. Este problema afecta a WP Customer Area: desde n/a hasta menor o igual que…
AnalizadaCrítica (9.9)0.55%—Quipux5/11/202517/6/2026
Quipux 4.0.1 through e1774ac allows authenticated users to conduct SQL injection attacks via busqueda/busqueda.php txt_depe_codi, busqueda/busqueda.php txt_usua_codi, anexos_lista.php radi_temp, Administracion/listas/formArea_ajax.php codDepe, Administracion/listas/formDepeHijo_ajax.php codDepe,…
AnalizadaMedia (5.3)0.26%—Quipux5/11/202517/6/2026
Quipux 4.0.1 through e1774ac allows enumeration of usernames, and accessing the Ecuadorean identification number for all registered users via the Administracion/usuarios/cambiar_password_olvido_validar.php txt_login parameter.
AnalizadaMedia (6.5)0.22%—Quipux5/11/202517/6/2026
Cross Site Scripting vulnerability in Quipux 4.0.1 through e1774ac allows anexos/anexos_nuevo.php asocImgRad.
AnalizadaBaja (1.9)0.22%—Bellard Quickjs5/11/202517/6/2026
A weakness has been identified in QuickJS up to eb2c89087def1829ed99630cb14b549d7a98408c. This affects the function js_array_buffer_slice of the file quickjs.c. This manipulation causes buffer over-read. The attack is restricted to local execution. The exploit has been made available to the public and could be…
AplazadaMedia (4.3)0.25%—Popup AND Slider Builder BY DepicterAI5/11/202517/6/2026
The Popup and Slider Builder by Depicter – Add Email collecting Popup, Popup Modal, Coupon Popup, Image Slider, Carousel Slider, Post Slider Carousel plugin for WordPress is vulnerable to arbitrary file uploads due to a missing capability checks in the "depicter-media-upload" AJAX route in all versions up to, and…
AnalizadaMedia (5.3)0.22%—Salesforce Mulesoft Anypoint Code Builder4/11/202517/6/2026
Vulnerabilidad de Asignación Incorrecta de Permisos para Recurso Crítico en Salesforce Mulesoft Anypoint Code Builder permite manipular archivos de configuración escribibles. Este problema afecta a Mulesoft Anypoint Code Builder: antes de la 1.11.6.
AnalizadaMedia (5.3)0.24%—Salesforce Mulesoft Anypoint Code Builder4/11/202517/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada utilizada para el prompting de LLM en Salesforce Mulesoft Anypoint Code Builder permite manipular archivos de configuración escribibles. Este problema afecta a Mulesoft Anypoint Code Builder: antes de la versión 1.11.6.
AnalizadaMedia (6.5)0.21%—Salesforce Mulesoft Anypoint Code Builder4/11/202517/6/2026
Improper Neutralization of Input Used for LLM Prompting vulnerability in Salesforce Mulesoft Anypoint Code Builder allows Code Injection.This issue affects Mulesoft Anypoint Code Builder: before 1.11.6.
AplazadaMedia (6.4)0.23%—Reuse BuilderAI4/11/202517/6/2026
The Reuse Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'reuse_builder_single_post_title' shortcode in all versions up to, and including, 1.7. This is due to insufficient input sanitization and output escaping on the 'style' attribute. This makes it possible for authenticated…
AplazadaCrítica (9.8)0.47%—Ce21 SuiteAI4/11/202517/6/2026
The CE21 Suite plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.3.1 via the log file. This makes it possible for unauthenticated attackers to extract sensitive data including authentication credentials, which can be used to log in as other users as long as…
AplazadaCrítica (9.8)0.46%—Ce21 SuiteAI4/11/202517/6/2026
The CE21 Suite plugin for WordPress is vulnerable to unauthorized plugin settings update due to a missing capability check on the wp_ajax_nopriv_ce21_single_sign_on_save_api_settings AJAX action in versions 2.2.1 to 2.3.1. This makes it possible for unauthenticated attackers to update the plugin's API settings…
AplazadaBaja (1.3)0.33%—Fushengqian FuintAI3/11/202517/6/2026
A vulnerability was identified in fushengqian fuint up to 41e26be8a2c609413a0feaa69bdad33a71ae8032. Affected by this issue is some unknown functionality of the file fuint-application/src/main/java/com/fuint/module/clientApi/controller/ClientSignController.java of the component Authentication Token Handler. Such…
AnalizadaCrítica (10)41%💥 ExploitUI Unifi Access31/10/202517/6/2026
A malicious actor with access to the management network could exploit a misconfiguration in UniFi’s door access application, UniFi Access, that exposed a management API without proper authentication. This vulnerability was introduced in Version 3.3.22 and was fixed in Version 4.0.21 and later. Affected Products: UniFi…
AplazadaAlta (7.3)0.24%—UI Unifi Talk TouchAIUI Unifi Talk Touch MAXAIUI Unifi Talk G3AI31/10/202517/6/2026
A vulnerability was identified in certain UniFi Talk devices where internal debugging functionality remained unintentionally enabled. This issue could allow an attacker with access to the UniFi Talk management network to invoke internal debug operations through the device API. Affected Products: UniFi Talk Touch…
AplazadaMedia (5.1)0.21%—Quick CartAI30/10/20258/10/2026
Quick.Cart es vulnerable a falsificación de petición en sitios cruzados en la funcionalidad de creación de productos. Un atacante malicioso puede diseñar un sitio web especial que, al ser visitado por el administrador, enviará automáticamente una petición POST creando un producto malicioso con contenido definido por…
AnalizadaAlta (7.5)0.31%—Acquia DAM29/10/20258/10/2026
Vulnerabilidad de falta de autorización en Drupal Acquia DAM permite la navegación forzada. Este problema afecta a Acquia DAM: desde 0.0.0 hasta antes de 1.1.5.
ModificadaMedia (4.3)0.17%—Jenkins Byteguard Build Actions29/10/20258/10/2026
El Plugin Jenkins ByteGuard Build Actions 1.0 no enmascara los tokens de API mostrados en el formulario de configuración del trabajo, aumentando el potencial para que los atacantes los observen y capturen.