Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
9665 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.17% | — | Jenkins Byteguard Build Actions | 29/10/2025 | 8/10/2026 | El plugin Jenkins ByteGuard Build Actions 1.0 almacena tokens de API sin cifrar en archivos config.xml de trabajos en el controlador de Jenkins, donde pueden ser vistos por usuarios con permiso Item/Lectura Extendida, o acceso al sistema de archivos del controlador de Jenkins. | |
| Analizada | Crítica (9.8) | 0.55% | — | IBM Maximo Application Suite | 28/10/2025 | 25/9/2026 | IBM Maximo Application Suite 9.0.0 hasta 9.0.15 y 9.1.0 hasta 9.1.4 podría permitir a un atacante remoto eludir los mecanismos de autenticación y obtener acceso no autorizado a la aplicación. | |
| Analizada | Media (5.3) | 0.22% | — | Phoenix616 Inventorygui | 27/10/2025 | 8/10/2026 | InventoryGui es una biblioteca para crear GUIs de cofres para plugins de Bukkit/Spigot. Las versiones anteriores a la 1.6.5 contienen una vulnerabilidad donde cualquier plugin que use una GUI con el GuiStorageElement y permita sacar ítems de ese elemento puede permitir la duplicación de ítems cuando la característica… | |
| Analizada | Media (4.3) | 0.25% | — | Phoenix616 Inventorygui | 27/10/2025 | 8/10/2026 | InventoryGui es una biblioteca para crear GUIs de cofres para plugins de Bukkit/Spigot. Las versiones 1.6.1-SNAPSHOT y anteriores contienen una vulnerabilidad donde cualquier plugin que utilice el 'GuiStorageElement' puede permitir la duplicación de ítems cuando la característica experimental de ítems Bundle está… | |
| Analizada | Media (5.9) | 0.26% | — | Phoenix616 Inventorygui | 27/10/2025 | 8/10/2026 | InventoryGui es una biblioteca para crear GUIs de cofres para plugins de Bukkit/Spigot. Las versiones 1.6.3-SNAPSHOT y anteriores contienen una vulnerabilidad donde las GUIs que utilizan GuiStorageElement pueden permitir la duplicación de ítems cuando la característica experimental de ítems Bundle está habilitada en… | |
| Aplazada | Baja (2.1) | 0.42% | — | SUI Shang Information Technology Suishang Enterprise-level B2b2c Multi-user Mall SystemAI | 27/10/2025 | 8/10/2026 | Se ha encontrado una vulnerabilidad en Sui Shang Information Technology Suishang Enterprise-Level B2B2C Multi-User Mall System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /i/359. La manipulación del argumento keywords lleva a cross site scripting. El ataque es posible de llevar a… | |
| Aplazada | Baja (2.1) | 0.42% | — | SUI Shang Information Technology Suishang Enterprise-level B2b2c Multi-user Mall SystemAI | 27/10/2025 | 8/10/2026 | Se ha encontrado una falla en Sui Shang Information Technology Suishang Enterprise-Level B2B2C Multi-User Mall System 1.0. Afectado por esta vulnerabilidad es una funcionalidad desconocida del archivo /Point/index/activity_state/1/category_id/1001. La manipulación del argumento category_id puede llevar a cross site… | |
| Analizada | Media (5.1) | 0.19% | — | Salesagility Suitecrm | 27/10/2025 | 17/6/2026 | Cross-Site Scripting (XSS) vulnerability reflected in SuiteCRM v7.14.1. This vulnerability allows an attacker to execute JavaScript code by modifying the HTTP Referer header to include an arbitrary domain with malicious JavaScript code at the end. The server will attempt to block the arbitrary domain but will allow… | |
| Aplazada | Media (6.4) | 0.17% | — | Hasleo Backup SuiteAI | 27/10/2025 | 8/10/2026 | Se ha identificado una debilidad en Hasleo Backup Suite hasta la versión 5.2. Se ve afectada una función desconocida del componente HasleoImageMountService/HasleoBackupSuiteService. Esta manipulación causa una ruta de búsqueda sin comillas. El ataque está restringido a la ejecución local. La complejidad del ataque se… | |
| Aplazada | Media (6.5) | 0.17% | — | Brainstormforce Ultimate Addons FOR Wpbakery Page BuilderAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Brainstorm Force Ultimate Addons para WPBakery Page Builder permite XSS Almacenado. Este problema afecta a Ultimate Addons para WPBakery Page Builder: desde n/a antes de 3.21.1. | |
| Aplazada | Media (6.5) | 0.17% | — | Builderall Builder FOR WordpressAI | 27/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Builderall Builderall Builder for WordPress builderall-cheetah-for-wp permite XSS Almacenado. Este problema afecta a Builderall Builder for WordPress: desde n/a hasta menor o igual a 3.0.1. | |
| Modificada | Media (5.3) | 0.31% | — | Themehunk WP Popup Builder | 27/10/2025 | 8/10/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en ThemeHunk WP Popup Builder wp-popup-builder permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP Popup Builder: desde n/a hasta menor o igual que 1.3.6. | |
| Aplazada | Alta (7.1) | 0.14% | — | Wpdevart Pricing Table BuilderAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el constructor de tablas de precios wpdevart Pricing Table builder wpdevart-pricing-table permite XSS almacenado. Este problema afecta al constructor de tablas de precios: desde n/a hasta menor o igual que 1.5.1. | |
| Aplazada | Baja (2.7) | 0.22% | — | Shapeshift Shopengine Elementor Woocommerce Builder AddonAI | 25/10/2025 | 8/10/2026 | El plugin ShopEngine Elementor WooCommerce Builder Addon - All in One WooCommerce Solution para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad insuficiente en la función post_deactive() y la función post_activate() en todas las versiones hasta la 4.8.4,… | |
| Aplazada | Alta (7.2) | 0.26% | — | Kibokolabs Watu QuizAI | 25/10/2025 | 8/10/2026 | El plugin Watu Quiz para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del encabezado HTTP Referer en versiones inferiores o iguales a la 3.4.4 debido a una sanitización de entrada y un escape de salida insuficientes cuando la opción 'Save source URL' está habilitada. Esto permite a atacantes no… | |
| Aplazada | Alta (7.5) | 0.38% | — | Popup Builder GamificationAI | 24/10/2025 | 8/10/2026 | El plugin Popup builder with Gamification, Multi-Step Popups, Page-Level Targeting, and WooCommerce Triggers para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta, e incluyendo, la 2.1.4. Esto se debe a una validación insuficiente en las URL proporcionadas a través… | |
| Aplazada | Media (4.4) | 0.21% | — | QnotsquizAI | 24/10/2025 | 8/10/2026 | El plugin qnotsquiz para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'qnotsquiz_custom_start_text' en todas las versiones hasta la 1.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de… | |
| Aplazada | Alta (7.5) | 0.33% | — | QuickcreatorAI | 24/10/2025 | 8/10/2026 | El plugin Quickcreator - AI Blog Writer para WordPress es vulnerable a la Exposición de Información Sensible en las versiones 0.0.9 a 0.1.17 a través del archivo /wp-content/plugins/quickcreator/dupasrala.txt. Esto permite a atacantes no autenticados ver la clave API del plugin y posteriormente usarla para realizar… | |
| Aplazada | Media (6.3) | 0.51% | — | Productivity SuiteAI | 23/10/2025 | 17/6/2026 | A relative path traversal vulnerability was discovered in Productivity Suite software version 4.4.1.19. The vulnerability allows an unauthenticated remote attacker to interact with the ProductivityService PLC simulator and delete arbitrary directories on the target machine. | |
| Aplazada | Media (6.3) | 0.51% | — | Productivity SuiteAI | 23/10/2025 | 17/6/2026 | A relative path traversal vulnerability was discovered in Productivity Suite software version 4.4.1.19. The vulnerability allows an unauthenticated remote attacker to interact with the ProductivityService PLC simulator and create arbitrary directories on the target machine. | |
| Aplazada | Alta (8.3) | 0.62% | — | Productivity SuiteAI | 23/10/2025 | 17/6/2026 | A relative path traversal vulnerability was discovered in Productivity Suite software version 4.4.1.19. The vulnerability allows an unauthenticated remote attacker to interact with the ProductivityService PLC simulator and delete arbitrary files on the target machine. | |
| Aplazada | Crítica (9.3) | 0.66% | — | Productivity SuiteAI | 23/10/2025 | 17/6/2026 | A binding to an unrestricted IP address vulnerability was discovered in Productivity Suite software version v4.4.1.19. The vulnerability allows an unauthenticated remote attacker to interact with the ProductivityService PLC simulator and read, write, or delete arbitrary files and folders on the target machine | |
| Aplazada | Alta (8.2) | 0.62% | — | Productivity SuiteAI | 23/10/2025 | 17/6/2026 | A relative path traversal vulnerability was discovered in Productivity Suite software version 4.4.1.19. The vulnerability allows an unauthenticated remote attacker to interact with the ProductivityService PLC simulator and read arbitrary files on the target machine. | |
| Aplazada | Alta (8.3) | 0.62% | — | Productivity SuiteAI | 23/10/2025 | 17/6/2026 | A relative path traversal vulnerability was discovered in Productivity Suite software version 4.4.1.19. The vulnerability allows an unauthenticated remote attacker to interact with the ProductivityService PLC simulator and write files with arbitrary data on the target machine. | |
| Aplazada | Media (6.4) | 0.23% | — | Bold-themes Bold Page BuilderAI | 23/10/2025 | 8/10/2026 | El plugin Bold Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'percentage' en todas las versiones hasta la 5.4.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel… |