Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3232▲ 666 respecto a la semana anterior
Críticas / altas1516▲ 123 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

6593 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.15%—Anyroad AnyguideAI21/1/202517/6/2026
Vulnerabilidad Cross-Site Request Forgery (CSRF) en anyroad.com AnyRoad permite Cross Site Request Forgery. Este problema afecta a AnyRoad: desde n/a hasta 1.3.2.
AnalizadaMedia (4)0.24%—Awesomemotive Easy Digital Downloads18/1/202517/6/2026
El complemento Easy Digital Downloads – eCommerce Payments and Subscriptions made easy para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor del título en todas las versiones hasta la 3.3.2 y incluida, debido a un escape de entrada y salida insuficiente de desinfección. Esto permite que…
AplazadaMedia (6.4)0.41%—Picture Gallery Frontend Image Uploads Ajax Photo ListAI18/1/202517/6/2026
El complemento Picture Gallery – Frontend Image Uploads, AJAX Photo List para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode videowhisper_picture_upload_guest del complemento en todas las versiones hasta incluida, 1.5.22 debido a la falta de entrada desinfección y a la salida que se…
AplazadaMedia (5.4)0.48%—Chandrika Guntur Chamber Dashboard Business DirectoryAI16/1/202517/6/2026
La vulnerabilidad de autorización faltante en Chandrika Guntur, Morgan Kay Chamber Dashboard Business Directory permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Chamber Dashboard Business Directory: desde n/a hasta 3.3.8.
AplazadaAlta (7.1)0.41%—Straps Strx Magic Floating Sidebar MakerAI16/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Strx Strx Magic Floating Sidebar Maker permite XSS almacenado. Este problema afecta a Strx Magic Floating Sidebar Maker: desde n/a hasta 1.4.1.
ModificadaMedia (6.1)0.17%—MDC Youtube Downloader Project MDC Youtube Downloader16/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Nazmul Ahsan MDC YouTube Downloader permite XSS almacenado. Este problema afecta a MDC YouTube Downloader: desde n/a hasta 3.0.0.
AplazadaAlta (7.1)0.16%—Cybio Floatbox PlusAI16/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Oliver Schaal Floatbox Plus permite XSS almacenado. Este problema afecta a Floatbox Plus: desde n/a hasta 1.4.4.
AplazadaAlta (7.1)0.20%—Pascal Casier Board ElectionAI16/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Pascal Casier Board Election permite XSS almacenado. Este problema afecta a Board Election: desde n/a hasta 1.0.1.
AnalizadaMedia (4.6)0.28%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la interfaz /apply/getEditPage?view de JFinalOA anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload especialmente manipulado.
ModificadaAlta (8.8)0.59%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Se descubrió que JFinalOA anterior a v2025.01.01 contenía una vulnerabilidad de inyección SQL a través del componente getWorkFlowHis?insid.
AnalizadaMedia (4.8)0.29%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la interfaz getBusinessUploadListPage?busid de JFinalOA anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload especialmente manipulado.
AnalizadaMedia (4.8)0.29%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la interfaz openSelectManyUserPage?orgid de JFinalOA anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload especialmente manipulado.
AnalizadaMedia (4.8)0.29%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la interfaz /bumph/getDraftListPage?type de JFinalOA anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload especialmente manipulado.
AnalizadaMedia (4.8)0.32%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la interfaz common/getEditPage?view de JFinalOA anterior a v2025.01.01 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload especialmente manipulado.
ModificadaAlta (8.8)0.59%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Se descubrió que JFinalOA anterior a v2025.01.01 contenía una vulnerabilidad de inyección SQL a través del componente apply/save#oaContractApply.id.
ModificadaAlta (8.8)0.59%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Se descubrió que JFinalOA anterior a v2025.01.01 contenía una vulnerabilidad de inyección SQL a través del componente borrowmoney/listData?applyUser.
AnalizadaCrítica (9.8)0.50%—Jfinaloa Project Jfinaloa16/1/202517/6/2026
Se descubrió que JFinalOA anterior a v2025.01.01 contenía una vulnerabilidad de inyección SQL a través del componente validRoleKey?sysRole.key.
AplazadaMedia (6.4)0.34%—Chamber Dashboard Business DirectoryAI16/1/202517/6/2026
El complemento Chamber Dashboard Business Directory para WordPress es vulnerable a Cross Site Scripting almacenado a través del código corto 'business_categories' del complemento en todas las versiones hasta la 3.3.8 incluida debido a una desinfección de entrada y escape de salida insuficiente en los atributos…
AplazadaAlta (7.1)0.27%—Codebycarter WP Bulletin BoardAI15/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jay Carter WP Bulletin Board permite XSS reflejado. Este problema afecta a WP Bulletin Board: desde n/a hasta 1.1.4.
AplazadaAlta (7.1)0.27%—Masoud Amini Zarinpal Paid DownloadsAI15/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Masoud Amini Zarinpal Paid Download permite XSS reflejado. Este problema afecta a Zarinpal Paid Download: desde n/a hasta 2.3.
AplazadaAlta (7.5)0.72%—Genivia GsoapAI15/1/202517/6/2026
En Genivia gSOAP con una configuración específica, un atacante remoto no autenticado puede generar una alta carga de CPU al forzar el análisis de un XML que tiene atributos de identificación duplicados, lo que puede conducir a un DoS.
AplazadaMedia (4.8)0.19%—Libretro RetroarchAI14/1/202517/6/2026
Se ha encontrado una vulnerabilidad clasificada como problemática en libretro RetroArch hasta la versión 1.19.1 en Windows. Este problema afecta a una funcionalidad desconocida en Librería profapi.dll del componente Startup. La manipulación conduce a una ruta de búsqueda no confiable. El ataque debe abordarse…
AnalizadaMedia (5.4)0.46%—Fortinet Fortisoar14/1/202517/6/2026
Una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web [CWE-79] en FortiSOAR 7.3.0 a 7.3.3, 7.2.1 a 7.2.2 puede permitir que un atacante autenticado realice un ataque Cross Site Scripting (XSS) almacenado mediante la creación de un playbook malicioso.
AnalizadaAlta (8.8)1.1%—Fortinet Fortisoar Imap Connector14/1/202517/6/2026
Una neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('Inyección de comando del sistema operativo') [CWE-78] en el conector IMAP de FortiSOAR versión 3.5.7 y anteriores puede permitir que un atacante autenticado ejecute código o comandos no autorizados…
AnalizadaAlta (8)0.58%—Fortinet Fortisoar14/1/202517/6/2026
Una neutralización incorrecta de elementos de fórmula en un archivo csv en Fortinet FortiSOAR 7.2.1 a 7.4.1 permite a un atacante ejecutar código o comandos no autorizados mediante la manipulación del archivo csv.