Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

6593 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.73%—Fortinet ForticlientemsFortinet Fortisoar14/1/202517/6/2026
Una vulnerabilidad de discrepancia de respuesta observable [CWE-204] en FortiClientEMS 7.4.0, 7.2.0 a 7.2.4, 7.0 todas las versiones, y FortiSOAR 7.5.0, 7.4.0 a 7.4.4, 7.3.0 a 7.3.2, 7.2 todas las versiones, 7.0 todas las versiones, 6.4 todas las versiones puede permitir que un atacante no autenticado enumere usuarios…
AplazadaMedia (4.9)0.77%—KeycloakAI14/1/202531/8/2026
Se encontró una vulnerabilidad en Keycloak. Los usuarios administradores pueden tener que acceder a variables de entorno de servidor confidenciales y propiedades del sistema a través de URL configurables por el usuario. Al configurar las URL de cierre de sesión de backchannel o las URL de administrador, los usuarios…
AplazadaMedia (6.5)0.95%—KeycloakAI14/1/202531/8/2026
Se encontró una vulnerabilidad de denegación de servicio en Keycloak que podría permitir que un usuario administrativo con derecho a cambiar la configuración del dominio interrumpa el servicio. Esta acción se realiza modificando cualquiera de los encabezados de seguridad e insertando nuevas líneas, lo que hace que el…
AnalizadaAlta (7.7)79%💥 ExploitPaloaltonetworks Expedition11/1/202517/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en Palo Alto Networks Expedition permite a un atacante autenticado ejecutar comandos del sistema operativo arbitrarios como el usuario www-data en Expedition, lo que resulta en la divulgación de nombres de usuario, contraseñas de texto plano,…
AnalizadaMedia (6.9)0.48%—Paloaltonetworks Expedition11/1/202517/6/2026
Una vulnerabilidad de expansión de comodines en Palo Alto Networks Expedition permite a un atacante no autenticado enumerar archivos en el sistema de archivos del host.
AnalizadaMedia (6.9)13%—Paloaltonetworks Expedition11/1/202517/6/2026
Una vulnerabilidad de eliminación arbitraria de archivos en Palo Alto Networks Expedition permite a un atacante no autenticado eliminar archivos arbitrarios accesibles al usuario www-data en el sistema de archivos del host.
AnalizadaAlta (7)0.36%—Paloaltonetworks Expedition11/1/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Palo Alto Networks Expedition permite a los atacantes ejecutar código JavaScript malicioso en el contexto del navegador de un usuario autenticado de Expedition si ese usuario autenticado hace clic en un enlace malicioso que permite ataques de phishing y…
AnalizadaCrítica (9.2)0.62%—Paloaltonetworks Expedition11/1/202517/6/2026
Una vulnerabilidad de inyección SQL en Palo Alto Networks Expedition permite a un atacante autenticado revelar el contenido de la base de datos de Expedition, como hashes de contraseñas, nombres de usuario, configuraciones de dispositivos y claves API de dispositivos. Esta vulnerabilidad también permite a los…
AplazadaMedia (6.8)0.26%—Neat Board NFCAI9/1/202517/6/2026
La vulnerabilidad de desbordamiento de búfer en Neat Board NFC v.1.20240620.0015 permite a atacantes físicamente próximos escalar privilegios a través de un payload manipulado para el campo de contraseña
AnalizadaMedia (5.3)0.30%—Download ALL Files Project Download ALL Files9/1/202517/6/2026
La vulnerabilidad de autorización faltante en Drupal Download All Files permite la navegación forzada. Este problema afecta a Descargar todos los archivos: desde la versión 0.0.0 hasta la 2.0.2.
AnalizadaMedia (6.1)0.25%—Miniorange Oauth & Openid Connect Single Sign-on9/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal OAuth y OpenID Connect Single Sign On – SSO (OAuth/OIDC Client) permite Cross-Site Scripting (XSS). Este problema afecta a OAuth y OpenID Connect Single Sign On – SSO (OAuth/OIDC…
AplazadaMedia (6.5)0.21%—Wpecommerce Sell Digital DownloadsAI9/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wpecommerce, wp.insider Sell Digital Downloads permite XSS almacenado. Este problema afecta a Sell Digital Downloads: desde n/a hasta 2.2.7.
AplazadaMedia (6.4)0.32%—Files Download DelayAI9/1/202517/6/2026
El complemento Files Download Delay para WordPress es vulnerable a Cross Site Scripting almacenado a través del código abreviado 'fddwrap' del complemento en todas las versiones hasta la 1.0.9 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
ModificadaAlta (7.5)1.1%—Iptanus Wordpress File Upload8/1/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 4.24.13 incluida a través de wfu_file_downloader.php. Esto permite que atacantes no autenticados lean archivos fuera del directorio previsto originalmente.
ModificadaCrítica (9.8)1.5%💥 PoCIptanus Wordpress File Upload8/1/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 4.24.12 incluida a través del parámetro de cookie 'wfu_ABSPATH'. Esto permite que atacantes no autenticados ejecuten código en el servidor.
ModificadaCrítica (9.8)4.5%💥 PoCIptanus Wordpress File Upload8/1/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a la ejecución remota de código, la lectura arbitraria de archivos y la eliminación arbitraria de archivos en todas las versiones hasta la 4.24.15 incluida a través del archivo 'wfu_file_downloader.php'. Esto se debe a la falta de una desinfección…
AplazadaMedia (6.4)0.26%—Splunk APP FOR SoarAI7/1/202517/6/2026
En las versiones 1.0.67 y anteriores de Splunk App para SOAR, la documentación de Splunk para esa aplicación recomendaba agregar la capacidad `admin_all_objects` al rol `splunk_app_soar`. Esta adición podría generar un control de acceso inadecuado para un usuario con poco nivel de privilegios que no tenga el rol de…
AplazadaAlta (7.1)0.32%—Kitae Park Mang Board WPAI7/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Hometory Mang Board WP permite XSS reflejado. Este problema afecta a Mang Board WP: desde n/a hasta 1.8.4.
AplazadaCrítica (10)0.53%—Themeglow Job-board-lightAI7/1/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en ThemeGlow JobBoard Job listing permite cargar un shell web a un servidor web. Este problema afecta a JobBoard Job listing: desde n/a hasta 1.2.6.
AnalizadaMedia (4.3)0.35%—Iptanus Wordpress File Upload7/1/202517/6/2026
El complemento WordPress File Upload de WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función 'wfu_ajax_action_read_subfolders' en todas las versiones hasta la 4.24.15 incluida. Esto permite que atacantes autenticados, con acceso de nivel de…
AplazadaMedia (6.4)0.34%—Uptodown APK Download WidgetAI7/1/202517/6/2026
El complemento Uptodown APK Download Widget para WordPress es vulnerable a cross site scripting almacenado a través del código corto 'utd-widget' del complemento en todas las versiones hasta la 0.1.2 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos proporcionados por…
AplazadaMedia (4.3)0.33%—Lazyload Background ImagesAI7/1/202517/6/2026
El complemento LazyLoad Background Images para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función pblzbg_save_settings() en todas las versiones hasta la 1.0.7 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor…
AplazadaMedia (6.3)0.46%—Guzzle Oauth SubscriberAI6/1/202517/6/2026
El suscriptor de Guzzle OAuth firma las solicitudes de Guzzle mediante OAuth 1.0. Antes de la versión 0.8.1, la generación de Nonce no utiliza suficiente entropía ni una fuente pseudoaleatoria criptográficamente segura. Esto puede dejar a los servidores vulnerables a ataques de repetición cuando no se utiliza TLS.…
AplazadaMedia (5.3)0.61%—NET OauthAI3/1/202517/6/2026
En Net::OAuth::Client del paquete Net::OAuth anterior a 0.29 para Perl, el nonce predeterminado es un entero de 32 bits generado a partir de la función rand() incorporada, que no es criptográficamente fuerte.
AnalizadaCrítica (9.8)0.40%—Analytify - Google Analytics Dashboard2/1/202517/6/2026
Vulnerabilidad de autorización faltante en Analytify. Este problema afecta a Analytify: desde n/a hasta 4.2.3.