Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 702 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
6593 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.26% | — | Gsplugins GS CoachesAI | 2/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GS Plugins GS Coaches permite XSS almacenado. Este problema afecta a GS Coaches: desde n/a hasta 1.1.0. | |
| Aplazada | Media (5.3) | 0.49% | — | Quantumcloud Floating Action ButtonsAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en QunatumCloud Floating Action Buttons permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Floating Action Buttons: desde n/a hasta 0.9.1. | |
| Aplazada | Alta (7.1) | 0.35% | — | Duogeek Custom Dashboard WidgetAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en DuoGeek Custom Dashboard Widget permite XSS reflejado. Este problema afecta a Custom Dashboard Widget: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.1) | 0.35% | — | Wordpress Monsters PreloaderAI | 2/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WordPress Monsters Preloader de WordPress Monsters permite XSS reflejado. Este problema afecta a Preloader de WordPress Monsters: desde n/a hasta 1.2.3. | |
| Aplazada | Media (4.3) | 0.18% | — | Wpcoachify CoachifyAI | 2/1/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Coachify Coachify permite Cross-Site Request Forgery . Este problema afecta a Coachify: desde n/a hasta 1.0.7. | |
| Aplazada | Media (6.5) | 0.41% | — | Toast Plugins AnimatorAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Toast Plugins Animator permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Animator: desde n/a hasta 3.0.10. | |
| Modificada | Crítica (9.8) | 0.45% | — | Presstigers Simple JOB Board | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Simple Job Board de PressTigers permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Simple Job Board: desde n/a hasta 2.10.5. | |
| Aplazada | Alta (7.1) | 0.27% | — | Kurt Payne Upload ScannerAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Kurt Payne Upload Scanner permite XSS reflejado. Este problema afecta a Upload Scanner: desde n/a hasta 1.2. | |
| Aplazada | Crítica (9.8) | 0.64% | 💥 PoC | Mikeleembruggen Simple DashboardAI | 31/12/2024 | 17/6/2026 | La vulnerabilidad de asignación incorrecta de privilegios en Simple Dashboard de Mike Leembruggen permite la escalada de privilegios. Este problema afecta a Simple Dashboard: desde n/a hasta 2.0. | |
| Modificada | Media (6.3) | 0.30% | — | W3eden Download Manager | 31/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en W3 Eden, Inc. Download Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Download Manager: desde n/a hasta 3.3.03. | |
| Aplazada | Alta (7.1) | 0.16% | — | Alex Volkov WP Nice LoaderAI | 31/12/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Nice Loader de Alexander Volkov permite XSS almacenado. Este problema afecta a WP Nice Loader: desde n/a hasta 0.1.0.4. | |
| Aplazada | Alta (7.5) | 0.52% | — | BOA WEB ServerAI | 30/12/2024 | 17/6/2026 | Servidor web Boa – CWE-79: Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') | |
| Analizada | Media (6.9) | 0.80% | — | Codeastro Simple Loan Management System | 30/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en el sistema de gestión de préstamos simple CodeAstro 1.0. Se ha declarado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /index.php del componente Login. La manipulación del argumento email conduce a una inyección SQL. El ataque se puede… | |
| Analizada | Media (5.3) | 0.48% | — | Rems Road Accident MAP Marker | 29/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad, que se ha clasificado como problemática, en SourceCodester Road Accident Map Marker 1.0. Este problema afecta a algunas funciones desconocidas del archivo /endpoint/add-mark.php. La manipulación del argumento mark_name provoca cross site scripting. El ataque puede ejecutarse de… | |
| Analizada | Alta (8.7) | 29% | ⚠ Explotación activa | Paloaltonetworks Pan-osPaloaltonetworks Prisma Access | 27/12/2024 | 17/6/2026 | Una vulnerabilidad de DNS Security feature de Palo Alto Networks PAN-OS software permite que un atacante no autenticado envíe un paquete malicioso a través del plano de datos del firewall que reinicia el firewall. Los intentos repetidos de activar esta condición harán que el firewall entre en modo de mantenimiento. | |
| Analizada | Media (4.8) | 0.36% | — | Computy Float Block | 27/12/2024 | 17/6/2026 | El complemento float block para WordPress hasta la versión 1.7 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados como el administrador realicen ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Aplazada | Media (6.5) | 0.44% | — | Codetides Advanced Floating ContentAI | 24/12/2024 | 17/6/2026 | El complemento Advanced Floating Content para WordPress es vulnerable a la inyección SQL a través de la función 'floating_content_duplicate_post' en todas las versiones hasta la 3.8.2 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la… | |
| Aplazada | Media (6.4) | 0.43% | — | Loan ComparisonAI | 24/12/2024 | 17/6/2026 | El complemento Loan Comparison para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código corto de 'comparación de préstamos' del complemento en todas las versiones hasta la 2.0 incluida debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos proporcionados… | |
| Analizada | Media (4.9) | 0.99% | — | Awesomemotive Easy Digital Downloads | 21/12/2024 | 17/6/2026 | El complemento Easy Digital Downloads – eCommerce Payments and Subscriptions made easy para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 3.3.2 incluida a través de la función de descarga de archivos. Esto permite que atacantes autenticados, con acceso de nivel de administrador o… | |
| Analizada | Media (4.8) | 0.33% | — | W3eden Download Manager | 20/12/2024 | 17/6/2026 | El complemento Download Manager WordPress anterior a la versión 3.3.03 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados como el administrador realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Aplazada | Alta (8.5) | 0.22% | — | X1a0he Adobe DownloaderAI | 19/12/2024 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en X1a0He Adobe Downloader hasta la versión 1.3.1 en macOS. Afecta a la función shouldAcceptNewConnection del archivo com.x1a0he.macOS.Adobe-Downloader.helper del componente XPC Service. La manipulación provoca una gestión incorrecta de privilegios. El ataque… | |
| Analizada | Media (5.3) | 0.35% | — | W3eden Download Manager | 19/12/2024 | 17/6/2026 | El complemento Download Manager para WordPress es vulnerable a la descarga no autorizada de contenido protegido con contraseña debido a una validación incorrecta de la contraseña en la función checkFilePassword en todas las versiones hasta la 3.3.03 incluida. Esto permite que atacantes no autenticados descarguen… | |
| Analizada | Alta (7.3) | 1.9% | 💥 Exploit | W3eden Download Manager | 19/12/2024 | 17/6/2026 | El complemento Download Manager para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios en todas las versiones hasta la 3.3.03 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto hace posible que… | |
| Analizada | Media (6.5) | 0.52% | — | Kanboard | 19/12/2024 | 17/6/2026 | Kanboard es un software de gestión de proyectos que se centra en la metodología Kanban. En las versiones afectadas, las sesiones aún se pueden utilizar aunque su vida útil haya excedido. Kanboard implementa un gestionador de sesión personalizado (`app/Core/Session/SessionHandler.php`), para almacenar los datos de la… | |
| Aplazada | Media (5.7) | 0.27% | — | KeycloakAI | 17/12/2024 | 8/8/2026 | Se encontró una vulnerabilidad en Keycloak. La opción de entorno `KC_CACHE_EMBEDDED_MTLS_ENABLED` no funciona y la configuración de replicación de JGroups siempre se utiliza en texto plano, lo que puede permitir que un atacante que tenga acceso a redes adyacentes relacionadas con JGroups lea información confidencial. |