Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 685 respecto a la semana anterior
Críticas / altas1521▲ 128 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
294.970 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.9) | 0.14% | — | Invariant-systems-ai AiirAI | 4/10/2026 | 6/10/2026 | Se ha encontrado un fallo en invariant-systems-ai aiir hasta la 1.7.0. El elemento afectado es una función desconocida del componente Policy Gate Handler. Ejecutar una manipulación puede provocar una verificación incorrecta de la firma criptográfica. El ataque puede ejecutarse de forma remota. Es aconsejable… | |
| Aplazada | Media (4.3) | 0.18% | — | Farvisun Mindio Magic MCPAI | 4/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información confidencial en los datos enviados en farvisun Mindio Magic MCP mindio-magic-mcp que permite recuperar datos confidenciales incrustados. Este problema afecta a Mindio Magic MCP: desde n/a hasta 0.5.6. | |
| Aplazada | Media (5.5) | 0.41% | — | Rainygao DocsysAI | 4/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad en RainyGao DocSys hasta la 2.02.85. El elemento afectado es la función BaseController.createDBForMysql del archivo BaseController.java del componente Database Management. La manipulación del argumento url provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El… | |
| Aplazada | Baja (2.1) | 0.45% | — | Rainygao DocsysAI | 4/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad de seguridad en RainyGao DocSys hasta la 2.02.85. El elemento afectado es la función DocController.doGetTmp del archivo /Doc/doGetTmpFile.do del componente Document Controller. La manipulación del argumento path/fileName provoca un recorrido de directorios (path traversal). Es… | |
| Aplazada | Media (5.5) | 0.28% | — | Sciphi-ai R2RAI | 4/10/2026 | 5/10/2026 | Se ha identificado una vulnerabilidad en SciPhi-AI R2R hasta la 3.6.6. Esta vulnerabilidad afecta a código desconocido del archivo py/shared/abstractions/llm.py del componente Retrieval Completion API Endpoint. Dicha manipulación del argumento generation_config.api_base provoca una falsificación de solicitudes del… | |
| Aplazada | Media (5.5) | 0.28% | — | Sciphi-ai R2RAI | 4/10/2026 | 5/10/2026 | Se ha determinado una vulnerabilidad en SciPhi-AI R2R hasta la 3.6.6. Afecta a una parte desconocida del componente JWT Secret Handler. Esta manipulación del argumento DEFAULT_BCRYPT_SECRET_KEY/DEFAULT_NACL_SECRET_KEY provoca credenciales codificadas de forma rígida (hard-coded). El ataque puede iniciarse de forma… | |
| Aplazada | Alta (7.5) | 0.24% | — | Stylemixthemes Cost Calculator BuilderAI | 4/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información confidencial en los datos enviados en StylemixThemes Cost Calculator Builder cost-calculator-builder que permite recuperar datos confidenciales incrustados. Este problema afecta a Cost Calculator Builder: desde n/a hasta 4.0.17. | |
| Aplazada | Media (5.5) | 0.29% | — | Weaviate VerbaAI | 4/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en Weaviate Verba hasta la 2.1.3. Esta vulnerabilidad afecta a la función get_environment del archivo goldenverba/components/util.py del componente generate_stream Endpoint. La manipulación provoca una divulgación de información. Es posible iniciar el ataque de forma remota. El… | |
| Aplazada | Alta (7.1) | 0.15% | — | Veronalabs WP StatisticsAI | 4/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en VeronaLabs WP Statistics wp-statistics que permite XSS reflejado. Este problema afecta a WP Statistics: desde n/a hasta 14.16.14. | |
| Aplazada | Media (5.5) | 0.54% | — | DrogonAI | 4/10/2026 | 6/10/2026 | Se ha encontrado un fallo en Drogon hasta la 1.9.13-1/10.0-beta.3 en Windows. Afecta a la función StaticFileRouter::route del archivo lib/src/StaticFileRouter.cc del componente Static File Router. Ejecutar una manipulación puede provocar un recorrido de directorios (path traversal). El ataque puede realizarse de forma… | |
| Aplazada | Media (5.3) | 0.34% | — | Topoteretes CogneeAI | 4/10/2026 | 6/10/2026 | Se ha descubierto un fallo de seguridad en topoteretes cognee hasta la 1.5.4. El elemento afectado es la función get_user_id_by_email del archivo cognee/modules/users/authentication/get_api_auth_backend.py del componente JWT Signing Key Handler. La manipulación del argumento FASTAPI_USERS_JWT_SECRET provoca… | |
| Aplazada | Baja (1.3) | 0.13% | — | LaradockAI | 4/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en Laradock hasta la 20.4. Afecta a una función desconocida del archivo workspace/Dockerfile del componente Build Process. La manipulación provoca la descarga de código sin comprobación de integridad. El ataque puede lanzarse de forma remota. Este ataque tiene un nivel de… | |
| Aplazada | Crítica (9.3) | 0.25% | 💥 PoC | Unlimited-elements Unlimited Elements FOR ElementorAI | 4/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL (inyección SQL) en Unlimited Elements Unlimited Elements For Elementor (Free Widgets, Addons, Templates) unlimited-elements-for-elementor que permite inyección SQL ciega. Este problema afecta a Unlimited Elements For Elementor… | |
| Aplazada | Alta (7.1) | 0.15% | — | Unlimited-elements Unlimited Elements FOR ElementorAI | 4/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Unlimited Elements Unlimited Elements For Elementor (Free Widgets, Addons, Templates) unlimited-elements-for-elementor que permite XSS reflejado. Este problema afecta a… | |
| Aplazada | Alta (7.1) | 0.15% | — | Cozmoslabs TranslatepressAI | 4/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Cozmoslabs TranslatePress translatepress-multilingual que permite XSS almacenado. Este problema afecta a TranslatePress: desde n/a hasta 3.3.6. | |
| Aplazada | Media (5.3) | 0.20% | 💥 PoC | Userprivatefiles User Private FilesAI | 4/10/2026 | 9/10/2026 | El plugin de WordPress User Private Files anterior a la 2.2.0 no protege correctamente sus archivos privados almacenados en instalaciones multisitio, donde nunca se alcanza la regla de reescritura en la que se basa para encaminar las solicitudes de archivos a través de su comprobación de acceso, lo que permite a… | |
| Aplazada | Alta (8.8) | 0.14% | — | CocartAI | 4/10/2026 | 6/10/2026 | El plugin de WordPress CoCart anterior a la 4.9.7 no limita su filtro de autenticación de la API REST a sus propios endpoints, lo que desactiva la protección por nonce de REST del núcleo de WordPress para todas las rutas y permite a un atacante realizar un ataque de falsificación de solicitudes en sitios cruzados… | |
| Aplazada | Media (4.9) | 0.23% | — | Fivestarplugins Five Star Business Profile AND SchemaAI | 4/10/2026 | 6/10/2026 | El plugin de WordPress Five Star Business Profile and Schema anterior a la 2.4.0 no restringe correctamente los callbacks usados para resolver los valores predeterminados de los campos de esquema, lo que permite a usuarios autenticados con acceso de nivel Author o superior almacenar una entrada que divulga datos… | |
| Aplazada | Media (6.8) | 0.24% | — | Horizontal Scrolling AnnouncementsAI | 4/10/2026 | 6/10/2026 | El plugin de WordPress Horizontal scrolling announcements hasta la 2.6 no sanea ni escapa uno de sus ajustes de anuncios antes de mostrarlo en un contexto de atributo en el front end, lo que permite a los usuarios con acceso a la página de gestión de anuncios (Contributor y superiores, una vez autorizados) realizar… | |
| Aplazada | Crítica (9.3) | 0.77% | — | Internlm MindsearchAI | 4/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en InternLM MindSearch 0.1.0. Este problema afecta a la función ExecutionAction.run del archivo mindsearch/agent/graph.py del componente Planner Agent. La manipulación del argumento inputs provoca una inyección de código. El ataque puede iniciarse de forma remota. El exploit se ha… | |
| Aplazada | Baja (3.5) | 0.14% | — | Fabian Simple Shopping CartAI | 4/10/2026 | 6/10/2026 | El plugin de WordPress Simple Shopping Cart anterior a la 5.2.6 no escapa algunos de los valores de sus campos de configuración antes de mostrarlos en una página de ajustes de administración, lo que permite a usuarios con privilegios elevados, como los administradores, realizar ataques de secuencias de comandos en… | |
| Aplazada | Media (5.3) | 0.18% | — | Razorpay FOR WoocommerceAI | 4/10/2026 | 6/10/2026 | El plugin de WordPress Razorpay for WooCommerce anterior a la 4.8.8 no realiza comprobaciones de propiedad ni de autorización en una ruta de la API REST usada durante el proceso de pago, lo que permite a atacantes no autenticados modificar la información de envío almacenada en pedidos arbitrarios. | |
| Aplazada | Baja (2) | 0.19% | — | Omega Solution Coinex CryptoAI | 4/10/2026 | 6/10/2026 | Se ha identificado una debilidad en Omega Solution CoinEx Crypto 2025. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /user/ticket del componente Ticket Attachment Upload. Esta manipulación provoca secuencias de comandos en sitios cruzados (XSS). Es posible llevar a cabo el ataque de forma… | |
| Analizada | Alta (8.7) | 0.59% | ⚠ Explotación activa | Citrix Netscaler Application Delivery ControllerCitrix Netscaler Gateway | 4/10/2026 | 5/10/2026 | Vulnerabilidad en NetScaler ADC y NetScaler Gateway. Este problema afecta a ADC: anterior a la 14.1-73.41, anterior a la 13.1-64.28, anterior a la 14.1-73.41 FIPS y anterior a la 13.1-37.282; Gateway: anterior a la 14.1-73.41 y anterior a la 13.1-64.28. | |
| Aplazada | Baja (2.1) | 0.28% | — | Omega Solution Coinex CryptoAI | 4/10/2026 | 6/10/2026 | Se ha descubierto un fallo de seguridad en Omega Solution CoinEx Crypto 2025. Afecta a una función desconocida del archivo /ticket/customer del componente Support Ticket API. La manipulación del argumento status/page/count provoca una divulgación de información. El ataque puede ejecutarse de forma remota. El exploit… |