Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

9672 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.1)0.19%—IBM Bigfix WebuiAI10/10/20258/10/2026
La aplicación BigFix WebUI responde con información HOST del campo de encabezado HTTP, haciéndola vulnerable a ataques de envenenamiento de encabezado de host.
AplazadaAlta (7.5)0.46%—Quic-goAI10/10/202517/6/2026
quic-go is an implementation of the QUIC protocol in Go. In versions prior to 0.49.0, 0.54.1, and 0.55.0, a misbehaving or malicious server can cause a denial-of-service (DoS) attack on the quic-go client by triggering an assertion failure, leading to a process crash. This requires no authentication and can be…
AplazadaAlta (7.5)0.39%—Popup Builder GamificationAI9/10/20258/10/2026
El plugin 'Popup builder with Gamification, Multi-Step Popups, Page-Level Targeting, and WooCommerce Triggers' para WordPress es vulnerable a inyección SQL en todas las versiones hasta la 2.1.3, inclusive. Esto se debe a un escape insuficiente en el parámetro 'id' y a la falta de preparación suficiente en la consulta…
AplazadaBaja (2.1)0.35%—Zhuimengshaonian Wisdom-educationAI6/10/20259/10/2026
Se detectó una vulnerabilidad en zhuimengshaonian wisdom-education hasta 1.0.4. El elemento afectado es una función desconocida del archivo src/main/java/com/education/api/controller/student/WrongBookController.java. La manipulación del argumento subjectId resulta en una omisión de autorización. El ataque puede…
AplazadaBaja (2.1)0.33%—Zhuimengshaonian Wisdom-educationAI6/10/20259/10/2026
Una vulnerabilidad de seguridad ha sido detectada en zhuimengshaonian wisdom-education hasta la versión 1.0.4. Afectada es la función uploadFile del archivo src/main/java/com/education/core/controller/UploadController.java. Dicha manipulación del argumento File conduce a una carga sin restricciones. Es posible lanzar…
AplazadaBaja (2.1)0.18%—Codecanyon Mentor LMSAICodecanyon UI LIBAI5/10/202517/6/2026
A flaw has been found in CodeCanyon/ui-lib Mentor LMS up to 1.1.1. Affected by this vulnerability is an unknown functionality of the component API. Executing manipulation can lead to permissive cross-domain policy with untrusted domains. The attack may be launched remotely. The exploit has been published and may be…
AplazadaMedia (5.1)0.25%—RebuildAI5/10/202517/6/2026
A security flaw has been discovered in Rebuild up to 4.1.3. Affected by this issue is some unknown functionality of the component Comment/Guestbook. Performing manipulation results in cross site scripting. It is possible to initiate the attack remotely. Upgrading to version 4.1.4 can resolve this issue. It is…
AplazadaAlta (8.1)0.31%—Stylemixthemes Cost Calculator BuilderAI4/10/20258/10/2026
El plugin Cost Calculator Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en las funciones get_cc_orders y update_order_status en todas las versiones hasta la 3.5.32, inclusive. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaMedia (6.1)0.20%—Zauberzeug NiceguiAI3/10/20258/10/2026
NiceGUI es un framework de UI basado en Python. Las versiones 2.24.2 e inferiores están en riesgo de cross-site scripting (XSS) cuando los desarrolladores renderizan entrada de usuario sin escapar en el DOM usando ui.html(). NiceGUI no aplicaba la sanitización de HTML o JavaScript, por lo que las aplicaciones que…
AnalizadaMedia (6.1)0.23%—Xunruicms3/10/202517/6/2026
A stored Cross-Site Scripting (XSS) vulnerability has been discovered in XunRuiCMS version 4.7.1. The vulnerability exists due to insufficient validation of SVG file uploads in the dayrui/Fcms/Library/Upload.php component, allowing attackers to inject malicious JavaScript code that executes when the uploaded file is…
AplazadaAlta (8.8)0.18%—TextbuilderAI3/10/202517/6/2026
The TextBuilder plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions 1.0.0 to 1.1.1. This is due to missing or incorrect nonce validation on the 'handleToken' function. This makes it possible for unauthenticated attackers to update a user's authorization token via a forged request granted they…
AplazadaMedia (4.3)0.13%—Ultimate Viral QuizAI3/10/20258/10/2026
El plugin Ultimate Viral Quiz para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.0, inclusive. Esto se debe a la validación nonce faltante o incorrecta en la función save_options(). Esto hace posible que atacantes no autenticados actualicen la configuración…
AplazadaMedia (6.1)0.21%—Radware Alteonos WEB UI ManagementAI1/10/202517/6/2026
An authenticated cross-site scripting (XSS) vulnerability in the Administrative interface of Radware AlteonOS Web UI Management v33.0.4.50 allows attackers to execute arbitrary web scripts or HTML via injecting a crafted payload into the Description parameter.
AnalizadaAlta (8.8)0.52%💥 PoCSuisuijiang Fiora1/10/202517/6/2026
File upload vulnerability in Fiora chat application 1.0.0 through user avatar upload functionality. The application fails to validate SVG file content, allowing malicious SVG files with embedded foreignObject elements containing iframe tags and JavaScript event handlers (onmouseover) to be uploaded and stored. When…
ModificadaMedia (5.4)0.28%💥 PoCSuisuijiang Fiora1/10/202517/6/2026
Cross Site Scripting (XSS) vulnerability in Fiora chat application 1.0.0 allows executes arbitrary JavaScript when malicious SVG files are rendered by other users.
AplazadaAlta (8.4)0.47%—CA Technologies DX Unified Infrastructure ManagementAICA Technologies Nimsoft UIMAI1/10/20259/10/2026
DX Unified Infrastructure Management (Nimsoft/UIM) y versiones anteriores contiene una vulnerabilidad de manejo inadecuado de ACL en el componente de robot (controlador). Un atacante remoto puede ejecutar comandos, leer de, o escribir en el sistema objetivo.
AnalizadaAlta (7.3)0.69%💥 ExploitLiquidfiles30/9/202517/6/2026
El servidor de transferencia de archivos LiquidFiles es vulnerable a un problema de enumeración de usuarios en su funcionalidad de restablecimiento de contraseña. La aplicación devuelve respuestas distinguibles para direcciones de correo electrónico válidas e inválidas, permitiendo a atacantes no autenticados…
ModificadaCrítica (9.8)0.45%💥 PoCNicehash Quickminer30/9/202517/6/2026
NiceHash QuickMiner 6.12.0 realiza actualizaciones de software sobre HTTP sin validar firmas digitales o comprobaciones de hash. Un atacante capaz de interceptar o redirigir tráfico a la URL de actualización puede secuestrar el proceso de actualización y entregar ejecutables arbitrarios que se ejecutan…
AnalizadaAlta (8.5)0.18%—NI Circuit Design Suite30/9/202517/6/2026
Existe una vulnerabilidad de corrupción de memoria debido a una lectura fuera de límites en DefaultFontOptions() al usar SymbolEditor en NI Circuit Design Suite. Esta vulnerabilidad puede resultar en revelación de información o ejecución de código arbitrario. La explotación exitosa requiere que un atacante consiga que…
AnalizadaAlta (8.5)0.18%—NI Circuit Design Suite30/9/202517/6/2026
Existe una vulnerabilidad de corrupción de memoria debido a una escritura fuera de límites en XML_Serialize() al usar SymbolEditor en NI Circuit Design Suite. Esta vulnerabilidad puede resultar en revelación de información o ejecución de código arbitrario. La explotación exitosa requiere que un atacante consiga que un…
AplazadaMedia (6)0.29%—Hitachienergy Asset SuiteAI30/9/202517/6/2026
Una vulnerabilidad existe en Asset Suite para que un usuario autenticado manipule el contenido de los datos de registro de rendimiento o inyecte datos manipulados en el archivo de registro para potencialmente llevar a cabo más ataques maliciosos. El registro de rendimiento se habilita típicamente para fines de…
AplazadaBaja (2)3.8%—Ruijie Nbr2100g-eAI29/9/20259/10/2026
Una falla de seguridad ha sido descubierta en Ruijie NBR2100G-E hasta 20250919. Afectada por este problema es la función listAction del archivo /itbox_pi/branch_passw.PHP?a=list. Realizar la manipulación del argumento city resulta en inyección de comandos del sistema operativo. El ataque es posible de ser llevado a…
AplazadaBaja (2.1)0.26%—Zhuimengshaonian Wisdom-educationAI27/9/20259/10/2026
Una vulnerabilidad de seguridad ha sido detectada en zhuimengshaonian wisdom-education hasta la versión 1.0.4. Esta vulnerabilidad afecta a la función selectStudentExamInfoList del archivo src/main/java/com/education/api/controller/student/ExamInfoController.java. Dicha manipulación del argumento subjectId conduce a…
AnalizadaMedia (4)0.41%—Squid-cache Squid26/9/202517/6/2026
Squid through 7.1 mishandles ASN.1 encoding of long SNMP OIDs. This occurs in asn_build_objid in lib/snmplib/asn1.c.
AplazadaMedia (5.3)0.27%—Guihom Wide BannerAI26/9/202517/6/2026
Missing Authorization vulnerability in guihom Wide Banner wide-banner allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Wide Banner: from n/a through <= 1.0.4.