Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3246▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

294.982 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.15%—Unlimited-elements Unlimited Elements FOR ElementorAI4/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Unlimited Elements Unlimited Elements For Elementor (Free Widgets, Addons, Templates) unlimited-elements-for-elementor que permite XSS reflejado. Este problema afecta a…
AplazadaAlta (7.1)0.15%—Cozmoslabs TranslatepressAI4/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Cozmoslabs TranslatePress translatepress-multilingual que permite XSS almacenado. Este problema afecta a TranslatePress: desde n/a hasta 3.3.6.
AplazadaMedia (5.3)0.20%💥 PoCUserprivatefiles User Private FilesAI4/10/20269/10/2026
El plugin de WordPress User Private Files anterior a la 2.2.0 no protege correctamente sus archivos privados almacenados en instalaciones multisitio, donde nunca se alcanza la regla de reescritura en la que se basa para encaminar las solicitudes de archivos a través de su comprobación de acceso, lo que permite a…
AplazadaAlta (8.8)0.14%—CocartAI4/10/20266/10/2026
El plugin de WordPress CoCart anterior a la 4.9.7 no limita su filtro de autenticación de la API REST a sus propios endpoints, lo que desactiva la protección por nonce de REST del núcleo de WordPress para todas las rutas y permite a un atacante realizar un ataque de falsificación de solicitudes en sitios cruzados…
AplazadaMedia (4.9)0.23%—Fivestarplugins Five Star Business Profile AND SchemaAI4/10/20266/10/2026
El plugin de WordPress Five Star Business Profile and Schema anterior a la 2.4.0 no restringe correctamente los callbacks usados para resolver los valores predeterminados de los campos de esquema, lo que permite a usuarios autenticados con acceso de nivel Author o superior almacenar una entrada que divulga datos…
AplazadaMedia (6.8)0.24%—Horizontal Scrolling AnnouncementsAI4/10/20266/10/2026
El plugin de WordPress Horizontal scrolling announcements hasta la 2.6 no sanea ni escapa uno de sus ajustes de anuncios antes de mostrarlo en un contexto de atributo en el front end, lo que permite a los usuarios con acceso a la página de gestión de anuncios (Contributor y superiores, una vez autorizados) realizar…
AplazadaCrítica (9.3)0.77%—Internlm MindsearchAI4/10/20266/10/2026
Se ha encontrado una vulnerabilidad en InternLM MindSearch 0.1.0. Este problema afecta a la función ExecutionAction.run del archivo mindsearch/agent/graph.py del componente Planner Agent. La manipulación del argumento inputs provoca una inyección de código. El ataque puede iniciarse de forma remota. El exploit se ha…
AplazadaBaja (3.5)0.14%—Fabian Simple Shopping CartAI4/10/20266/10/2026
El plugin de WordPress Simple Shopping Cart anterior a la 5.2.6 no escapa algunos de los valores de sus campos de configuración antes de mostrarlos en una página de ajustes de administración, lo que permite a usuarios con privilegios elevados, como los administradores, realizar ataques de secuencias de comandos en…
AplazadaMedia (5.3)0.18%—Razorpay FOR WoocommerceAI4/10/20266/10/2026
El plugin de WordPress Razorpay for WooCommerce anterior a la 4.8.8 no realiza comprobaciones de propiedad ni de autorización en una ruta de la API REST usada durante el proceso de pago, lo que permite a atacantes no autenticados modificar la información de envío almacenada en pedidos arbitrarios.
AplazadaBaja (2)0.19%—Omega Solution Coinex CryptoAI4/10/20266/10/2026
Se ha identificado una debilidad en Omega Solution CoinEx Crypto 2025. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /user/ticket del componente Ticket Attachment Upload. Esta manipulación provoca secuencias de comandos en sitios cruzados (XSS). Es posible llevar a cabo el ataque de forma…
AnalizadaAlta (8.7)0.59%⚠ Explotación activaCitrix Netscaler Application Delivery ControllerCitrix Netscaler Gateway4/10/20265/10/2026
Vulnerabilidad en NetScaler ADC y NetScaler Gateway. Este problema afecta a ADC: anterior a la 14.1-73.41, anterior a la 13.1-64.28, anterior a la 14.1-73.41 FIPS y anterior a la 13.1-37.282; Gateway: anterior a la 14.1-73.41 y anterior a la 13.1-64.28.
AplazadaBaja (2.1)0.28%—Omega Solution Coinex CryptoAI4/10/20266/10/2026
Se ha descubierto un fallo de seguridad en Omega Solution CoinEx Crypto 2025. Afecta a una función desconocida del archivo /ticket/customer del componente Support Ticket API. La manipulación del argumento status/page/count provoca una divulgación de información. El ataque puede ejecutarse de forma remota. El exploit…
AplazadaBaja (2.1)0.29%—Omega Solution Coinex CryptoAI4/10/20266/10/2026
Se ha identificado una vulnerabilidad en Omega Solution CoinEx Crypto 2025. Afecta a una función desconocida del archivo /customer-currency/ del componente Customer Information API. La manipulación del argumento ID provoca una omisión de autorización. Es posible la explotación remota del ataque. El exploit está…
AplazadaBaja (2.1)0.29%—Omega Solution Coinex CryptoAI4/10/20266/10/2026
Se ha determinado una vulnerabilidad en Omega Solution CoinEx Crypto 2025. Afecta a una función desconocida del archivo /customer/ del componente Customer Profile API. Ejecutar una manipulación del argumento ID puede provocar una omisión de autorización. El ataque puede lanzarse de forma remota. El exploit se ha…
AplazadaMedia (6.3)0.22%—LaradashboardAI3/10/20265/10/2026
LaraDashboard desde la 1.4.0 y anterior a la 1.4.8 contiene una vulnerabilidad de condición de carrera en RegisterController::register que permite a atacantes no autenticados eludir el límite diario de registros por IP. Los atacantes pueden enviar muchas solicitudes de registro simultáneas desde una IP para que todas…
AplazadaAlta (7.1)0.31%—LaradashboardAI3/10/20266/10/2026
LaraDashboard anterior a la 1.4.8 contiene una vulnerabilidad de autorización incorrecta que permite a usuarios autenticados con solo el permiso settings.view leer secretos almacenados a través de la API de ajustes. Los atacantes pueden consultar GET /api/settings o /api/settings/{option_name} para recuperar en texto…
AplazadaMedia (5.3)0.26%—LaradashboardAI3/10/20265/10/2026
LaraDashboard anterior a la 1.4.8 contiene una vulnerabilidad de redirección abierta que permite a atacantes remotos redirigir a los usuarios proporcionando un parámetro redirect_url no validado a builder y builderEdit de EmailTemplateController. Los atacantes pueden enviar enlaces de builder manipulados a usuarios…
AplazadaMedia (6.9)0.41%—LaradashboardAI3/10/20265/10/2026
LaraDashboard 1.4.2 anterior a la 1.4.8 aplica la validación avanzada de correo electrónico a las solicitudes no autenticadas de contraseña olvidada y restablecimiento de contraseña, lo que desencadena búsquedas DNS y llamadas de verificación de pago a AbstractAPI. Los atacantes no autenticados pueden enviar…
AplazadaAlta (8.6)0.49%—LaradashboardAI3/10/20265/10/2026
LaraDashboard anterior a la 1.4.8 contiene una vulnerabilidad de gestión incorrecta de privilegios que permite a usuarios Admin autenticados escalar a Superadmin editando o renombrando roles. Los atacantes con role.edit pueden renombrar su rol a Superadmin o conceder permisos user.login_as para apoderarse de cuentas y…
AplazadaMedia (6.3)0.31%—LaradashboardAI3/10/20265/10/2026
LaraDashboard anterior a la 1.4.8 contiene una vulnerabilidad de recorrido de directorios (path traversal) que permite a atacantes no autenticados leer archivos JSON manipulando el segmento de ruta {lang}. En hosts Windows, los atacantes pueden enviar secuencias de barra invertida codificadas en URL como ..%5C para…
AplazadaAlta (8.8)0.30%💥 PoCUltimatemember Ultimate MemberAI3/10/20266/10/2026
Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Ultimate Member Ultimate Member ultimate-member que permite la escalada de privilegios. Este problema afecta a Ultimate Member: desde n/a hasta 2.13.1.
AplazadaAlta (7.1)0.15%—Unlimited-elements Unlimited Elements FOR ElementorAI3/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Unlimited Elements Unlimited Elements For Elementor (Free Widgets, Addons, Templates) unlimited-elements-for-elementor que permite XSS reflejado. Este problema afecta a…
AplazadaAlta (8.2)0.21%—Themeum KirkiAI3/10/20266/10/2026
Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Themeum Kirki kirki que permite acceder a funcionalidades no restringidas correctamente por ACL. Este problema afecta a Kirki: desde n/a hasta 6.3.1.
AplazadaMedia (5.3)0.16%—Forgerock OpenamAI3/10/20266/10/2026
OpenAM anterior a la 16.1.3 contiene una vulnerabilidad de inyección de contenido en correos electrónicos que permite a atacantes no autenticados controlar la redacción de los correos de notificación mediante las acciones forgotPassword y register en /json/{realm}/users. Los atacantes pueden proporcionar los campos…
AplazadaAlta (7.1)0.20%—Nezha DashboardAI3/10/20265/10/2026
Nezha Dashboard desde la 1.8.0 y anterior a la 2.3.13 contiene una vulnerabilidad de bloqueo incorrecto en la que un desbloqueo de mutex no diferido se pierde en una ruta de pánico por mapa nil. Cualquier miembro autenticado no administrador puede emitir cuatro llamadas a la API de notificaciones para provocar un…