Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

8647 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (10)0.38%—Add-ons.org Drag AND Drop File Upload FOR Elementor FormsAI28/8/202517/6/2026
Unrestricted Upload of File with Dangerous Type vulnerability in add-ons.org Drag and Drop File Upload for Elementor Forms drag-and-drop-file-upload-for-elementor-forms allows Upload a Web Shell to a Web Server.This issue affects Drag and Drop File Upload for Elementor Forms: from n/a through <= 1.5.3.
AplazadaCrítica (10)0.81%—Dahua Smart Park Integrated Management PlatformAI27/8/20253/9/2026
A path traversal vulnerability exists in the Dahua Smart Park Integrated Management Platform (also referred to as the Dahua Smart Campus Integrated Management Platform), affecting the SOAP-based GIS bitmap upload interface. The flaw allows unauthenticated remote attackers to upload arbitrary files to the server via…
AplazadaMedia (6.5)0.17%—Add-ons.org PDF FOR Elementor FormsAI27/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en add-ons.org PDF para Elementor Forms + Drag And Drop Template Builder permite XSS almacenado. Este problema afecta a PDF para Elementor Forms + Drag And Drop Template Builder: desde n/d hasta la versión 6.2.0.
AnalizadaCrítica (9.8)0.61%💥 PoCSolspace Freeform27/8/202517/6/2026
Freeform 5.0.0 a anterior a 5.10.16, un complemento para CraftCMS, contiene una vulnerabilidad de Server-side template injection (SSTI), que resulta en la inyección de código arbitrario para todos los usuarios que tienen acceso para editar un formulario (título de envío).
AnalizadaMedia (5.5)0.49%—Nelzkie15 Human Resource Information System26/8/202517/6/2026
Se ha encontrado una vulnerabilidad en SourceCodester Human Resource Information System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /Superadmin_Dashboard/process/editemployee_process.php. Esta manipulación del argumento "empleado_archivo201" permite la carga sin restricciones. El ataque puede…
AnalizadaMedia (5.5)0.49%—Nelzkie15 Human Resource Information System26/8/202517/6/2026
Se ha detectado una falla en SourceCodester Human Resource Information System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /Admin_Dashboard/process/editemployee_process.php. Esta manipulación del argumento "empleado_archivo201" provoca una carga sin restricciones. El ataque puede…
AplazadaCrítica (10)0.68%—Google Cloud DataformAINPMAI25/8/202517/6/2026
Una vulnerabilidad de Path Traversal en el proceso de instalación de paquetes NPM de Google Cloud Dataform permite a un atacante remoto leer y escribir archivos en los repositorios de otros clientes a través de un archivo package.json manipulado con fines malintencionados.
AnalizadaMedia (6.8)0.44%—Liferay Digital Experience PlatformLiferay Portal23/8/202517/6/2026
Liferay Portal 7.4.0 a 7.3.3.131, y Liferay DXP 2024.Q4.0, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 GA hasta la actualización 92 permiten la carga de archivos sin restricciones en el componente de libros de estilo que se procesan dentro del entorno, lo que permite la ejecución de…
AnalizadaMedia (6.9)0.19%—Liferay Digital Experience PlatformLiferay Portal23/8/202517/6/2026
Una vulnerabilidad de cross-site scripting almacenados en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.13 y 7.4 GA hasta la actualización 92 permite a un atacante remoto no autenticado inyectar JavaScript en el campo de texto de un…
AnalizadaMedia (6.9)0.31%—Liferay Digital Experience PlatformLiferay Portal23/8/202517/6/2026
Existe Self-ReDoS (denegación de servicio por expresión regular) con el campo de búsqueda de nombre de rol del portlet JavaScript de Kaleo Designer en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.1, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.1 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.20 y 7.4 GA hasta la…
AnalizadaMedia (5.1)0.18%—Liferay Digital Experience PlatformLiferay Portal23/8/202517/6/2026
La vulnerabilidad de redirección abierta en el parámetro /c/portal/edit_info_item en Liferay Portal 7.4.3.86 a 7.4.3.131, y Liferay DXP 2024.Q3.1 a 2024.Q3.9, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 actualización 86 a 92 permite a un atacante explotar esta vulnerabilidad de seguridad para redirigir a los…
AnalizadaMedia (4.6)0.23%—Liferay Digital Experience PlatformLiferay Portal23/8/202517/6/2026
La vulnerabilidad de cross-site scripting (XSS) almacenado en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q3.1 a 2024.Q3.8, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 GA hasta la actualización 92 permite a atacantes remotos ejecutar scripts web o HTML arbitrarios a través de la pestaña de…
AnalizadaMedia (5.1)0.32%—Liferay Digital Experience PlatformLiferay Portal23/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.15 y 7.4 GA hasta la actualización 92 permiten a los usuarios autenticados sin ningún permiso acceder a información confidencial de usuarios administradores mediante las API JSONWS.
AnalizadaMedia (6.9)0.20%—Liferay Digital Experience PlatformLiferay Portal23/8/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.3, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 GA hasta la actualización 92 permite que un atacante remoto no autenticado inyecte JavaScript en el referente…
AnalizadaMedia (6.9)0.19%—Liferay Digital Experience PlatformLiferay Portal22/8/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.4, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 GA hasta la actualización 92 permite a un atacante remoto no autenticado inyectar JavaScript en la ruta…
AnalizadaMedia (5.3)0.39%—Liferay Digital Experience PlatformLiferay Portal22/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.1, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14 y 7.4 GA hasta la actualización 92 permiten a los usuarios cargar una cantidad ilimitada de archivos a través de los formularios, los archivos se…
AnalizadaMedia (6.7)0.28%—Liferay Digital Experience PlatformLiferay Portal22/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14 y 7.4 GA hasta la actualización 92 permiten a los usuarios administradores de una instancia virtual agregar páginas que no están en la instancia virtual…
AnalizadaMedia (5.3)0.32%—Liferay Digital Experience PlatformLiferay Portal22/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.5, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.15 y 7.4 GA hasta la actualización 92 permiten a los usuarios no autenticados (invitados) acceder mediante archivos URL cargados por entrada de objeto y…
AnalizadaMedia (5.3)0.26%—Liferay Digital Experience PlatformLiferay Portal22/8/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.4, 2024.Q4.0 a 2024.Q4.6, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.20 y 7.4 GA hasta la actualización 92 permite que un atacante remoto autenticado inyecte…
AnalizadaMedia (6.9)0.31%—Liferay Digital Experience PlatformLiferay Portal22/8/202517/6/2026
La vulnerabilidad de enumeración de usuarios en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2024.Q4.0 a 2024.Q4.7, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14, 2023.Q4.0 a 2023.Q4.10, 2023.Q3.1 a 2023.Q3.10 y 7.4 GA hasta la actualización 92 permite a atacantes remotos determinar si…
AnalizadaMedia (5.4)0.18%—IBM Qradar Incident ForensicsIBM Qradar Security Information AND Event Manager22/8/202517/6/2026
El panel de control de IBM QRadar SIEM 7.5 a 7.5.0 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales en una sesión de confianza.
AnalizadaAlta (7.8)0.15%—IBM Qradar Incident ForensicsIBM Qradar Security Information AND Event Manager22/8/202517/6/2026
IBM QRadar SIEM 7.5 a 7.5.0 UP13 podría permitir que un usuario autenticado aumente sus privilegios a través de un cronjob mal configurado debido a la ejecución con privilegios innecesarios.
AnalizadaMedia (5.3)0.33%—Liferay Digital Experience PlatformLiferay Portal22/8/202517/6/2026
Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.4, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.15 y 7.4 GA hasta la actualización 92 permiten a los usuarios cargar una cantidad ilimitada de archivos a través de los campos de adjuntos de las entradas de…
AnalizadaBaja (2.1)0.21%—Liferay Digital Experience PlatformLiferay Portal21/8/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Liferay Portal 7.4.3.32 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.7, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.1 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.16 y 7.4 actualización 32 a 92 permite que un usuario autenticado remoto inyecte JavaScript…
AnalizadaMedia (4.8)0.21%—Liferay Digital Experience Platform21/8/202517/6/2026
Existe una vulnerabilidad de server-side request forgery (SSRF) en Liferay DXP 2025.Q2.0 a 2025.Q2.3 debido a una validación de dominio insegura en analytics.cloud.domain.allowed, lo que permite a un atacante realizar solicitudes cambiando el dominio y omitiendo el método de validación; esta validación insegura no…