Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
8647 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (10) | 0.38% | — | Add-ons.org Drag AND Drop File Upload FOR Elementor FormsAI | 28/8/2025 | 17/6/2026 | Unrestricted Upload of File with Dangerous Type vulnerability in add-ons.org Drag and Drop File Upload for Elementor Forms drag-and-drop-file-upload-for-elementor-forms allows Upload a Web Shell to a Web Server.This issue affects Drag and Drop File Upload for Elementor Forms: from n/a through <= 1.5.3. | |
| Aplazada | Crítica (10) | 0.81% | — | Dahua Smart Park Integrated Management PlatformAI | 27/8/2025 | 3/9/2026 | A path traversal vulnerability exists in the Dahua Smart Park Integrated Management Platform (also referred to as the Dahua Smart Campus Integrated Management Platform), affecting the SOAP-based GIS bitmap upload interface. The flaw allows unauthenticated remote attackers to upload arbitrary files to the server via… | |
| Aplazada | Media (6.5) | 0.17% | — | Add-ons.org PDF FOR Elementor FormsAI | 27/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en add-ons.org PDF para Elementor Forms + Drag And Drop Template Builder permite XSS almacenado. Este problema afecta a PDF para Elementor Forms + Drag And Drop Template Builder: desde n/d hasta la versión 6.2.0. | |
| Analizada | Crítica (9.8) | 0.61% | 💥 PoC | Solspace Freeform | 27/8/2025 | 17/6/2026 | Freeform 5.0.0 a anterior a 5.10.16, un complemento para CraftCMS, contiene una vulnerabilidad de Server-side template injection (SSTI), que resulta en la inyección de código arbitrario para todos los usuarios que tienen acceso para editar un formulario (título de envío). | |
| Analizada | Media (5.5) | 0.49% | — | Nelzkie15 Human Resource Information System | 26/8/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Human Resource Information System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /Superadmin_Dashboard/process/editemployee_process.php. Esta manipulación del argumento "empleado_archivo201" permite la carga sin restricciones. El ataque puede… | |
| Analizada | Media (5.5) | 0.49% | — | Nelzkie15 Human Resource Information System | 26/8/2025 | 17/6/2026 | Se ha detectado una falla en SourceCodester Human Resource Information System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /Admin_Dashboard/process/editemployee_process.php. Esta manipulación del argumento "empleado_archivo201" provoca una carga sin restricciones. El ataque puede… | |
| Aplazada | Crítica (10) | 0.68% | — | Google Cloud DataformAINPMAI | 25/8/2025 | 17/6/2026 | Una vulnerabilidad de Path Traversal en el proceso de instalación de paquetes NPM de Google Cloud Dataform permite a un atacante remoto leer y escribir archivos en los repositorios de otros clientes a través de un archivo package.json manipulado con fines malintencionados. | |
| Analizada | Media (6.8) | 0.44% | — | Liferay Digital Experience PlatformLiferay Portal | 23/8/2025 | 17/6/2026 | Liferay Portal 7.4.0 a 7.3.3.131, y Liferay DXP 2024.Q4.0, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 GA hasta la actualización 92 permiten la carga de archivos sin restricciones en el componente de libros de estilo que se procesan dentro del entorno, lo que permite la ejecución de… | |
| Analizada | Media (6.9) | 0.19% | — | Liferay Digital Experience PlatformLiferay Portal | 23/8/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting almacenados en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.13 y 7.4 GA hasta la actualización 92 permite a un atacante remoto no autenticado inyectar JavaScript en el campo de texto de un… | |
| Analizada | Media (6.9) | 0.31% | — | Liferay Digital Experience PlatformLiferay Portal | 23/8/2025 | 17/6/2026 | Existe Self-ReDoS (denegación de servicio por expresión regular) con el campo de búsqueda de nombre de rol del portlet JavaScript de Kaleo Designer en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.1, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.1 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.20 y 7.4 GA hasta la… | |
| Analizada | Media (5.1) | 0.18% | — | Liferay Digital Experience PlatformLiferay Portal | 23/8/2025 | 17/6/2026 | La vulnerabilidad de redirección abierta en el parámetro /c/portal/edit_info_item en Liferay Portal 7.4.3.86 a 7.4.3.131, y Liferay DXP 2024.Q3.1 a 2024.Q3.9, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 actualización 86 a 92 permite a un atacante explotar esta vulnerabilidad de seguridad para redirigir a los… | |
| Analizada | Media (4.6) | 0.23% | — | Liferay Digital Experience PlatformLiferay Portal | 23/8/2025 | 17/6/2026 | La vulnerabilidad de cross-site scripting (XSS) almacenado en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q3.1 a 2024.Q3.8, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 GA hasta la actualización 92 permite a atacantes remotos ejecutar scripts web o HTML arbitrarios a través de la pestaña de… | |
| Analizada | Media (5.1) | 0.32% | — | Liferay Digital Experience PlatformLiferay Portal | 23/8/2025 | 17/6/2026 | Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.15 y 7.4 GA hasta la actualización 92 permiten a los usuarios autenticados sin ningún permiso acceder a información confidencial de usuarios administradores mediante las API JSONWS. | |
| Analizada | Media (6.9) | 0.20% | — | Liferay Digital Experience PlatformLiferay Portal | 23/8/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.3, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 GA hasta la actualización 92 permite que un atacante remoto no autenticado inyecte JavaScript en el referente… | |
| Analizada | Media (6.9) | 0.19% | — | Liferay Digital Experience PlatformLiferay Portal | 22/8/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.4, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12 y 7.4 GA hasta la actualización 92 permite a un atacante remoto no autenticado inyectar JavaScript en la ruta… | |
| Analizada | Media (5.3) | 0.39% | — | Liferay Digital Experience PlatformLiferay Portal | 22/8/2025 | 17/6/2026 | Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.1, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14 y 7.4 GA hasta la actualización 92 permiten a los usuarios cargar una cantidad ilimitada de archivos a través de los formularios, los archivos se… | |
| Analizada | Media (6.7) | 0.28% | — | Liferay Digital Experience PlatformLiferay Portal | 22/8/2025 | 17/6/2026 | Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14 y 7.4 GA hasta la actualización 92 permiten a los usuarios administradores de una instancia virtual agregar páginas que no están en la instancia virtual… | |
| Analizada | Media (5.3) | 0.32% | — | Liferay Digital Experience PlatformLiferay Portal | 22/8/2025 | 17/6/2026 | Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.5, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.15 y 7.4 GA hasta la actualización 92 permiten a los usuarios no autenticados (invitados) acceder mediante archivos URL cargados por entrada de objeto y… | |
| Analizada | Media (5.3) | 0.26% | — | Liferay Digital Experience PlatformLiferay Portal | 22/8/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejado en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.4, 2024.Q4.0 a 2024.Q4.6, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.20 y 7.4 GA hasta la actualización 92 permite que un atacante remoto autenticado inyecte… | |
| Analizada | Media (6.9) | 0.31% | — | Liferay Digital Experience PlatformLiferay Portal | 22/8/2025 | 17/6/2026 | La vulnerabilidad de enumeración de usuarios en Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2024.Q4.0 a 2024.Q4.7, 2024.Q3.0 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.14, 2023.Q4.0 a 2023.Q4.10, 2023.Q3.1 a 2023.Q3.10 y 7.4 GA hasta la actualización 92 permite a atacantes remotos determinar si… | |
| Analizada | Media (5.4) | 0.18% | — | IBM Qradar Incident ForensicsIBM Qradar Security Information AND Event Manager | 22/8/2025 | 17/6/2026 | El panel de control de IBM QRadar SIEM 7.5 a 7.5.0 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales en una sesión de confianza. | |
| Analizada | Alta (7.8) | 0.15% | — | IBM Qradar Incident ForensicsIBM Qradar Security Information AND Event Manager | 22/8/2025 | 17/6/2026 | IBM QRadar SIEM 7.5 a 7.5.0 UP13 podría permitir que un usuario autenticado aumente sus privilegios a través de un cronjob mal configurado debido a la ejecución con privilegios innecesarios. | |
| Analizada | Media (5.3) | 0.33% | — | Liferay Digital Experience PlatformLiferay Portal | 22/8/2025 | 17/6/2026 | Liferay Portal 7.4.0 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.4, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.15 y 7.4 GA hasta la actualización 92 permiten a los usuarios cargar una cantidad ilimitada de archivos a través de los campos de adjuntos de las entradas de… | |
| Analizada | Baja (2.1) | 0.21% | — | Liferay Digital Experience PlatformLiferay Portal | 21/8/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Liferay Portal 7.4.3.32 a 7.4.3.132, y Liferay DXP 2025.Q1.0 a 2025.Q1.7, 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.1 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.16 y 7.4 actualización 32 a 92 permite que un usuario autenticado remoto inyecte JavaScript… | |
| Analizada | Media (4.8) | 0.21% | — | Liferay Digital Experience Platform | 21/8/2025 | 17/6/2026 | Existe una vulnerabilidad de server-side request forgery (SSRF) en Liferay DXP 2025.Q2.0 a 2025.Q2.3 debido a una validación de dominio insegura en analytics.cloud.domain.allowed, lo que permite a un atacante realizar solicitudes cambiando el dominio y omitiendo el método de validación; esta validación insegura no… |