Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3206▲ 632 respecto a la semana anterior
Críticas / altas1515▲ 119 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

9674 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.19%—Opensolution Quick.cms28/8/202517/6/2026
QuickCMS is vulnerable to Stored XSS via aDirFilesDescriptions parameter in files editor functionality. Malicious attacker with admin privileges can inject arbitrary HTML and JS into website, which will be rendered/executed when visiting edited page. By default admin user is not able to add JavaScript into the…
AnalizadaMedia (5.3)0.19%—Opensolution Quick.cms28/8/202517/6/2026
QuickCMS is vulnerable to Stored XSS via sDescriptionMeta parameter in page editor SEO functionality. Malicious attacker with admin privileges can inject arbitrary HTML and JS into website, which will be rendered/executed when visiting edited page. By default admin user is not able to add JavaScript into the website.…
AnalizadaMedia (6.9)0.14%—Opensolution Quick.cms28/8/202517/6/2026
QuickCMS sends password and login via GET Request. This allows a local attacker with access to the victim's browser history to obtain the necessary credentials to log in as the user. The vendor was notified early about this vulnerability, but didn't respond with the details of vulnerability or vulnerable version…
AnalizadaMedia (6.9)0.15%—Opensolution Quick.cms28/8/202517/6/2026
QuickCMS is vulnerable to Cross-Site Request Forgery in page deletion functionality. Malicious attacker can craft special website, which when visited by the admin, will automatically send a POST request deleting an article. The vendor was notified early about this vulnerability, but didn't respond with the details of…
AnalizadaMedia (5.1)0.25%—Opensolution Quick.cms28/8/202517/6/2026
QuickCMS is vulnerable to Reflected XSS via sSort parameter in admin's panel functionality. A malicious attacker can craft a specially crafted URL that, when opened, results in arbitrary JavaScript execution in the victim's browser. The vendor was notified early about this vulnerability, but didn't respond with the…
AplazadaMedia (4.3)0.20%—Liquidthemes Liquid Reset Wordpress BeforeAI28/8/202517/6/2026
Multiple plugins and/or themes for WordPress by LiquidThemes are vulnerable to unauthorized access due to a missing capability check on the liquid_reset_wordpress_before AJAX in various versions. This makes it possible for authenticated attackers, with Subscriber-level access and above, to deactivate all of a site's…
AnalizadaMedia (6.1)0.22%—Fastlinemedia Beaver Builder28/8/202517/6/2026
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘'fl_builder' parameter in all versions up to, and including, 2.9.2.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject…
AplazadaMedia (6.5)0.23%—Xpro Theme BuilderAI27/8/202517/6/2026
La vulnerabilidad de falta de autorización en Xpro Xpro Theme Builder permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Xpro Theme Builder desde n/d hasta la versión 1.2.9.
AplazadaMedia (6.5)0.17%—Uicore ElementsAI27/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en uicore UiCore Elements permite XSS almacenado. Este problema afecta a UiCore Elements desde n/d hasta la versión 1.3.4.
AplazadaMedia (6.5)0.17%—Bold-themes Bold Page BuilderAI27/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en Bboldthemes Bold Pag permite XSS almacenado. Este problema afecta a Bold Page Builder desde n/d hasta la versión 5.4.3.
AnalizadaCrítica (9.8)1.6%💥 PoCRaspap-webgui27/8/202517/6/2026
En RaspAP raspap-webgui 3.3.2 y versiones anteriores, existe una vulnerabilidad de inyección de comandos en el script "includes/hostapd.php". Esta vulnerabilidad se debe a una depuración incorrecta de la entrada del usuario enviada a través del parámetro de interfaz.
AplazadaMedia (5.5)0.18%—Delta Electronics EIP BuilderAI26/8/202517/6/2026
La versión 1.11 de Delta Electronics EIP Builder es vulnerable a una vulnerabilidad de divulgación de información de procesamiento de entidades externas XML de análisis de archivos.
AplazadaCrítica (9.8)0.52%—Egware Egos WebguiAI26/8/202517/6/2026
La clave secreta JWT está integrada en el backend de egOS WebGUI y es legible para el usuario predeterminado. Un atacante remoto no autenticado puede generar tokens HS256 válidos y eludir la autenticación/autorización mediante el uso de una clave criptográfica codificada.
AnalizadaBaja (2)15%—Ruijie Ws7204-a Firmware25/8/202517/6/2026
Se identificó una vulnerabilidad en Ruijie WS7204-A el 15/06/2017. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /itbox_pi/branch_import.php?a=branch_list. Esta manipulación del argumento "province" provoca la inyección de comandos del sistema operativo. El ataque puede ejecutarse en remoto.…
AnalizadaCrítica (9.8)0.69%—Getrebuild Rebuild25/8/202517/6/2026
Se detectó un problema en getrebuild/rebuild 4.0.4. La clase de código fuente afectada es com.rebuild.web.RebuildWebInterceptor y la función afectada es preHandle. En el código de filtro, use CodecUtils.urlDecode(request.getRequestURI()) para obtener la ruta de la solicitud decodificada por URL y, a continuación,…
AnalizadaMedia (5.1)0.27%—Getrebuild Rebuild25/8/202517/6/2026
Se descubrió que Rebuild v3.7.7 contenía Server-Side Request Forgery (SSRF) a través del parámetro de tipo en el método com.rebuild.web.admin.rbstore.RBStoreController#loadDataIndex.
AplazadaMedia (6.5)0.43%—RebuildAI25/8/202517/6/2026
El control de acceso incorrecto en la función prehandle de Rebuild v3.7.7 permite a los atacantes eludir la autenticación a través de una solicitud GET manipulada enviada a /commons/ip-location.
AplazadaMedia (4.3)0.20%—Wpsoul Greenshift Animation AND Page Builder BlocksAI22/8/202517/6/2026
La vulnerabilidad de falta de autorización en wpsoul Greenshift permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Greenshift desde la versión n/d hasta la 12.1.1.
AplazadaAlta (7.5)0.67%—UI Edgemax EdgeswitchAI21/8/202517/6/2026
Una validación de entrada incorrecta en EdgeMAX EdgeSwitch (versión 1.11.0 y anteriores) podría permitir la inyección de comandos por parte de un agente malicioso con acceso a la red adyacente a EdgeSwitch. Productos afectados: EdgeMAX EdgeSwitch (versión 1.11.0 y anteriores). Mitigación: Actualice EdgeMAX EdgeSwitch…
AplazadaCrítica (9.1)0.40%—UispAI21/8/202517/6/2026
Server-Side Request Forgery (SSRF) en la aplicación UISP puede permitir que un actor malicioso con ciertos permisos realice solicitudes fuera del alcance de la aplicación UISP.
AplazadaAlta (8.8)0.30%—UispAI21/8/202517/6/2026
La asignación incorrecta de permisos múltiples para un recurso crítico en una aplicación UISP puede permitir que un actor malicioso con ciertos permisos aumente los privilegios.
AplazadaAlta (8.1)0.26%—UI Unifi Connect Display CastAIUI Unifi Connect Display Cast PROAIUI Unifi Connect Display Cast LiteAI21/8/202517/6/2026
Un control de acceso inadecuado podría permitir que un agente malicioso autenticado en la API de ciertos dispositivos UniFi Connect Display Cast realice cambios no compatibles en el sistema. Productos afectados: UniFi Connect Display Cast (versión 1.10.3 y anteriores), UniFi Connect Display Cast Pro (versión 1.0.89 y…
AplazadaCrítica (9.8)0.40%—UI Unifi Connect EV Station PROAI21/8/202517/6/2026
Una vulnerabilidad de Autenticación Inexistente para Funciones Críticas en UniFi Connect EV Station Pro podría permitir que un atacante con acceso físico o adyacente realice un restablecimiento de fábrica no autorizado. Productos afectados: UniFi Connect EV Station Pro (versión 1.5.18 y anteriores). Mitigación:…
AplazadaMedia (4.9)0.25%—UI Unifi Connect EV Station PROAIUI Unifi Connect DisplayAIUI Unifi Connect Display CastAIUI Unifi Connect Display Cast PROAI+121/8/202517/6/2026
Un control de acceso inadecuado podría permitir que un agente malicioso autenticado en la API de ciertos dispositivos UniFi Connect habilite Android Debug Bridge (ADB) y realice cambios no admitidos en el sistema. Productos afectados: UniFi Connect EV Station Pro (versión 1.5.18 y anteriores), UniFi Connect Display…
AplazadaCrítica (9.8)1.2%—UI Unifi Connect EV Station LiteAI21/8/202517/6/2026
Varias vulnerabilidades de validación de entrada incorrecta en UniFi Connect EV Station Lite podrían permitir la inyección de comandos por parte de un agente malicioso con acceso a la red de UniFi Connect EV Station Lite. Productos afectados: UniFi Connect EV Station Lite (versión 1.5.1 y anteriores). Mitigación:…