Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3206▲ 632 respecto a la semana anterior
Críticas / altas1515▲ 119 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
9674 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.19% | — | Opensolution Quick.cms | 28/8/2025 | 17/6/2026 | QuickCMS is vulnerable to Stored XSS via aDirFilesDescriptions parameter in files editor functionality. Malicious attacker with admin privileges can inject arbitrary HTML and JS into website, which will be rendered/executed when visiting edited page. By default admin user is not able to add JavaScript into the… | |
| Analizada | Media (5.3) | 0.19% | — | Opensolution Quick.cms | 28/8/2025 | 17/6/2026 | QuickCMS is vulnerable to Stored XSS via sDescriptionMeta parameter in page editor SEO functionality. Malicious attacker with admin privileges can inject arbitrary HTML and JS into website, which will be rendered/executed when visiting edited page. By default admin user is not able to add JavaScript into the website.… | |
| Analizada | Media (6.9) | 0.14% | — | Opensolution Quick.cms | 28/8/2025 | 17/6/2026 | QuickCMS sends password and login via GET Request. This allows a local attacker with access to the victim's browser history to obtain the necessary credentials to log in as the user. The vendor was notified early about this vulnerability, but didn't respond with the details of vulnerability or vulnerable version… | |
| Analizada | Media (6.9) | 0.15% | — | Opensolution Quick.cms | 28/8/2025 | 17/6/2026 | QuickCMS is vulnerable to Cross-Site Request Forgery in page deletion functionality. Malicious attacker can craft special website, which when visited by the admin, will automatically send a POST request deleting an article. The vendor was notified early about this vulnerability, but didn't respond with the details of… | |
| Analizada | Media (5.1) | 0.25% | — | Opensolution Quick.cms | 28/8/2025 | 17/6/2026 | QuickCMS is vulnerable to Reflected XSS via sSort parameter in admin's panel functionality. A malicious attacker can craft a specially crafted URL that, when opened, results in arbitrary JavaScript execution in the victim's browser. The vendor was notified early about this vulnerability, but didn't respond with the… | |
| Aplazada | Media (4.3) | 0.20% | — | Liquidthemes Liquid Reset Wordpress BeforeAI | 28/8/2025 | 17/6/2026 | Multiple plugins and/or themes for WordPress by LiquidThemes are vulnerable to unauthorized access due to a missing capability check on the liquid_reset_wordpress_before AJAX in various versions. This makes it possible for authenticated attackers, with Subscriber-level access and above, to deactivate all of a site's… | |
| Analizada | Media (6.1) | 0.22% | — | Fastlinemedia Beaver Builder | 28/8/2025 | 17/6/2026 | The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘'fl_builder' parameter in all versions up to, and including, 2.9.2.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject… | |
| Aplazada | Media (6.5) | 0.23% | — | Xpro Theme BuilderAI | 27/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Xpro Xpro Theme Builder permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Xpro Theme Builder desde n/d hasta la versión 1.2.9. | |
| Aplazada | Media (6.5) | 0.17% | — | Uicore ElementsAI | 27/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en uicore UiCore Elements permite XSS almacenado. Este problema afecta a UiCore Elements desde n/d hasta la versión 1.3.4. | |
| Aplazada | Media (6.5) | 0.17% | — | Bold-themes Bold Page BuilderAI | 27/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en Bboldthemes Bold Pag permite XSS almacenado. Este problema afecta a Bold Page Builder desde n/d hasta la versión 5.4.3. | |
| Analizada | Crítica (9.8) | 1.6% | 💥 PoC | Raspap-webgui | 27/8/2025 | 17/6/2026 | En RaspAP raspap-webgui 3.3.2 y versiones anteriores, existe una vulnerabilidad de inyección de comandos en el script "includes/hostapd.php". Esta vulnerabilidad se debe a una depuración incorrecta de la entrada del usuario enviada a través del parámetro de interfaz. | |
| Aplazada | Media (5.5) | 0.18% | — | Delta Electronics EIP BuilderAI | 26/8/2025 | 17/6/2026 | La versión 1.11 de Delta Electronics EIP Builder es vulnerable a una vulnerabilidad de divulgación de información de procesamiento de entidades externas XML de análisis de archivos. | |
| Aplazada | Crítica (9.8) | 0.52% | — | Egware Egos WebguiAI | 26/8/2025 | 17/6/2026 | La clave secreta JWT está integrada en el backend de egOS WebGUI y es legible para el usuario predeterminado. Un atacante remoto no autenticado puede generar tokens HS256 válidos y eludir la autenticación/autorización mediante el uso de una clave criptográfica codificada. | |
| Analizada | Baja (2) | 15% | — | Ruijie Ws7204-a Firmware | 25/8/2025 | 17/6/2026 | Se identificó una vulnerabilidad en Ruijie WS7204-A el 15/06/2017. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /itbox_pi/branch_import.php?a=branch_list. Esta manipulación del argumento "province" provoca la inyección de comandos del sistema operativo. El ataque puede ejecutarse en remoto.… | |
| Analizada | Crítica (9.8) | 0.69% | — | Getrebuild Rebuild | 25/8/2025 | 17/6/2026 | Se detectó un problema en getrebuild/rebuild 4.0.4. La clase de código fuente afectada es com.rebuild.web.RebuildWebInterceptor y la función afectada es preHandle. En el código de filtro, use CodecUtils.urlDecode(request.getRequestURI()) para obtener la ruta de la solicitud decodificada por URL y, a continuación,… | |
| Analizada | Media (5.1) | 0.27% | — | Getrebuild Rebuild | 25/8/2025 | 17/6/2026 | Se descubrió que Rebuild v3.7.7 contenía Server-Side Request Forgery (SSRF) a través del parámetro de tipo en el método com.rebuild.web.admin.rbstore.RBStoreController#loadDataIndex. | |
| Aplazada | Media (6.5) | 0.43% | — | RebuildAI | 25/8/2025 | 17/6/2026 | El control de acceso incorrecto en la función prehandle de Rebuild v3.7.7 permite a los atacantes eludir la autenticación a través de una solicitud GET manipulada enviada a /commons/ip-location. | |
| Aplazada | Media (4.3) | 0.20% | — | Wpsoul Greenshift Animation AND Page Builder BlocksAI | 22/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en wpsoul Greenshift permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Greenshift desde la versión n/d hasta la 12.1.1. | |
| Aplazada | Alta (7.5) | 0.67% | — | UI Edgemax EdgeswitchAI | 21/8/2025 | 17/6/2026 | Una validación de entrada incorrecta en EdgeMAX EdgeSwitch (versión 1.11.0 y anteriores) podría permitir la inyección de comandos por parte de un agente malicioso con acceso a la red adyacente a EdgeSwitch. Productos afectados: EdgeMAX EdgeSwitch (versión 1.11.0 y anteriores). Mitigación: Actualice EdgeMAX EdgeSwitch… | |
| Aplazada | Crítica (9.1) | 0.40% | — | UispAI | 21/8/2025 | 17/6/2026 | Server-Side Request Forgery (SSRF) en la aplicación UISP puede permitir que un actor malicioso con ciertos permisos realice solicitudes fuera del alcance de la aplicación UISP. | |
| Aplazada | Alta (8.8) | 0.30% | — | UispAI | 21/8/2025 | 17/6/2026 | La asignación incorrecta de permisos múltiples para un recurso crítico en una aplicación UISP puede permitir que un actor malicioso con ciertos permisos aumente los privilegios. | |
| Aplazada | Alta (8.1) | 0.26% | — | UI Unifi Connect Display CastAIUI Unifi Connect Display Cast PROAIUI Unifi Connect Display Cast LiteAI | 21/8/2025 | 17/6/2026 | Un control de acceso inadecuado podría permitir que un agente malicioso autenticado en la API de ciertos dispositivos UniFi Connect Display Cast realice cambios no compatibles en el sistema. Productos afectados: UniFi Connect Display Cast (versión 1.10.3 y anteriores), UniFi Connect Display Cast Pro (versión 1.0.89 y… | |
| Aplazada | Crítica (9.8) | 0.40% | — | UI Unifi Connect EV Station PROAI | 21/8/2025 | 17/6/2026 | Una vulnerabilidad de Autenticación Inexistente para Funciones Críticas en UniFi Connect EV Station Pro podría permitir que un atacante con acceso físico o adyacente realice un restablecimiento de fábrica no autorizado. Productos afectados: UniFi Connect EV Station Pro (versión 1.5.18 y anteriores). Mitigación:… | |
| Aplazada | Media (4.9) | 0.25% | — | UI Unifi Connect EV Station PROAIUI Unifi Connect DisplayAIUI Unifi Connect Display CastAIUI Unifi Connect Display Cast PROAI+1 | 21/8/2025 | 17/6/2026 | Un control de acceso inadecuado podría permitir que un agente malicioso autenticado en la API de ciertos dispositivos UniFi Connect habilite Android Debug Bridge (ADB) y realice cambios no admitidos en el sistema. Productos afectados: UniFi Connect EV Station Pro (versión 1.5.18 y anteriores), UniFi Connect Display… | |
| Aplazada | Crítica (9.8) | 1.2% | — | UI Unifi Connect EV Station LiteAI | 21/8/2025 | 17/6/2026 | Varias vulnerabilidades de validación de entrada incorrecta en UniFi Connect EV Station Lite podrían permitir la inyección de comandos por parte de un agente malicioso con acceso a la red de UniFi Connect EV Station Lite. Productos afectados: UniFi Connect EV Station Lite (versión 1.5.1 y anteriores). Mitigación:… |