Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

9678 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.5)0.41%—Campcodes Online Recruitment Management System30/7/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en Campcodes Online Recruitment Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /admin/ajax.php?action=save_user. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho…
AnalizadaMedia (5.5)0.41%—Campcodes Online Recruitment Management System30/7/202517/6/2026
Se encontró una vulnerabilidad en code-projects Simple Car Rental System 1.0. Se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /admin/ajax.php?action=delete_recruitment_status. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en…
AplazadaAlta (7.5)0.45%—Bricksbuilder BricksAI29/7/202517/6/2026
El tema Bricks para WordPress es vulnerable a la inyección SQL ciega mediante el parámetro 'p' en todas las versiones hasta la 1.12.4 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a atacantes no autenticados…
AnalizadaMedia (5.4)0.17%—Elementor Website Builder29/7/202517/6/2026
El complemento Elementor Website Builder – More Than Just Page Builder para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode "elementor-element" del complemento en todas las versiones hasta la 3.29.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los…
AnalizadaMedia (5.5)0.43%—Campcodes Online Recruitment Management System28/7/202517/6/2026
Se encontró una vulnerabilidad crítica en Campcodes Online Recruitment Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/ajax.php?action=save_recruitment_status. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se…
AplazadaMedia (4.8)0.34%—Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI28/7/202517/6/2026
Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. Las propiedades RTE (campos de texto), que se podían usar en la…
AplazadaMedia (4.6)0.36%—Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI28/7/202517/6/2026
Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. Las propiedades ContentReference, disponibles en la sección…
AplazadaMedia (4.8)0.37%—Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI28/7/202517/6/2026
Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. El panel de administración permitía añadir gadgets, incluido el…
AnalizadaAlta (8.9)0.77%—Lfedge Ekuiper24/7/202517/6/2026
LF Edge eKuiper es un motor ligero de análisis de datos y procesamiento de flujos de IoT que se ejecuta en dispositivos edge con recursos limitados. En versiones anteriores a la 2.2.1, existía una vulnerabilidad crítica de inyección SQL en la API getLast del proyecto eKuiper. Esta falla permite a atacantes remotos no…
AplazadaAlta (8.5)3.6%—QuietAI24/7/202517/6/2026
Quiet es una alternativa a las aplicaciones de chat en equipo como Slack, Discord y Element, que no requiere confiar en un servidor central ni ejecutar uno propio. En las versiones 6.1.0-alpha.4 y anteriores, la API de Quiet para la comunicación entre el backend y el frontend utilizaba una función de comparación…
AnalizadaMedia (5.4)0.27%—Wpbakery Page Builder24/7/202517/6/2026
El complemento WPBakery Page Builder para WordPress es vulnerable a Cross-Site Scripting almacenado a través de varios elementos del Page Builder (elemento de copyright, cuadro flotante, separador con texto, preguntas frecuentes, imagen única, encabezado personalizado, botón, llamada a la acción, barra de progreso,…
AnalizadaAlta (8.4)0.33%—Nokia Wavesuite NOC21/7/202517/6/2026
La aplicación web permite que la entrada del usuario se transfiera sin filtrar a un comando que se ejecuta en el sistema operativo subyacente. Un atacante con privilegios elevados (administrador) a la aplicación podría ejecutar comandos en el sistema operativo en el contexto del servidor web. El componente vulnerable…
AnalizadaCrítica (9)0.27%—Nokia Wavesuite NOC21/7/202517/6/2026
Un atacante podría leer el contenido del archivo desde el sistema de archivos local. Además, podría insertar código malicioso en el archivo, lo que comprometería por completo la aplicación web y el contenedor en el que se ejecuta. El componente vulnerable está vinculado a la pila de red y el conjunto de posibles…
AnalizadaCrítica (9)0.38%—Nokia Wavesuite NOC21/7/202517/6/2026
La aplicación web permite que la entrada del usuario se transmita sin filtrar a un comando que se ejecuta en el sistema operativo subyacente. El componente vulnerable está vinculado a la pila de red y el conjunto de posibles atacantes se extiende a toda Internet. Un atacante con acceso con pocos privilegios a la…
AnalizadaAlta (7.2)2.3%—Markjaquith Subscribe TO Comments19/7/202517/6/2026
Subscribe to Comments de WordPress es vulnerable a la inclusión de archivos locales en versiones hasta la 2.1.2 incluida a través del valor del encabezado "Path to". Esto permite a atacantes autenticados, con privilegios administrativos o superiores, incluir y ejecutar archivos arbitrarios en el servidor, lo que…
ModificadaMedia (6.5)0.42%—Redhat Build OF Keycloak18/7/202517/6/2026
Se detectó una falla en Keycloak identity and access management system cuando los permisos Fine-Grained Admin Permissions (FGAPv2) estaban habilitados. Un usuario administrativo con el rol "administrar usuarios" puede escalar sus privilegios a "administrador de dominio" debido a una aplicación incorrecta de…
AplazadaAlta (8.7)0.36%—Leviton AcquisuiteAILeviton Energy Monitoring HUBAI18/7/202517/6/2026
Leviton AcquiSuite y Energy Monitoring Hub son susceptibles a una vulnerabilidad de cross-site scripting, lo que permite a un atacante manipular un payload malicioso en parámetros de URL, que se ejecutaría en el navegador de un cliente cuando un usuario acceda a él, robaría tokens de sesión y controlaría el servicio.
AplazadaMedia (5.4)0.15%—Lenovo Trackpoint Quick MenuAI17/7/202517/6/2026
Se informó de una vulnerabilidad de secuestro de DLL en el software TrackPoint Quick Menu que, bajo ciertas condiciones, podría permitir a un atacante local aumentar los privilegios.
AplazadaMedia (6.9)0.45%—Rucio-serverAIRucio-uiAIRucio-webuiAI17/7/202517/6/2026
Rucio es un framework de software que proporciona funcionalidad para organizar, administrar y acceder a grandes volúmenes de datos científicos mediante políticas personalizables. Los diagramas de Helm comunes de Rucio para `rucio-server`, `rucio-ui` y `rucio-webui` definen el formato de registro para el registro de…
AplazadaAlta (7.6)0.31%—Funnelkit Funnel BuilderAI16/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en FunnelKit Funnel Builder by FunnelKit permite la inyección SQL. Este problema afecta a Funnel Builder de FunnelKit desde n/d hasta la versión 3.10.2.
AplazadaAlta (7.5)0.52%—Lambertgroup Html5 Radio Player - Wpbakery Page Builder AddonAI16/7/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en LambertGroup HTML5 Radio Player - WPBakery Page Builder Addon permite el path traversal. Este problema afecta al complemento HTML5 Radio Player - WPBakery Page Builder desde n/d hasta la versión 2.5.
AplazadaMedia (6.5)0.16%—Blockswp Theme Builder FOR ElementorAI16/7/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en BlocksWP Theme Builder For Elementor permite Cross-Site Request Forgery. Este problema afecta al constructor de temas para Elementor desde la versión n/d hasta la 1.2.3.
AplazadaMedia (6.5)0.23%—Bold-themes Bold Page BuilderAI16/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en boldthemes Bold Page Builder permite XSS almacenado. Este problema afecta a Bold Page Builder desde n/d hasta la versión 5.4.1.
AplazadaAlta (7.2)0.51%—Crocoblock JetformbuilderAI16/7/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en jetmonsters JetFormBuilder que permite la inyección de objetos. Este problema afecta a JetFormBuilder desde n/d hasta la versión 3.5.1.2.
AplazadaMedia (6.4)0.20%—Avada Fusion BuilderAI16/7/202517/6/2026
El complemento Avada (Fusion) Builder para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode 'fusion_map' del plugin en todas las versiones hasta la 3.12.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto…