Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
9678 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.9) | 0.70% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de deserialización insegura en process_ckpt.py. La variable SoVITS_dropdown recibe la entrada del usuario y la pasa a la función load_sovits_new de process_ckpt.py. En… | |
| Analizada | Alta (8.9) | 0.70% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de deserialización insegura en inference_webui.py. La variable GPT_dropdown recibe la entrada del usuario y la pasa a la función change_gpt_weights. En change_gpt_weights, la… | |
| Analizada | Alta (8.9) | 0.73% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de deserialización insegura en bsroformer.py. La variable model_choose recibe la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función uvr. En uvr, se… | |
| Analizada | Alta (8.9) | 0.73% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de deserialización insegura en vr.py AudioPreDeEcho. La variable model_choose recibe la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función uvr. En uvr,… | |
| Analizada | Alta (8.9) | 0.73% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de deserialización insegura en vr.py AudioPre. La variable model_choose recibe la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función uvr. En uvr, se… | |
| Analizada | Alta (8.9) | 3.3% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de inyección de comandos en la función change_label de webui.py. path_list toma la entrada del usuario, que se pasa a la función change_label, que la concatena en un comando y lo… | |
| Analizada | Alta (8.9) | 3.4% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de inyección de comandos en la función open_asr de webui.py. asr_inp_dir (y otras variables) recibe la entrada del usuario, que se pasa a la función open_asr, que la concatena en… | |
| Analizada | Alta (8.9) | 3.3% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de inyección de comandos en la función open_denoise de webui.py. denoise_inp_dir y denoise_opt_dir toman la entrada del usuario, que se pasa a la función open_denoise, que la… | |
| Analizada | Alta (8.9) | 3.4% | — | Rvc-boss Gpt-sovits-webui | 15/7/2025 | 17/6/2026 | GPT-SoVITS-WebUI es una interfaz web de conversión de voz y texto a voz. En las versiones 20250228v3 y anteriores, existe una vulnerabilidad de inyección de comandos en la función open_slice de webui.py. slice_opt_root y slice-inp-path toman la entrada del usuario, que se pasa a la función open_slice, que la concatena… | |
| Analizada | Media (5.4) | 0.17% | — | Oracle E-business Suite | 15/7/2025 | 17/6/2026 | Vulnerabilidad en Oracle Applications Framework de Oracle E-Business Suite (componente: Personalización). Las versiones compatibles afectadas son la 12.2.3-12.2.14. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red a través de HTTP comprometer Oracle… | |
| Modificada | Crítica (9.8) | 1.4% | — | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la transferencia arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función handle_files_upload() en todas las versiones hasta la 2.2.1 incluida.… | |
| Modificada | Crítica (9.8) | 1.1% | — | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función temp_file_delete() en todas las versiones hasta la 2.2.1 incluida. Esto… | |
| Modificada | Crítica (9.8) | 1.7% | 💥 PoC | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función temp_file_upload en todas las versiones hasta la 2.2.1 incluida. Esto permite que… | |
| Analizada | Media (5.5) | 0.45% | — | Campcodes Online Recruitment Management System | 11/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Campcodes Online Recruitment Management System 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/ajax.php?action=delete_vacancy. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha… | |
| Aplazada | Crítica (9.3) | 3.9% | 💥 Exploit | BuilderengineAIElfinderAIJquery File UploadAI | 10/7/2025 | 17/6/2026 | Existe una vulnerabilidad de carga de archivos sin restricciones en BuilderEngine 3.5.0 debido a la integración del gestor de archivos elFinder 2.0 y su uso del complemento jQuery File Upload. El complemento no valida ni restringe correctamente los tipos o ubicaciones de los archivos durante las operaciones de carga,… | |
| Aplazada | Alta (8.5) | 0.61% | — | GIT GUIAI | 10/7/2025 | 17/6/2026 | Git GUI permite usar las herramientas de gestión de control de código fuente de Git mediante una interfaz gráfica de usuario. Cuando un usuario clona un repositorio no confiable y se le induce a editar un archivo ubicado en un directorio malicioso del repositorio, la interfaz gráfica de Git puede crear y sobrescribir… | |
| Aplazada | Alta (8.6) | 0.37% | — | GIT GUIAI | 10/7/2025 | 17/6/2026 | Git GUI permite usar las herramientas de gestión del control de código fuente de Git mediante una interfaz gráfica. Un repositorio malicioso puede incluir versiones de sh.exe o programas de filtrado textconv típicos, como astextplain. Debido al diseño deficiente de Tcl en Windows, la ruta de búsqueda de un ejecutable… | |
| Aplazada | Alta (7.1) | 0.25% | — | Mitsubishielectric Ecoguidetab Pv-dr004jAIMitsubishielectric Ecoguidetab Pv-dr004jaAI | 10/7/2025 | 17/6/2026 | La vulnerabilidad de uso de credenciales codificadas en el monitor del sistema fotovoltaico “EcoGuideTAB” de Mitsubishi Electric Corporation (PV-DR004J y PV-DR004JA en todas sus versiones) permite a un atacante dentro del rango de comunicación Wi-Fi entre las unidades del producto (unidad de medición y unidad de… | |
| Aplazada | Media (6.5) | 0.63% | — | Mitsubishielectric Ecoguidetab Pv-dr004jAIMitsubishielectric Ecoguidetab Pv-dr004jaAI | 10/7/2025 | 17/6/2026 | La vulnerabilidad de requisitos de contraseña débiles en el monitor del sistema fotovoltaico “EcoGuideTAB” de Mitsubishi Electric Corporation (PV-DR004J y PV-DR004JA en todas sus versiones) permite a un atacante, dentro del rango de comunicación Wi-Fi entre las unidades del producto (unidad de medición y unidad de… | |
| Aplazada | Crítica (9.2) | 0.36% | — | Builder.io Qwik-cityAI | 9/7/2025 | 17/6/2026 | @builder.io/qwik-city es el metaframework de Qwik. Al ejecutar un QRL de acción de servidor de Qwik, este carga dinámicamente el archivo que contiene el símbolo. Si se envía una función qfunc no válida, el servidor no gestiona el error generado. Este error provoca la salida de NodeJS. Esta vulnerabilidad se corrigió… | |
| Modificada | Media (6.5) | 0.34% | — | Jenkins Ifttt Build Notifier | 9/7/2025 | 17/6/2026 | Jenkins IFTTT Build Notifier Plugin 1.2 y versiones anteriores almacenan claves de canal IFTTT Maker sin cifrar en archivos job config.xml en el controlador de Jenkins, donde los usuarios con permiso de lectura extendida/de elemento o acceso al sistema de archivos del controlador de Jenkins pueden verlas. | |
| Aplazada | Media (5.4) | 0.38% | — | Realtek Ameba DAIRealtek Ameba Arduino DAIRealtek Ameba Rtos DAI | 9/7/2025 | 17/6/2026 | En dispositivos Realtek AmebaD, se detectó un desbordamiento de búfer en el montón en Ameba-AIoT ameba-arduino-d anterior a la versión 3.1.9 y ameba-rtos-d anterior al commit c2bfd8216a1cbc19ad2ab5f48f372ecea756d67a el 03/07/2025. En la función de desfragmentación del controlador WLAN, la falta de validación del… | |
| Analizada | Media (5.1) | 0.24% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de Cross-site Scripting (XSS) Reflejado en versiones anteriores a la 4.7.0 de Quiter Gateway de Quiter. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro id_factura en /FacturaE/listado_facturas_ficha.jsp. | |
| Analizada | Media (5.1) | 0.26% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de Cross-site Scripting (XSS) Reflejado en versiones anteriores a la 4.7.0 de Quiter Gateway de Quiter. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro campo en /FacturaE/VerFacturaPDF. | |
| Analizada | Media (5.1) | 0.26% | — | Quiter Gateway | 8/7/2025 | 17/6/2026 | Vulnerabilidad de Cross-site Scripting (XSS) Reflejado en versiones anteriores a la 4.7.0 de Quiter Gateway de Quiter. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro id_concesion en /FacturaE/VerFacturaPDF. |