Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2853▼ 343 respecto a la semana anterior
Críticas / altas1376▼ 50 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)339▼ 171 respecto a la semana anterior
9 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Alta (8.4) | 0.16% | — | Markdown Preview EnhancedAICrossnoteAIWavedromAIMicrosoft VS CodeAI | 5/6/2026 | 23/7/2026 | Markdown Preview Enhanced 0.8.x with crossnote engine 0.9.28 contains a code injection vulnerability in the WaveDrom rendering pipeline that allows attackers to execute arbitrary JavaScript by embedding malicious content in a wavedrom fenced code block within a crafted Markdown document. Attackers can exploit the… | |
| Aplazada | Alta (8.6) | 0.64% | — | Markdown Preview EnhancedAIWavedromAI | 5/6/2026 | 17/6/2026 | Markdown Preview Enhanced before 0.8.28 parses WaveDrom diagrams by evaluating untrusted markdown content with eval(), allowing arbitrary JavaScript execution. The flaw affects every render path - the live preview (window.eval) and presentation mode plus HTML export (the bundled WaveDrom.ProcessAll()/eva() helpers) -… | |
| Aplazada | Alta (8.6) | 0.56% | — | Markdown Preview EnhancedAI | 5/6/2026 | 17/6/2026 | Markdown Preview Enhanced before 0.8.28 parses Bitfield fenced code blocks with interpretJS(), which evaluates the block content as code via vm.runInNewContext(), allowing arbitrary code execution. A crafted markdown document containing a malicious bitfield code block executes attacker-controlled code on the server… | |
| Aplazada | Alta (8.6) | 0.47% | 💥 PoC | Markdown Preview EnhancedAI | 5/6/2026 | 17/6/2026 | Markdown Preview Enhanced before 0.8.28 opens external files and links from the preview through a shell and does not validate untrusted inputs taken from the markdown document - the diagram filename attribute, imported file paths, and the latex_engine code-chunk attribute. On Windows, a crafted markdown document can… | |
| Analizada | Alta (8.8) | 0.73% | — | Shd101wyy Markdown Preview Enhanced | 16/2/2026 | 17/6/2026 | An issue in Visual Studio Code Extensions Markdown Preview Enhanced v0.8.18 allows attackers to execute arbitrary code via uploading a crafted .Md file. | |
| Modificada | Crítica (9.8) | 0.97% | — | Markdown Preview Enhanced Project Markdown Preview Enhanced | 7/12/2022 | 17/6/2026 | An issue in Markdown Preview Enhanced v0.6.5 and v0.19.6 for VSCode and Atom allows attackers to execute arbitrary commands during the GFM export process. | |
| Modificada | Crítica (9.8) | 35% | 💥 PoC | Markdown Preview Enhanced Project Markdown Preview Enhanced | 7/12/2022 | 17/6/2026 | Markdown Preview Enhanced v0.6.5 and v0.19.6 for VSCode and Atom was discovered to contain a command injection vulnerability via the PDF file import function. | |
| Modificada | Media (6.1) | 0.76% | — | Ooso Markdown Preview Plus | 24/7/2017 | 17/6/2026 | Cross-site scripting (XSS) vulnerability in the Markdown Preview Plus extension before 0.5.7 for Chrome allows remote attackers to inject arbitrary web script or HTML into some web applications via the upload and display of crafted text, markdown, or rst files that are designed to be viewed in the browser as plain… | |
| Modificada | Media (4.3) | 0.84% | — | Henriksjokvist Markdown Preview | 28/9/2009 | 16/6/2026 | Cross-site scripting (XSS) vulnerability in the live preview feature in the Markdown Preview module 6.x for Drupal allows remote attackers to inject arbitrary web script or HTML via "Markdown input." |