Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2686▼ 84 respecto a la semana anterior
Críticas / altas1444▲ 301 respecto a la semana anterior
Nueva explotación activa (KEV)7▼ 3 respecto a la semana anterior
Sin puntuar (sin CVSS)64▼ 462 respecto a la semana anterior
–

76 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.15%—Quads ADS ManagerAI13/9/202614/9/2026
The Quads Ads Manager for Google AdSense WordPress plugin before 3.0.5 does not verify payment completion with the configured payment gateway before marking an ad-selling order as paid, allowing users who can place an order to obtain a paid ad placement without payment.
AplazadaBaja (2.1)0.55%—2fastlabs Agent-squadAI3/9/20263/9/2026
A vulnerability was detected in 2FastLabs agent-squad up to 1.1.4. Affected by this vulnerability is the function AgentSquad.routeRequest of the file agent-squad/typescript/src/orchestrator.ts of the component Streaming Agent Response Workflow. The manipulation results in resource consumption. It is possible to launch…
AplazadaBaja (2.1)2.1%—Missionsquad Mcp-apiAI6/8/202612/8/2026
A vulnerability has been found in MissionSquad mcp-api up to 1.11.8. The impacted element is the function this.packageService.installPackage of the file src/controllers/packages.ts of the component NPM Package Version Handler. The manipulation leads to command injection. It is possible to initiate the attack remotely.…
AplazadaBaja (2.1)0.43%—Missionsquad Mcp-apiAI6/8/202612/8/2026
A flaw has been found in MissionSquad mcp-api up to 1.11.9. The affected element is an unknown function of the file src/services/dcrClients.ts. Executing a manipulation can lead to server-side request forgery. The attack may be performed from remote. Upgrading to version 1.11.10 is sufficient to fix this issue. This…
AplazadaAlta (7.8)0.17%—Analog WAY Picturall Quad Compact Mark IIAI22/7/202627/7/2026
The Analog Way Picturall Quad Compact Mark II version 3.5.8, contains a local privilege escalation vulnerability in the core firmware. This is due to improper privilege delegation and insufficient input validation in a maintenance script.
AplazadaMedia (6.5)0.30%—ADS BY WpquadsAI29/6/20261/7/2026
Subscriber Broken Access Control in Ads by WPQuads <= 3.0.3 versions.
AplazadaAlta (7.5)0.42%—ADS BY WpquadsAI26/6/202626/6/2026
Unauthenticated Sensitive Data Exposure in Ads by WPQuads <= 3.0.3 versions.
AplazadaMedia (6.5)0.35%—ADS BY WpquadsAI27/5/202617/6/2026
Improper Validation of Specified Quantity in Input vulnerability in Ads by WPQuads Ads by WPQuads quick-adsense-reloaded allows Manipulating Hidden Fields.This issue affects Ads by WPQuads: from n/a through <= 3.0.2.
AplazadaMedia (6.5)0.35%—ADS BY WpquadsAI27/5/202617/6/2026
Improper Validation of Specified Quantity in Input vulnerability in Ads by WPQuads Ads by WPQuads quick-adsense-reloaded allows Input Data Manipulation.This issue affects Ads by WPQuads: from n/a through <= 3.0.2.
AplazadaMedia (5.4)0.24%—Quads ADS ManagerAI28/3/202617/6/2026
The Quads Ads Manager for Google AdSense plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 2.0.98.1 due to insufficient input sanitization and output escaping of multiple ad metadata parameters. This makes it possible for authenticated attackers, with Contributor-level…
AplazadaAlta (8.1)0.58%—Themerex EquadioAI5/3/202617/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in ThemeREX Equadio equadio allows PHP Local File Inclusion.This issue affects Equadio: from n/a through <= 1.1.3.
AplazadaMedia (5.3)0.21%—Quadlayers Wp-tiktok-feedAI31/12/202517/6/2026
Missing Authorization vulnerability in quadlayers QuadLayers TikTok Feed wp-tiktok-feed allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects QuadLayers TikTok Feed: from n/a through <= 4.6.5.
AplazadaMedia (5.3)0.21%—Quadlayers Ai-copilotAI31/12/202523/9/2026
Missing Authorization vulnerability in quadlayers AI Copilot ai-copilot allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects AI Copilot: from n/a through <= 1.5.2.
AplazadaMedia (6.5)0.26%—Quadlayers Perfect Brands FOR WoocommerceAI24/11/202517/6/2026
The Perfect Brands for WooCommerce plugin for WordPress is vulnerable to time-based SQL Injection via the `brands` attribute of the `products` shortcode in all versions up to, and including, 3.6.2 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query.…
AnalizadaAlta (7.5)0.46%—Webair Tquadra CMS7/11/202517/6/2026
A Local File Inclusion (LFI) vulnerability has been identified in tQuadra CMS 4.2.1117. The issue exists in the "/styles/" path, which fails to properly sanitize user-supplied input. An attacker can exploit this by sending a crafted GET request to retrieve arbitrary files from the underlying system.
AplazadaMedia (6.4)0.13%—Quadient Ds-700 IQAI30/9/202517/6/2026
Quadient DS-700 iQ devices through 2025-09-30 might have a race condition during the quick clicking of (in order) the Question Mark button, the Help Button, the About button, and the Help Button, leading to a transition out of kiosk mode into local administrative access. NOTE: the reporter indicates that the "behavior…
AplazadaAlta (8.5)0.26%—Quadlayers Perfect Brands FOR WoocommerceAI22/9/202517/6/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in quadlayers Perfect Brands for WooCommerce perfect-woocommerce-brands allows SQL Injection.This issue affects Perfect Brands for WooCommerce: from n/a through <= 3.6.2.
AplazadaMedia (4.3)0.19%—QuadmenuAI12/4/202517/6/2026
The WordPress Mega Menu – QuadMenu plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 3.2.0. This is due to missing or incorrect nonce validation on the ajax_dismiss_notice() function. This makes it possible for unauthenticated attackers to update any user meta to a…
AplazadaCrítica (9.3)0.47%—ADS BY WpquadsAI1/4/202517/6/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Ads by WPQuads Ads by WPQuads quick-adsense-reloaded allows SQL Injection.This issue affects Ads by WPQuads: from n/a through <= 2.0.87.1.
AplazadaAlta (7.5)0.30%—ADS BY WpquadsAI31/3/202517/6/2026
Missing Authorization vulnerability in Ads by WPQuads Ads by WPQuads quick-adsense-reloaded allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Ads by WPQuads: from n/a through <= 2.0.87.1.
ModificadaAlta (8.8)0.38%—Wpquads ADS1/11/202417/6/2026
Missing Authorization vulnerability in Ads by WPQuads Ads by WPQuads quick-adsense-reloaded.This issue affects Ads by WPQuads: from n/a through <= 2.0.84.
AplazadaMedia (6.5)0.44%—Quadlayers WP Social Feed GalleryAI1/11/202417/6/2026
Missing Authorization vulnerability in QuadLayers WP Social Feed Gallery allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WP Social Feed Gallery: from n/a through 4.3.9.
AnalizadaMedia (4.3)0.28%—Topquadrant Topbraid EDG27/9/202417/6/2026
TopQuadrant TopBraid EDG before version 8.0.1 allows an authenticated attacker to upload an XML DTD file and execute JavaScript to read local files or access URLs (XXE). Fixed in 8.0.1 (bug fix: TBS-6721).
ModificadaMedia (4.3)0.22%—Topquadrant Topbraid EDG27/9/202417/6/2026
TopQuadrant TopBraid EDG stores external credentials insecurely. An authenticated attacker with file system access can read edg-setup.properites and obtain the secret to decrypt external passwords stored in edg-vault.properties. An authenticated attacker could gain file system access using a separate vulnerability…
AplazadaAlta (7.5)0.38%—PrestashopAIQuadra-informatique AxeptaAI24/6/202417/6/2026
In the module "Axepta" (axepta) before 1.3.4 from Quadra Informatique for PrestaShop, a guest can download partial credit card information (expiry date) / postal address / email / etc. without restriction due to a lack of permissions control.