Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
224 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.51% | — | Code4recovery 12 Step Meeting ListAI | 27/8/2026 | 28/8/2026 | El plugin de WordPress 12 Step Meeting List anterior a la 3.19.17 no sanitiza ni escapa un valor enviado por usuarios no autenticados antes de almacenarlo en su registro de actividad y mostrarlo de nuevo en una página del área de administración, lo que da lugar a un problema de secuencias de comandos en sitios… | |
| Analizada | Alta (7.8) | 0.17% | — | Dell Powerprotect Cyber Recovery | 26/8/2026 | 1/9/2026 | Dell PowerProtect Cyber Recovery, versiones anteriores a la 20.3, contiene una vulnerabilidad de seguimiento de enlaces simbólicos UNIX (symlink). Un atacante con pocos privilegios y acceso local podría explotar esta vulnerabilidad, lo que provocaría una inyección de scripts. | |
| Analizada | Alta (8.8) | 0.46% | — | Dell Powerprotect Cyber Recovery | 26/8/2026 | 1/9/2026 | Dell PowerProtect Cyber Recovery, versiones anteriores a la 20.3, contiene una vulnerabilidad de autenticación incorrecta. Un atacante con pocos privilegios y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría un acceso no autorizado. | |
| Analizada | Media (4.3) | 0.27% | — | Dell Cloud Disaster Recovery | 26/8/2026 | 3/9/2026 | Dell Cloud Disaster Recovery, versiones 20.2 y anteriores, contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF). Un atacante con pocos privilegios y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría una falsificación de solicitudes del lado del servidor. | |
| Analizada | Media (6.5) | 0.38% | — | Dell Powerprotect Cyber Recovery | 26/8/2026 | 2/9/2026 | Dell PowerProtect Cyber Recovery, versiones 20.2 y anteriores, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL ('inyección SQL'). Un atacante con pocos privilegios y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría la divulgación de… | |
| Analizada | Alta (7.2) | 1.6% | — | Dell Cloud Disaster Recovery | 26/8/2026 | 3/9/2026 | Dell Cloud Disaster Recovery, versiones 20.2 y anteriores, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando del sistema operativo ('inyección de comandos del sistema operativo') en la API REST. Un atacante con privilegios elevados y acceso remoto podría explotar… | |
| Analizada | Crítica (9.1) | 2.0% | — | Dell Cloud Disaster Recovery | 26/8/2026 | 3/9/2026 | Dell Cloud Disaster Recovery, versiones 20.2 y anteriores, contiene una vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando del sistema operativo ('inyección de comandos del sistema operativo'). Un atacante con privilegios elevados y acceso remoto podría explotar esta… | |
| Aplazada | Alta (7.1) | 0.25% | — | Code4recovery 12 Step Meeting ListAI | 24/8/2026 | 24/8/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en 12 Step Meeting List, versiones <= 3.19.16. | |
| Aplazada | Media (4.4) | 0.52% | — | SMS Alert SMS OTP FOR Woocommerce Order Notifications Abandoned Cart RecoveryAI | 28/7/2026 | 28/7/2026 | The SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery plugin for WordPress is vulnerable to generic SQL Injection via 'checkout_payment_plans' and 'order_status' Settings in all versions up to, and including, 3.9.7 due to insufficient escaping on the user supplied parameter and lack… | |
| Aplazada | Media (6.5) | 0.36% | — | Villatheme Abandoned Cart Recovery FOR WoocommerceAI | 13/7/2026 | 13/7/2026 | Authentication Bypass Using an Alternate Path or Channel vulnerability in VillaTheme Abandoned Cart Recovery for WooCommerce woo-abandoned-cart-recovery allows Authentication Abuse.This issue affects Abandoned Cart Recovery for WooCommerce: from n/a through <= 1.1.12. | |
| Aplazada | Media (6.9) | 0.74% | — | Vinchin Backup AND RecoveryAI | 9/7/2026 | 10/7/2026 | Vinchin Backup & Recovery through 9.0.0.86562 contains a stack buffer overflow vulnerability in the ModuleHandShake function of the agentlink_server service that allows unauthenticated remote attackers to overwrite the saved return address by supplying an oversized _listen_uuid field that is measured via strlen() and… | |
| Aplazada | Media (6.9) | 0.64% | — | Vinchin Backup & RecoveryAI | 9/7/2026 | 10/7/2026 | Vinchin Backup & Recovery through 9.0.0.86562 contains a heap buffer overflow vulnerability that allows unauthenticated remote attackers to cause process crash or memory corruption by sending a malformed TCP packet with an unchecked body_len field to the agentlink_server service. Attackers can craft a malicious packet… | |
| Pendiente de análisis | Crítica (9) | 2.5% | 💥 PoC | Manageengine Adselfservice PlusAIManageengine Recoverymanager PlusAIManageengine M365 Manager PlusAIManageengine Adaudit PlusAI | 23/6/2026 | 24/6/2026 | In ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, and ADAudit Plus, the SSO tickets generated to authenticate that session could be predicted by an unauthenticated user, leading to account takeover. | |
| Aplazada | Alta (7.2) | 0.46% | — | Cart Abandonment RecoveryAI | 15/6/2026 | 17/6/2026 | Shop manager Privilege Escalation in WooCommerce Cart Abandonment Recovery < 2.1.0 versions. | |
| Analizada | Alta (7.8) | 0.12% | — | Synology Active Backup FOR Business Recovery Media Creator | 3/6/2026 | 22/7/2026 | Una vulnerabilidad de inclusión de funcionalidad de una esfera de control no confiable en la configuración de OpenSSL en Synology Active Backup for Business Recovery Media Creator anterior a 2.5.0-2081 permite a usuarios locales ejecutar código arbitrario a través de vectores no especificados. | |
| Pendiente de análisis | Alta (8.4) | 4.0% | — | Zohocorp Manageengine Adselfservice PlusAIZohocorp Manageengine Datasecurity PlusAIZohocorp Manageengine Recoverymanager PlusAI | 21/5/2026 | 23/7/2026 | Las versiones de Zohocorp ManageEngine ADSelfService Plus anteriores a la 6525, de DataSecurity Plus anteriores a la 6264 y de RecoveryManager Plus anteriores a la 6313 son vulnerables a la ejecución remota de código autenticada en las máquinas agente debido a un error en la dependencia de terceros. | |
| Aplazada | Media (5.3) | 0.33% | — | Code4recovery 12 Step Meeting ListAI | 8/4/2026 | 24/7/2026 | Inserción de Información Sensible en Datos Enviados vulnerabilidad en AA Web Servant 12 Step Meeting List 12-step-meeting-list permite Recuperar Datos Sensibles Incrustados. Este problema afecta a 12 Step Meeting List: desde n/a hasta <= 3.19.9. | |
| Aplazada | Media (6.5) | 0.37% | — | Code4recovery 12 Step Meeting ListAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de autorización faltante en AA Web Servant 12 Step Meeting List 12-step-meeting-list permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a 12 Step Meeting List: desde n/a hasta <= 3.19.9. | |
| Analizada | Alta (8.6) | 0.25% | — | Passfab Excel Password Recovery | 26/3/2026 | 17/6/2026 | PassFab Excel Password Recovery 8.3.1 contiene una vulnerabilidad de desbordamiento de búfer de manejo de excepciones estructurado que permite a atacantes locales ejecutar código arbitrario al proporcionar una carga útil maliciosa en el campo de código de registro. Los atacantes pueden crear una carga útil de… | |
| Analizada | Alta (8.6) | 0.21% | — | Passfab RAR Password Recovery | 26/3/2026 | 17/6/2026 | PassFab RAR Password Recovery 9.3.2 contiene una vulnerabilidad de desbordamiento de búfer en el gestor de excepciones estructuradas (SEH) que permite a atacantes locales ejecutar código arbitrario al proporcionar una carga útil maliciosa. Los atacantes pueden diseñar una carga útil con un desbordamiento de búfer, un… | |
| Analizada | Media (6.8) | 0.18% | — | Passfab Excel Password Recovery | 26/3/2026 | 17/6/2026 | Excel Password Recovery Professional 8.2.0.0 contiene una vulnerabilidad local de desbordamiento de búfer que permite a los atacantes causar una denegación de servicio al proporcionar una cadena excesivamente larga al campo 'E-Mail and Registrations Code'. Los atacantes pueden pegar una carga útil diseñada que… | |
| Aplazada | Alta (7.1) | 0.25% | — | Villatheme Abandoned Cart Recovery FOR WoocommerceAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en VillaTheme Abandoned Cart Recovery for WooCommerce woo-abandoned-cart-recovery permite XSS Almacenado. Este problema afecta a Abandoned Cart Recovery for WooCommerce: desde n/a hasta <= 1.1.10. | |
| Analizada | Crítica (9) | 0.34% | — | N2W Backup& Recovery | 25/3/2026 | 17/6/2026 | En N2WS Backup & Recovery anterior a la versión 4.4.0, un ataque de dos pasos contra la API RESTful resulta en ejecución remota de código. | |
| Aplazada | Media (6.9) | 0.12% | — | Backup KEY RecoveryAI | 22/3/2026 | 17/6/2026 | Backup Key Recovery 2.2.4 contiene una vulnerabilidad de denegación de servicio que permite a atacantes locales colapsar la aplicación al proporcionar una cadena excesivamente larga en el campo Nombre. Los atacantes pueden pegar un búfer de 300 o más caracteres en el campo Nombre durante el registro para provocar un… | |
| Analizada | Crítica (9.1) | 0.18% | — | IBM DB2 Recovery Expert | 17/3/2026 | 17/6/2026 | IBM Db2 Recovery Expert for Linux, UNIX and Windows 5.5 IF 2 podría permitir a un atacante modificar o corromper datos debido a un mecanismo inseguro utilizado para verificar la integridad de los datos durante la transmisión. |