Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
18 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.22% | — | Broadstreetads BroadstreetAI | 21/5/2026 | 23/7/2026 | El plugin Broadstreet para WordPress es vulnerable a una referencia directa insegura a objetos (IDOR) en todas las versiones hasta la 1.52.2, inclusive, a través de la acción AJAX get_sponsored_meta debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes autenticados, con… | |
| Aplazada | Media (4.4) | 0.19% | — | Broadstreetads BroadstreetAI | 13/5/2026 | 7/10/2026 | El plugin Broadstreet para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.53.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos de nivel… | |
| Aplazada | Media (4.3) | 0.16% | — | Broadstreetads BroadstreetAI | 13/5/2026 | 7/10/2026 | El plugin Broadstreet para WordPress es vulnerable a acceso no autorizado debido a una verificación de capacidad faltante en la acción AJAX create_advertiser en todas las versiones hasta la 1.53.1, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, creen anunciantes. | |
| Aplazada | Media (5.3) | 0.27% | — | Broadstreetads BroadstreetAI | 13/5/2026 | 7/10/2026 | El plugin de Broadstreet para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.53.1, inclusive, a través de la acción AJAX get_sponsored_meta(). Esto permite a atacantes autenticados, con acceso de nivel de suscriptor y superior, extraer datos de detalles comerciales… | |
| Aplazada | Media (5.4) | 0.29% | — | Broadstreet ADSAI | 12/5/2026 | 17/6/2026 | Missing Authorization vulnerability in Broadstreet Broadstreet Ads broadstreet allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Broadstreet Ads: from n/a through <= 1.52.2. | |
| Aplazada | Alta (7.6) | 0.26% | — | Broadstreet ADSAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Broadstreet Broadstreet Ads broadstreet permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Broadstreet Ads: desde n/a hasta <= 1.52.1. | |
| Aplazada | Media (6.1) | 0.20% | — | Broadstreet RSS AggregatorAI | 16/1/2026 | 17/6/2026 | El plugin RSS Aggregator – RSS Import, News Feeds, Feed a Post, and Autoblogging para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'className' en todas las versiones hasta la 5.0.10, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto posibilita… | |
| Analizada | Media (6.1) | 0.51% | 💥 Exploit | Broadstreetads Broadstreet | 9/6/2025 | 17/6/2026 | El complemento Broadstreet para WordPress anterior a la versión 1.51.8 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Aplazada | Media (6.5) | 0.20% | — | Broadstreet ADSAI | 16/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Broadstreet Broadstreet permite XSS almacenado. Este problema afecta a Broadstreet desde n/d hasta la versión 1.51.8. | |
| Aplazada | Media (6.5) | 0.22% | — | Broadstreet ADSAI | 8/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Broadstreet Broadstreet permite XSS almacenado. Este problema afecta a Broadstreet desde n/d hasta la versión 1.51.2. | |
| Aplazada | Media (4.3) | 0.19% | — | Broadstreet ADSAI | 4/4/2025 | 17/6/2026 | Vulnerabilidad de Cross Site Request Forgery (CSRF) en Broadstreet Broadstreet permite Cross Site Request Forgery. Este problema afecta a Broadstreet desde la versión n/d hasta la 1.51.1. | |
| Aplazada | Media (6.4) | 0.32% | — | Broadstreetads BroadstreetAI | 25/1/2025 | 17/6/2026 | El complemento Broadstreet para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro ‘zone’ en todas las versiones hasta la 1.50.3 y incluida, debido a un escape de entrada desinfección y salida insuficiente. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y… | |
| Aplazada | Media (5.9) | 0.34% | — | Broadstreet Xpress Wordpress AD WidgetAI | 26/4/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Broadstreet XPRESS WordPress Ad Widget permite almacenar XSS. Este problema afecta el widget de anuncios de WordPress: desde n/a hasta 2.20.0. | |
| Modificada | Alta (7.8) | 0.31% | — | Debian Crossroads | 26/10/2018 | 17/6/2026 | Crossroads 2.81 no gestiona correctamente el directorio /tmp durante una build de xr. Un atacante local puede crear, en primer lugar, un subdirectorio modificable por cualquier usuario en cierta ubicación bajo el directorio /tmp, esperar hasta que un proceso de usuario copie xr ahí y reemplazar todo el contenido de… | |
| Modificada | Media (5.4) | 0.27% | — | Www.roads365.com | 20/10/2014 | 17/6/2026 | La aplicación para Android www.roads365.com (también conocido como ydx.android) 1.0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Zroadster.com | 20/10/2014 | 17/6/2026 | La aplicación para Android zroadster.com (también conocido como com.tapatalk.zroadstercomforum) 2.4.13.17 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Infinitiusa Infiniti Roadside Assistance | 27/9/2014 | 17/6/2026 | La aplicación Infiniti Roadside Assistance (también conocido como com.ccas.rsa.common.infiniti) 1.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5) | 7.5% | 💥 Exploit | Martin Hamilton Roads | 2/6/2001 | 16/6/2026 | ROADS search.pl program allows remote attackers to read arbitrary files by specifying the file name in the form parameter and terminating the filename with a null byte. |