Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

18 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.22%—Broadstreetads BroadstreetAI21/5/202623/7/2026
El plugin Broadstreet para WordPress es vulnerable a una referencia directa insegura a objetos (IDOR) en todas las versiones hasta la 1.52.2, inclusive, a través de la acción AJAX get_sponsored_meta debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes autenticados, con…
AplazadaMedia (4.4)0.19%—Broadstreetads BroadstreetAI13/5/20267/10/2026
El plugin Broadstreet para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.53.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos de nivel…
AplazadaMedia (4.3)0.16%—Broadstreetads BroadstreetAI13/5/20267/10/2026
El plugin Broadstreet para WordPress es vulnerable a acceso no autorizado debido a una verificación de capacidad faltante en la acción AJAX create_advertiser en todas las versiones hasta la 1.53.1, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, creen anunciantes.
AplazadaMedia (5.3)0.27%—Broadstreetads BroadstreetAI13/5/20267/10/2026
El plugin de Broadstreet para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.53.1, inclusive, a través de la acción AJAX get_sponsored_meta(). Esto permite a atacantes autenticados, con acceso de nivel de suscriptor y superior, extraer datos de detalles comerciales…
AplazadaMedia (5.4)0.29%—Broadstreet ADSAI12/5/202617/6/2026
Missing Authorization vulnerability in Broadstreet Broadstreet Ads broadstreet allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Broadstreet Ads: from n/a through <= 1.52.2.
AplazadaAlta (7.6)0.26%—Broadstreet ADSAI22/1/202617/6/2026
Vulnerabilidad de autorización faltante en Broadstreet Broadstreet Ads broadstreet permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Broadstreet Ads: desde n/a hasta &lt;= 1.52.1.
AplazadaMedia (6.1)0.20%—Broadstreet RSS AggregatorAI16/1/202617/6/2026
El plugin RSS Aggregator – RSS Import, News Feeds, Feed a Post, and Autoblogging para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'className' en todas las versiones hasta la 5.0.10, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto posibilita…
AnalizadaMedia (6.1)0.51%💥 ExploitBroadstreetads Broadstreet9/6/202517/6/2026
El complemento Broadstreet para WordPress anterior a la versión 1.51.8 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
AplazadaMedia (6.5)0.20%—Broadstreet ADSAI16/5/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Broadstreet Broadstreet permite XSS almacenado. Este problema afecta a Broadstreet desde n/d hasta la versión 1.51.8.
AplazadaMedia (6.5)0.22%—Broadstreet ADSAI8/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Broadstreet Broadstreet permite XSS almacenado. Este problema afecta a Broadstreet desde n/d hasta la versión 1.51.2.
AplazadaMedia (4.3)0.19%—Broadstreet ADSAI4/4/202517/6/2026
Vulnerabilidad de Cross Site Request Forgery (CSRF) en Broadstreet Broadstreet permite Cross Site Request Forgery. Este problema afecta a Broadstreet desde la versión n/d hasta la 1.51.1.
AplazadaMedia (6.4)0.32%—Broadstreetads BroadstreetAI25/1/202517/6/2026
El complemento Broadstreet para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro ‘zone’ en todas las versiones hasta la 1.50.3 y incluida, debido a un escape de entrada desinfección y salida insuficiente. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y…
AplazadaMedia (5.9)0.34%—Broadstreet Xpress Wordpress AD WidgetAI26/4/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Broadstreet XPRESS WordPress Ad Widget permite almacenar XSS. Este problema afecta el widget de anuncios de WordPress: desde n/a hasta 2.20.0.
ModificadaAlta (7.8)0.31%—Debian Crossroads26/10/201817/6/2026
Crossroads 2.81 no gestiona correctamente el directorio /tmp durante una build de xr. Un atacante local puede crear, en primer lugar, un subdirectorio modificable por cualquier usuario en cierta ubicación bajo el directorio /tmp, esperar hasta que un proceso de usuario copie xr ahí y reemplazar todo el contenido de…
ModificadaMedia (5.4)0.27%—Www.roads365.com20/10/201417/6/2026
La aplicación para Android www.roads365.com (también conocido como ydx.android) 1.0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Zroadster.com20/10/201417/6/2026
La aplicación para Android zroadster.com (también conocido como com.tapatalk.zroadstercomforum) 2.4.13.17 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Infinitiusa Infiniti Roadside Assistance27/9/201417/6/2026
La aplicación Infiniti Roadside Assistance (también conocido como com.ccas.rsa.common.infiniti) 1.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5)7.5%💥 ExploitMartin Hamilton Roads2/6/200116/6/2026
ROADS search.pl program allows remote attackers to read arbitrary files by specifying the file name in the form parameter and terminating the filename with a null byte.