Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▲ 220 respecto a la semana anterior
Críticas / altas1330▼ 101 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
36 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Recibida | Sin puntuar | — | — | Extutils Typemaps STL String Project Extutils Typemaps STL StringAI | 10/10/2026 | 10/10/2026 | Las versiones de ExtUtils::Typemaps::STL::String anteriores a la 1.06 para el mapa de tipos T_STD_STRING de Perl pueden leer la longitud del SV antes de convertir el argumento a cadena. El mapa de tipos utiliza Sin embargo, el orden de evaluación de los argumentos de C++ no está especificado, y algunos compiladores… | |
| Aplazada | Alta (8.8) | 0.38% | — | String LocatorAI | 7/10/2026 | 7/10/2026 | El plugin de WordPress String locator anterior a 2.6.8 no restringe las clases permitidas al deserializar el contenido de una fila de la base de datos guardada mediante su editor de base de datos, lo que permite a atacantes no autenticados almacenar un objeto PHP serializado que se instancia cuando un administrador… | |
| Aplazada | Alta (7.6) | 0.28% | — | StringerAI | 28/9/2026 | 30/9/2026 | Stringer es un lector RSS antisocial autoalojado. Antes del commit 75cb095, una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) sin restricciones permite a cualquier usuario autenticado forzar al servidor de Stringer a enviar solicitudes HTTP/HTTPS arbitrarias a redes internas, servicios de… | |
| Pendiente de análisis | Media (6) | 0.73% | — | Python StringprepAIPython IdnaAI | 18/8/2026 | 1/10/2026 | The "stringprep" module didn't process characters from RFC 3454 tables B.2 or B.3 correctly: the latest Unicode codepoint attributes were used instead of the specified Unicode 3.2.0. This behavior would cause mismatches when processing domain names using IDNA 2003 (the "idna" codec) and the in_table_b2() function of… | |
| Aplazada | Alta (7.5) | 0.63% | — | String UtilAI | 7/7/2026 | 8/7/2026 | String::Util versions before 1.36 for Perl are susceptible to a regular expression denial of service. The trim and rtrim functions stripped trailing whitespace with s/\s*$//u. Because \s* matches greedily and the $ anchor fails whenever a non-whitespace character follows the whitespace, the regex engine retries the… | |
| Aplazada | Media (4.2) | 0.29% | — | Csv-stringifyAIActualbudget ActualAI | 7/7/2026 | 9/7/2026 | Actual is a local-first personal finance tool. Prior to 26.6.0, exportToCSV and exportQueryToCSV in packages/loot-core/src/server/transactions/export/export-to-csv.ts pass user-controlled Payee, Notes, Account, and Category strings to csv-stringify with no cast callback and no formula-prefix neutralization. Strings… | |
| Aplazada | Crítica (9.8) | 0.48% | — | Query-parser-stringAI | 7/5/2026 | 17/6/2026 | NPM package query-parser-string 1.0.0 is vulnerable to Prototype Pollution. The package does not properly sanitize user supplied query parameters and merges them to the newly created object. | |
| Aplazada | Alta (8.8) | 0.41% | — | Color-stringAI | 15/9/2025 | 17/6/2026 | color-string is a parser and generator for CSS color strings. On 8 September 2025, the npm publishing account for color-string was taken over after a phishing attack. Version 2.1.1 was published, functionally identical to the previous patch version, but with a malware payload added attempting to redirect… | |
| Analizada | Alta (7) | 0.43% | — | Devrafalko String-math | 30/6/2025 | 17/6/2026 | Se descubrió que string-math v1.2.2 contiene una denegación de servicio de expresiones regulares (ReDoS) que se explota a través de una entrada manipulada. | |
| Analizada | Alta (7.5) | 0.37% | — | Fractal String\ | 28/3/2025 | 17/6/2026 | String::Compare::ConstantTime para Perl hasta la versión 0.321 es vulnerable a ataques de temporización que permiten a un atacante adivinar la longitud de una cadena secreta. Como se indica en la documentación: "Si las longitudes de las cadenas son diferentes, dado que `equals` devuelve `false` inmediatamente, el… | |
| Aplazada | Alta (7.5) | 0.55% | — | Module-from-stringAI | 5/2/2025 | 17/6/2026 | Un prototipo de contaminación en la función lib.requireFromString de module-from-string v3.3.1 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado. | |
| Analizada | Alta (8.8) | 1.1% | — | Instawp String Locator | 21/1/2025 | 17/6/2026 | El complemento String locator para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.6.6 incluida, a través de la deserialización de entradas no confiables en la función 'recursive_unserialize_replace'. Esto hace posible que atacantes no autenticados inyecten un objeto PHP. No hay… | |
| Analizada | Media (6.1) | 0.33% | — | Lucasstad Lucas String Replace | 13/9/2024 | 17/6/2026 | El complemento Lucas String Replace para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.5 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Analizada | Media (6.1) | 0.31% | — | Instawp String Locator | 24/8/2024 | 17/6/2026 | El complemento String locator para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'sql-column' en todas las versiones hasta la 2.6.5 incluida debido a una desinfección de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web… | |
| Modificada | Crítica (9.1) | 0.82% | — | Magiclen Stringbuilder | 10/7/2024 | 17/6/2026 | Todas las versiones del paquete node-stringbuilder son vulnerables a lecturas fuera de los límites debido a un cálculo incorrecto de la longitud de la memoria, al llamar a ToBuffer, ToString o CharAt en un objeto StringBuilder con una entrada de valor de cadena no vacía. Es posible devolver memoria previamente… | |
| Aplazada | Crítica (9.8) | 2.4% | — | Ruby StringioAIRubyAI | 14/5/2024 | 17/6/2026 | Se descubrió un problema de sobrelectura del búfer en StringIO 3.0.1, distribuido en Ruby 3.0.x hasta 3.0.6 y 3.1.x hasta 3.1.4. Los métodos ungetbyte y ungetc en StringIO pueden leer más allá del final de una cadena, y una llamada posterior a StringIO.gets puede devolver el valor de la memoria. 3.0.3 es la versión… | |
| Modificada | Alta (7.5) | 0.93% | — | String KIT Project String KIT | 2/1/2023 | 17/6/2026 | Se encontró una vulnerabilidad en cronvel string-kit hasta 0.12.7 y fue clasificada como problemática. Esta vulnerabilidad afecta a la función naturalSort del archivo lib/naturalSort.js. La manipulación conduce a una complejidad de expresiones regulares ineficiente. El ataque se puede iniciar de forma remota. La… | |
| Modificada | Alta (7.5) | 1.3% | — | Enumstringvalues Project Enumstringvalues | 21/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en Brondahl EnumStringValues hasta 4.0.0. Ha sido declarada problemática. Esta vulnerabilidad afecta a la función GetStringValuesWithPreferences_Uncache del archivo EnumStringValues/EnumExtensions.cs. La manipulación conduce al consumo de recursos. La actualización a la versión 4.0.1… | |
| Modificada | Crítica (9.8) | 1.1% | — | Democritus D8s-strings | 7/11/2022 | 17/6/2026 | Las cadenas d8s para Python, tal como se distribuyen en PyPI, incluían un posible backdoor de ejecución de código insertada por un tercero. Un posible backdoor de ejecución de código insertada por terceros es el paquete democritus-uuids. La versión afectada de d8s-htm es 0.1.0. | |
| Modificada | Crítica (9.8) | 1.7% | — | D8s-strings Project D8s-strings | 19/9/2022 | 17/6/2026 | d8s-strings para python, tal como es distribuido en PyPI, incluía una potencial puerta trasera de ejecución de código insertada por un tercero. La puerta trasera es el paquete democritus-hypothesis. La versión afectada es 0.1.0 | |
| Modificada | Crítica (9.8) | 1.7% | — | D8s-netstrings Project D8s-netstrings | 19/9/2022 | 17/6/2026 | d8s-netstrings para python, tal y como es distribuido en PyPI, incluía una potencial puerta trasera de ejecución de código insertada por un tercero. La puerta trasera es el paquete democritus-strings. La versión afectada es 0.1.0 | |
| Modificada | Alta (8.8) | 1.7% | — | Instawp String Locator | 6/9/2022 | 17/6/2026 | El plugin String Locator para WordPress es vulnerable a la deserialización de entradas no confiables por medio del parámetro "string-locator-path" en versiones hasta 2.5.0 incluyéndola. Esto hace posible que los usuarios no autenticados llamen a archivos usando un wrapper PHAR, concedido que pueden engañar a un… | |
| Modificada | Media (5.3) | 1.1% | — | Fast String Search Project Fast String Search | 17/6/2022 | 17/6/2026 | Todas las versiones del paquete fast-string-search son vulnerables a una lectura fuera de límites debido a una liberación incorrecta de memoria y al cálculo de la longitud para cualquier entrada que no sea una cadena como fuente. Esto permite al atacante leer la memoria previamente asignada | |
| Modificada | Alta (7.5) | 1.2% | — | Fast String Search Project Fast String Search | 17/6/2022 | 17/6/2026 | Todas las versiones del paquete fast-string-search son vulnerables a una Denegación de Servicio (DoS) cuando los cálculos son incorrectos para entradas que no son cadenas. Puede causar que V8 intente leer desde lugares no permitidos y causar un fallo de segmentación debido a una violación | |
| Modificada | Media (5.4) | 0.77% | — | Jenkins Random String Parameter | 17/5/2022 | 17/6/2026 | Jenkins Random String Parameter Plugin versiones 1.0 y anteriores, no escapa del nombre y la descripción de los parámetros Random String en las vistas que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que pueden aprovechar los atacantes con permiso de… |