Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

1924 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.5)0.19%—Payplus Payment GatewayAI23/9/202623/9/2026
Control de acceso roto sin autenticación en PayPlus Payment Gateway, versiones <= 8.2.5.
Pendiente de análisisAlta (8.6)1.7%—Zohocorp Manageengine Adselfservice PlusAI22/9/202622/9/2026
Las versiones de Zohocorp ManageEngine ADSelfService Plus anteriores a la compilación 7001 son vulnerables a una vulnerabilidad de omisión de autenticación en la API REST.
Pendiente de análisisCrítica (9.8)4.6%—Zohocorp Manageengine Adselfservice PlusAI22/9/202623/9/2026
Las versiones de Zohocorp ManageEngine ADSelfService Plus anteriores a la compilación 7001 son vulnerables a una vulnerabilidad de ejecución remota de código en el cliente GINA.
AplazadaMedia (6.5)0.70%—Wordplus Better MessagesAI19/9/202621/9/2026
El plugin Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots para WordPress es vulnerable a omisión de autorización en todas las versiones hasta la 2.15.33 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto permite a…
AplazadaMedia (5.3)0.56%—Wordplus Better MessagesAI19/9/202621/9/2026
El plugin Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots para WordPress es vulnerable a exposición de información mediante suplantación en todas las versiones hasta la 2.15.33 incluida. Esto se debe a que la función `is_ai_bot_user()` identifica las cuentas internas privilegiadas de bots de…
AplazadaAlta (7.5)0.91%—Wppa WP Photo Album PlusAI19/9/202621/9/2026
El plugin WP Photo Album Plus para WordPress es vulnerable a ejecución remota de código en todas las versiones a través de la función wppa_image_magick. Esto se debe a una sanitización insuficiente del nombre de archivo de la subida multipart antes de concatenarlo en una cadena de comando de ImageMagick ejecutada…
Pendiente de análisisAlta (7.7)1.5%—Manageengine Datasecurity PlusAI18/9/202618/9/2026
Las versiones de ManageEngine DataSecurity Plus anteriores a la 6310 son vulnerables a una inyección SQL autenticada, que permite a un técnico autenticado ejecutar consultas SQL arbitrarias a través del módulo Reports.
Pendiente de análisisAlta (7.5)1.1%—Manageengine Datasecurity PlusAI18/9/202618/9/2026
Las versiones de ManageEngine DataSecurity Plus anteriores a la 6310 son vulnerables a una omisión de autenticación de agentes, que permite a agentes no inscritos enviar solicitudes sin la autenticación adecuada.
AplazadaMedia (6.1)0.23%—Wordplus Better MessagesAI16/9/202618/9/2026
El plugin Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través del parámetro 'icn' en todas las versiones hasta la 2.15.22 incluida, debido a un saneamiento insuficiente de la entrada y un escape…
Pendiente de análisisMedia (6.9)0.26%—Nginx PlusAINginx Open SourceAIOpensslAI15/9/202618/9/2026
NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_v3_module. Al usar HTTP/3 con versiones de OpenSSL <= OpenSSL 3.5.0 con determinadas configuraciones, podría producirse un desbordamiento de búfer en el heap limitado al procesar un handshake TLS. Esto puede ocurrir de forma no…
AplazadaAlta (8.8)0.69%—Ruoyi-vue-plusAI15/9/202622/9/2026
Un problema en RuoYi-Vue-Plus 6.0.0 permite a un atacante remoto ejecutar código arbitrario a través del componente FlwTaskController.java y de los componentes FlwTaskServiceImpl.completeTask, CompleteExecuteComponent.process, Warm-Flow TaskService.skip y POST /workflow/task/completeTask
AplazadaMedia (5.3)0.41%—Xxyopen Novel-plusAI14/9/202623/9/2026
novel-plus hasta la 5.3.3 contiene una vulnerabilidad de omisión de autorización en el endpoint de descarga de BookController que permite a cuentas de backend autenticadas exportar el texto completo de los libros, incluidos los capítulos de pago. Los atacantes pueden proporcionar un bookId y un bookName para obtener…
AplazadaMedia (6.9)0.55%—Xxyopen Novel-plusAI14/9/202623/9/2026
novel-plus hasta la 5.3.3 contiene una contraseña predeterminada insegura de gestión de caché en el endpoint CacheController.refreshCache que permite a atacantes anónimos invalidar las cachés del portal proporcionando el valor predeterminado codificado de forma fija en la ruta de la URL. Los atacantes pueden…
AplazadaAlta (7.1)0.46%—Xxyopen Novel-plusAI14/9/202623/9/2026
novel-plus hasta la 5.3.3 contiene una vulnerabilidad de divulgación de información en el endpoint /sys/user/list, que carece de las anotaciones de permisos adecuadas. Los atacantes autenticados pueden obtener hashes de contraseñas y datos personales, incluidas direcciones de correo electrónico y números de teléfono,…
Pendiente de análisisAlta (8.5)0.11%—Logitech Logi Options PlusAI14/9/202618/9/2026
Una vulnerabilidad de escalada de privilegios local en el servicio de actualización de Logitech Logi Options+ en Windows permite a un usuario local con pocos privilegios ejecutar código arbitrario como SYSTEM.
AplazadaAlta (7.2)0.29%—Wppa WP Photo Album PlusAI11/9/202611/9/2026
El plugin WP Photo Album Plus para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas mediante el parámetro 'HTTP_X_FORWARDED_FOR' en todas las versiones hasta la 9.2.08.003 incluida debido a un saneamiento de la entrada y un escapado de la salida insuficientes. Esto permite a…
AplazadaMedia (5.3)0.33%—Dernekplus Website TemplateAI10/9/202610/9/2026
Vulnerabilidad de discrepancia observable en las respuestas en DernekPlus Website Template que permite la identificación de cuentas (Account Footprinting). Este problema afecta a Website Template: hasta 10092026. NOTA: Se contactó con el proveedor con antelación sobre esta divulgación, pero no respondió de ninguna…
AplazadaMedia (4.3)0.42%—Ruoyi-cloud-plusAI9/9/202614/9/2026
En RuoYi-Cloud-Plus <= 2.6.2, en el módulo ruoyi-workflow, varias API de tareas principales de FlwTaskController carecen de anotaciones de permisos, y la capa de servicio no verifica si el usuario actual es el encargado de la tarea o un usuario relacionado. Atacantes remotos autenticados con privilegios bajos pueden…
AplazadaMedia (6.9)0.64%—Seakee Cpa-manager-plusAI8/9/202611/9/2026
Se identificó una vulnerabilidad en seakee CPA-Manager-Plus hasta la 1.11.10. Esta vulnerabilidad afecta a la función CPAResource del archivo apps/manager-server/internal/http/controller/proxy/handler.go del componente HTTP Handler. La manipulación provoca una autorización incorrecta. Es posible iniciar el ataque de…
AplazadaCrítica (9.8)0.74%—Slimkit Think SNS PlusAI4/9/20269/9/2026
Un problema en slimkit plus ThinkSNS+ v.2.4 permite a un atacante remoto escalar privilegios a través del componente ResetPasswordController.php
AplazadaMedia (5.4)0.50%—Netgate Pfsense PlusAINetgate Pfsense CEAI4/9/202614/9/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el software Netgate pfSense Plus, versiones <= 26.03, y en el software pfSense CE, versiones <= 2.8.1, que permite a un atacante remoto ejecutar código arbitrario a través del archivo captive_portal_status.widget.php
AplazadaMedia (5.4)0.28%—Netgate Pfsense PlusAINetgate Pfsense CEAI4/9/20269/9/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el widget RSS de Netgate pfSense Plus (versiones 26.03, 25.11.1) y pfSense CE (versión 2.8.1) que permite a atacantes remotos autenticados inyectar JavaScript arbitrario mediante contenido malicioso en el título de un feed RSS. El script inyectado se…
Pendiente de análisisMedia (5.1)1.1%—Pfsense PlusAIPfsense CEAI3/9/20269/9/2026
pfSense Plus anterior a 26.07 y CE anterior a 2.9.0 permiten a usuarios autenticados con el privilegio Firewall: Schedules: Edit inyectar JavaScript arbitrario mediante el parámetro descr en /firewall_schedule_edit.php. La descripción de la programación se almacena sin saneamiento HTML y posteriormente se inserta en…
Pendiente de análisisMedia (5.1)1.1%—Pfsense PlusAIPfsense CEAI3/9/20269/9/2026
pfSense Plus anterior a 26.07 y CE anterior a 2.9.0 permiten a usuarios autenticados con el privilegio Firewall: Rules: Edit inyectar JavaScript arbitrario mediante el parámetro descr en /firewall_rules_edit.php. La descripción de la regla de firewall se almacena en la configuración XML de pfSense aplicando únicamente…
Pendiente de análisisMedia (5.1)1.1%—Pfsense PlusAIPfsense CEAI3/9/20269/9/2026
pfSense Plus anterior a 26.07 y CE anterior a 2.9.0 permiten a usuarios autenticados con el privilegio Status: Monitoring inyectar JavaScript arbitrario mediante parámetros de configuración de gráficos en /status_monitoring.php. Varios parámetros POST, entre ellos graph-left, graph-right, time-period, resolution,…