Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1924 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.19% | — | Payplus Payment GatewayAI | 23/9/2026 | 23/9/2026 | Control de acceso roto sin autenticación en PayPlus Payment Gateway, versiones <= 8.2.5. | |
| Pendiente de análisis | Alta (8.6) | 1.7% | — | Zohocorp Manageengine Adselfservice PlusAI | 22/9/2026 | 22/9/2026 | Las versiones de Zohocorp ManageEngine ADSelfService Plus anteriores a la compilación 7001 son vulnerables a una vulnerabilidad de omisión de autenticación en la API REST. | |
| Pendiente de análisis | Crítica (9.8) | 4.6% | — | Zohocorp Manageengine Adselfservice PlusAI | 22/9/2026 | 23/9/2026 | Las versiones de Zohocorp ManageEngine ADSelfService Plus anteriores a la compilación 7001 son vulnerables a una vulnerabilidad de ejecución remota de código en el cliente GINA. | |
| Aplazada | Media (6.5) | 0.70% | — | Wordplus Better MessagesAI | 19/9/2026 | 21/9/2026 | El plugin Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots para WordPress es vulnerable a omisión de autorización en todas las versiones hasta la 2.15.33 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto permite a… | |
| Aplazada | Media (5.3) | 0.56% | — | Wordplus Better MessagesAI | 19/9/2026 | 21/9/2026 | El plugin Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots para WordPress es vulnerable a exposición de información mediante suplantación en todas las versiones hasta la 2.15.33 incluida. Esto se debe a que la función `is_ai_bot_user()` identifica las cuentas internas privilegiadas de bots de… | |
| Aplazada | Alta (7.5) | 0.91% | — | Wppa WP Photo Album PlusAI | 19/9/2026 | 21/9/2026 | El plugin WP Photo Album Plus para WordPress es vulnerable a ejecución remota de código en todas las versiones a través de la función wppa_image_magick. Esto se debe a una sanitización insuficiente del nombre de archivo de la subida multipart antes de concatenarlo en una cadena de comando de ImageMagick ejecutada… | |
| Pendiente de análisis | Alta (7.7) | 1.5% | — | Manageengine Datasecurity PlusAI | 18/9/2026 | 18/9/2026 | Las versiones de ManageEngine DataSecurity Plus anteriores a la 6310 son vulnerables a una inyección SQL autenticada, que permite a un técnico autenticado ejecutar consultas SQL arbitrarias a través del módulo Reports. | |
| Pendiente de análisis | Alta (7.5) | 1.1% | — | Manageengine Datasecurity PlusAI | 18/9/2026 | 18/9/2026 | Las versiones de ManageEngine DataSecurity Plus anteriores a la 6310 son vulnerables a una omisión de autenticación de agentes, que permite a agentes no inscritos enviar solicitudes sin la autenticación adecuada. | |
| Aplazada | Media (6.1) | 0.23% | — | Wordplus Better MessagesAI | 16/9/2026 | 18/9/2026 | El plugin Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través del parámetro 'icn' en todas las versiones hasta la 2.15.22 incluida, debido a un saneamiento insuficiente de la entrada y un escape… | |
| Pendiente de análisis | Media (6.9) | 0.26% | — | Nginx PlusAINginx Open SourceAIOpensslAI | 15/9/2026 | 18/9/2026 | NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_v3_module. Al usar HTTP/3 con versiones de OpenSSL <= OpenSSL 3.5.0 con determinadas configuraciones, podría producirse un desbordamiento de búfer en el heap limitado al procesar un handshake TLS. Esto puede ocurrir de forma no… | |
| Aplazada | Alta (8.8) | 0.69% | — | Ruoyi-vue-plusAI | 15/9/2026 | 22/9/2026 | Un problema en RuoYi-Vue-Plus 6.0.0 permite a un atacante remoto ejecutar código arbitrario a través del componente FlwTaskController.java y de los componentes FlwTaskServiceImpl.completeTask, CompleteExecuteComponent.process, Warm-Flow TaskService.skip y POST /workflow/task/completeTask | |
| Aplazada | Media (5.3) | 0.41% | — | Xxyopen Novel-plusAI | 14/9/2026 | 23/9/2026 | novel-plus hasta la 5.3.3 contiene una vulnerabilidad de omisión de autorización en el endpoint de descarga de BookController que permite a cuentas de backend autenticadas exportar el texto completo de los libros, incluidos los capítulos de pago. Los atacantes pueden proporcionar un bookId y un bookName para obtener… | |
| Aplazada | Media (6.9) | 0.55% | — | Xxyopen Novel-plusAI | 14/9/2026 | 23/9/2026 | novel-plus hasta la 5.3.3 contiene una contraseña predeterminada insegura de gestión de caché en el endpoint CacheController.refreshCache que permite a atacantes anónimos invalidar las cachés del portal proporcionando el valor predeterminado codificado de forma fija en la ruta de la URL. Los atacantes pueden… | |
| Aplazada | Alta (7.1) | 0.46% | — | Xxyopen Novel-plusAI | 14/9/2026 | 23/9/2026 | novel-plus hasta la 5.3.3 contiene una vulnerabilidad de divulgación de información en el endpoint /sys/user/list, que carece de las anotaciones de permisos adecuadas. Los atacantes autenticados pueden obtener hashes de contraseñas y datos personales, incluidas direcciones de correo electrónico y números de teléfono,… | |
| Pendiente de análisis | Alta (8.5) | 0.11% | — | Logitech Logi Options PlusAI | 14/9/2026 | 18/9/2026 | Una vulnerabilidad de escalada de privilegios local en el servicio de actualización de Logitech Logi Options+ en Windows permite a un usuario local con pocos privilegios ejecutar código arbitrario como SYSTEM. | |
| Aplazada | Alta (7.2) | 0.29% | — | Wppa WP Photo Album PlusAI | 11/9/2026 | 11/9/2026 | El plugin WP Photo Album Plus para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas mediante el parámetro 'HTTP_X_FORWARDED_FOR' en todas las versiones hasta la 9.2.08.003 incluida debido a un saneamiento de la entrada y un escapado de la salida insuficientes. Esto permite a… | |
| Aplazada | Media (5.3) | 0.33% | — | Dernekplus Website TemplateAI | 10/9/2026 | 10/9/2026 | Vulnerabilidad de discrepancia observable en las respuestas en DernekPlus Website Template que permite la identificación de cuentas (Account Footprinting). Este problema afecta a Website Template: hasta 10092026. NOTA: Se contactó con el proveedor con antelación sobre esta divulgación, pero no respondió de ninguna… | |
| Aplazada | Media (4.3) | 0.42% | — | Ruoyi-cloud-plusAI | 9/9/2026 | 14/9/2026 | En RuoYi-Cloud-Plus <= 2.6.2, en el módulo ruoyi-workflow, varias API de tareas principales de FlwTaskController carecen de anotaciones de permisos, y la capa de servicio no verifica si el usuario actual es el encargado de la tarea o un usuario relacionado. Atacantes remotos autenticados con privilegios bajos pueden… | |
| Aplazada | Media (6.9) | 0.64% | — | Seakee Cpa-manager-plusAI | 8/9/2026 | 11/9/2026 | Se identificó una vulnerabilidad en seakee CPA-Manager-Plus hasta la 1.11.10. Esta vulnerabilidad afecta a la función CPAResource del archivo apps/manager-server/internal/http/controller/proxy/handler.go del componente HTTP Handler. La manipulación provoca una autorización incorrecta. Es posible iniciar el ataque de… | |
| Aplazada | Crítica (9.8) | 0.74% | — | Slimkit Think SNS PlusAI | 4/9/2026 | 9/9/2026 | Un problema en slimkit plus ThinkSNS+ v.2.4 permite a un atacante remoto escalar privilegios a través del componente ResetPasswordController.php | |
| Aplazada | Media (5.4) | 0.50% | — | Netgate Pfsense PlusAINetgate Pfsense CEAI | 4/9/2026 | 14/9/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el software Netgate pfSense Plus, versiones <= 26.03, y en el software pfSense CE, versiones <= 2.8.1, que permite a un atacante remoto ejecutar código arbitrario a través del archivo captive_portal_status.widget.php | |
| Aplazada | Media (5.4) | 0.28% | — | Netgate Pfsense PlusAINetgate Pfsense CEAI | 4/9/2026 | 9/9/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el widget RSS de Netgate pfSense Plus (versiones 26.03, 25.11.1) y pfSense CE (versión 2.8.1) que permite a atacantes remotos autenticados inyectar JavaScript arbitrario mediante contenido malicioso en el título de un feed RSS. El script inyectado se… | |
| Pendiente de análisis | Media (5.1) | 1.1% | — | Pfsense PlusAIPfsense CEAI | 3/9/2026 | 9/9/2026 | pfSense Plus anterior a 26.07 y CE anterior a 2.9.0 permiten a usuarios autenticados con el privilegio Firewall: Schedules: Edit inyectar JavaScript arbitrario mediante el parámetro descr en /firewall_schedule_edit.php. La descripción de la programación se almacena sin saneamiento HTML y posteriormente se inserta en… | |
| Pendiente de análisis | Media (5.1) | 1.1% | — | Pfsense PlusAIPfsense CEAI | 3/9/2026 | 9/9/2026 | pfSense Plus anterior a 26.07 y CE anterior a 2.9.0 permiten a usuarios autenticados con el privilegio Firewall: Rules: Edit inyectar JavaScript arbitrario mediante el parámetro descr en /firewall_rules_edit.php. La descripción de la regla de firewall se almacena en la configuración XML de pfSense aplicando únicamente… | |
| Pendiente de análisis | Media (5.1) | 1.1% | — | Pfsense PlusAIPfsense CEAI | 3/9/2026 | 9/9/2026 | pfSense Plus anterior a 26.07 y CE anterior a 2.9.0 permiten a usuarios autenticados con el privilegio Status: Monitoring inyectar JavaScript arbitrario mediante parámetros de configuración de gráficos en /status_monitoring.php. Varios parámetros POST, entre ellos graph-left, graph-right, time-period, resolution,… |