Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

403.384 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.26%—Webfactoryltd Advanced Google RecaptchaAI6/10/20266/10/2026
Autenticación rota sin autenticación en Advanced Google reCAPTCHA en versiones <= 5.40.
AplazadaCrítica (9.3)0.37%—SchmoozeAI6/10/20266/10/2026
Esta vulnerabilidad existe en la aplicación Schmooze debido al uso de credenciales y claves criptográficas codificadas de forma fija en la aplicación cliente. Un atacante remoto no autenticado podría explotar esta vulnerabilidad descompilando el paquete de la aplicación distribuida y extrayendo las credenciales y…
AplazadaMedia (6.9)0.26%—Sourcecodester Simple Student Information SystemAI6/10/20266/10/2026
Se ha encontrado una vulnerabilidad en SourceCodester Simple Student Information System 1.0. Afecta a una parte desconocida del archivo searchquery.php. Realizar una manipulación provoca inyección SQL. El ataque puede iniciarse de forma remota.
Pendiente de análisisMedia (5.4)0.19%—KeycloakAI6/10/20266/10/2026
Se ha encontrado un fallo en la implementación de OIDC de Keycloak, concretamente en el flujo Device Authorization Grant. Este componente permite a dispositivos con capacidades de entrada limitadas obtener tokens de seguridad. El problema se produce porque el flujo no comprueba el nivel mínimo de autenticación exigido…
AplazadaMedia (6.5)0.16%—Elegro Crypto PaymentAI6/10/20266/10/2026
El plugin elegro Crypto Payment de WordPress hasta la versión 1.0.1 no exige que se configure un secreto compartido antes de confiar en las solicitudes entrantes de notificación de pago, lo que permite a atacantes no autenticados falsificar confirmaciones de pago y cambiar el estado de pedidos arbitrarios en cualquier…
AplazadaCrítica (9.3)0.35%——6/10/20266/10/2026
Un atacante remoto no autenticado puede modificar los datos de submodelos de Asset Administration Shell mediante solicitudes PATCH y puede leer todos los datos expuestos por los endpoints GET.
AplazadaMedia (5.5)0.21%—File Media RenamerAI6/10/20266/10/2026
El plugin File Media Renamer de WordPress hasta la versión 1.3 no verifica que el usuario solicitante esté autorizado para modificar un adjunto multimedia determinado, lo que permite a cualquier usuario con privilegios de carga de archivos renombrar adjuntos pertenecientes a otros usuarios, incluidos los…
AplazadaMedia (5.3)0.18%—Deema Payment GatewayAI6/10/20266/10/2026
El plugin Deema Payment Gateway de WordPress hasta la versión 1.1.2 no verifica el pago con el proveedor de pagos al gestionar el retorno desde el checkout alojado, y no comprueba el estado ni el importe del pago, lo que permite a usuarios no autenticados conseguir que los pedidos se marquen como pagados sin que se…
AplazadaMedia (5.3)0.18%—Deema Payment GatewayAI6/10/20266/10/2026
El plugin Deema Payment Gateway de WordPress hasta la versión 1.1.2 no verifica la autenticidad de las notificaciones entrantes del proveedor de pagos, y se distribuye con esa verificación deshabilitada de forma predeterminada, lo que permite a atacantes no autenticados marcar un pedido no pagado como pagado, o…
AplazadaMedia (5.3)0.18%—Fast CourierAI6/10/20266/10/2026
El plugin Fast Courier de WordPress hasta la versión 5.2.3 no restringe una ruta REST sin autenticación que escribe datos de preparación de pedidos, lo que permite a atacantes no autenticados sobrescribir el estado del transportista y los detalles de seguimiento visibles para el cliente de cualquier pedido de…
AplazadaMedia (5.3)0.21%—Slider PROAI6/10/20266/10/2026
El plugin Slider Pro de WordPress hasta la versión 1.0.0 no realiza ninguna comprobación de capacidades ni de autorización en una de sus acciones AJAX, lo que permite a usuarios no autenticados obtener el título, el extracto y el enlace permanente de entradas no públicas, incluidas las entradas en borrador,…
Pendiente de análisisAlta (7.6)0.35%💥 PoCCloudfoundry UAAAI6/10/20266/10/2026
La autenticación incorrecta (CWE-287) en el endpoint de tokens OAuth de Cloud Foundry UAA permite a un atacante remoto autenticado que posea un token de acceso de usuario válido obtener un token client_credentials con todos los privilegios para el cliente OAuth que lo emitió, presentando el token de usuario como…
Pendiente de análisisMedia (6.5)0.18%—Cloudfoundry UAAAI6/10/20266/10/2026
La verificación insuficiente de la autenticidad de los datos (CWE-345) en la devolución de llamada de inicio de sesión OIDC externo de Cloud Foundry UAA v4.5.0 a v79.6.0 (ambas incluidas) permite a un usuario autenticado de UAA eludir el intercambio del código de autorización OAuth y establecer una sesión de navegador…
En análisisAlta (7.8)0.11%——6/10/20266/10/2026
Corrupción de memoria al procesar solicitudes de servicio.
En análisisAlta (7.8)0.11%——6/10/20266/10/2026
Corrupción de memoria al ejecutar rutinas de servicio del sistema debido a una gestión incorrecta de los búferes de entrada del usuario.
En análisisAlta (7.8)0.11%——6/10/20266/10/2026
Corrupción de memoria cuando hilos asíncronos acceden simultáneamente a datos compartidos de contadores de rendimiento durante invocaciones de FastRPC.
En análisisAlta (7.5)0.26%——6/10/20266/10/2026
Denegación de servicio transitoria al procesar un comando de recepción continua con una anulación de configuración global de tamaño cero.
En análisisAlta (7.8)0.12%——6/10/20266/10/2026
Corrupción de memoria al procesar objetos de dibujo de tipo incorrecto durante la ejecución de la lista de comandos gráficos.
En análisisAlta (7.8)0.11%——6/10/20266/10/2026
Corrupción de memoria al acceder y modificar datos de mapeo geográfico de forma concurrente sin la sincronización adecuada.
En análisisAlta (7.1)0.09%——6/10/20266/10/2026
Problema criptográfico al procesar particiones no ELF: se omiten las comprobaciones de autenticación y de firma, lo que permite montar y procesar imágenes sin firmar o corruptas.
En análisisAlta (7.8)0.11%——6/10/20266/10/2026
Corrupción de memoria al realizar operaciones concurrentes sobre listas de páginas de memoria compartida debido a la falta de mecanismos de sincronización adecuados.
En análisisMedia (6.7)0.11%——6/10/20266/10/2026
Corrupción de memoria al procesar comandos concurrentes de asignación y liberación de búferes DMA sin la sincronización adecuada.
En análisisMedia (6.7)0.11%——6/10/20266/10/2026
Corrupción de memoria al procesar operaciones de cámara debido a una escritura fuera de límites durante las actualizaciones del controlador.
En análisisMedia (6.7)0.11%——6/10/20266/10/2026
Corrupción de memoria al procesar operaciones del controlador CRE de cámara con una gestión incorrecta de los límites del búfer durante la preparación de la actualización del hardware.
En análisisMedia (6.7)0.11%——6/10/20266/10/2026
Corrupción de memoria al procesar solicitudes de búfer de comandos con parámetros de longitud no válidos en el controlador Android Camera.