Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
403.384 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.26% | — | Webfactoryltd Advanced Google RecaptchaAI | 6/10/2026 | 6/10/2026 | Autenticación rota sin autenticación en Advanced Google reCAPTCHA en versiones <= 5.40. | |
| Aplazada | Crítica (9.3) | 0.37% | — | SchmoozeAI | 6/10/2026 | 6/10/2026 | Esta vulnerabilidad existe en la aplicación Schmooze debido al uso de credenciales y claves criptográficas codificadas de forma fija en la aplicación cliente. Un atacante remoto no autenticado podría explotar esta vulnerabilidad descompilando el paquete de la aplicación distribuida y extrayendo las credenciales y… | |
| Aplazada | Media (6.9) | 0.26% | — | Sourcecodester Simple Student Information SystemAI | 6/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Simple Student Information System 1.0. Afecta a una parte desconocida del archivo searchquery.php. Realizar una manipulación provoca inyección SQL. El ataque puede iniciarse de forma remota. | |
| Pendiente de análisis | Media (5.4) | 0.19% | — | KeycloakAI | 6/10/2026 | 6/10/2026 | Se ha encontrado un fallo en la implementación de OIDC de Keycloak, concretamente en el flujo Device Authorization Grant. Este componente permite a dispositivos con capacidades de entrada limitadas obtener tokens de seguridad. El problema se produce porque el flujo no comprueba el nivel mínimo de autenticación exigido… | |
| Aplazada | Media (6.5) | 0.16% | — | Elegro Crypto PaymentAI | 6/10/2026 | 6/10/2026 | El plugin elegro Crypto Payment de WordPress hasta la versión 1.0.1 no exige que se configure un secreto compartido antes de confiar en las solicitudes entrantes de notificación de pago, lo que permite a atacantes no autenticados falsificar confirmaciones de pago y cambiar el estado de pedidos arbitrarios en cualquier… | |
| Aplazada | Crítica (9.3) | 0.35% | — | — | 6/10/2026 | 6/10/2026 | Un atacante remoto no autenticado puede modificar los datos de submodelos de Asset Administration Shell mediante solicitudes PATCH y puede leer todos los datos expuestos por los endpoints GET. | |
| Aplazada | Media (5.5) | 0.21% | — | File Media RenamerAI | 6/10/2026 | 6/10/2026 | El plugin File Media Renamer de WordPress hasta la versión 1.3 no verifica que el usuario solicitante esté autorizado para modificar un adjunto multimedia determinado, lo que permite a cualquier usuario con privilegios de carga de archivos renombrar adjuntos pertenecientes a otros usuarios, incluidos los… | |
| Aplazada | Media (5.3) | 0.18% | — | Deema Payment GatewayAI | 6/10/2026 | 6/10/2026 | El plugin Deema Payment Gateway de WordPress hasta la versión 1.1.2 no verifica el pago con el proveedor de pagos al gestionar el retorno desde el checkout alojado, y no comprueba el estado ni el importe del pago, lo que permite a usuarios no autenticados conseguir que los pedidos se marquen como pagados sin que se… | |
| Aplazada | Media (5.3) | 0.18% | — | Deema Payment GatewayAI | 6/10/2026 | 6/10/2026 | El plugin Deema Payment Gateway de WordPress hasta la versión 1.1.2 no verifica la autenticidad de las notificaciones entrantes del proveedor de pagos, y se distribuye con esa verificación deshabilitada de forma predeterminada, lo que permite a atacantes no autenticados marcar un pedido no pagado como pagado, o… | |
| Aplazada | Media (5.3) | 0.18% | — | Fast CourierAI | 6/10/2026 | 6/10/2026 | El plugin Fast Courier de WordPress hasta la versión 5.2.3 no restringe una ruta REST sin autenticación que escribe datos de preparación de pedidos, lo que permite a atacantes no autenticados sobrescribir el estado del transportista y los detalles de seguimiento visibles para el cliente de cualquier pedido de… | |
| Aplazada | Media (5.3) | 0.21% | — | Slider PROAI | 6/10/2026 | 6/10/2026 | El plugin Slider Pro de WordPress hasta la versión 1.0.0 no realiza ninguna comprobación de capacidades ni de autorización en una de sus acciones AJAX, lo que permite a usuarios no autenticados obtener el título, el extracto y el enlace permanente de entradas no públicas, incluidas las entradas en borrador,… | |
| Pendiente de análisis | Alta (7.6) | 0.35% | 💥 PoC | Cloudfoundry UAAAI | 6/10/2026 | 6/10/2026 | La autenticación incorrecta (CWE-287) en el endpoint de tokens OAuth de Cloud Foundry UAA permite a un atacante remoto autenticado que posea un token de acceso de usuario válido obtener un token client_credentials con todos los privilegios para el cliente OAuth que lo emitió, presentando el token de usuario como… | |
| Pendiente de análisis | Media (6.5) | 0.18% | — | Cloudfoundry UAAAI | 6/10/2026 | 6/10/2026 | La verificación insuficiente de la autenticidad de los datos (CWE-345) en la devolución de llamada de inicio de sesión OIDC externo de Cloud Foundry UAA v4.5.0 a v79.6.0 (ambas incluidas) permite a un usuario autenticado de UAA eludir el intercambio del código de autorización OAuth y establecer una sesión de navegador… | |
| En análisis | Alta (7.8) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al procesar solicitudes de servicio. | |
| En análisis | Alta (7.8) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al ejecutar rutinas de servicio del sistema debido a una gestión incorrecta de los búferes de entrada del usuario. | |
| En análisis | Alta (7.8) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria cuando hilos asíncronos acceden simultáneamente a datos compartidos de contadores de rendimiento durante invocaciones de FastRPC. | |
| En análisis | Alta (7.5) | 0.26% | — | — | 6/10/2026 | 6/10/2026 | Denegación de servicio transitoria al procesar un comando de recepción continua con una anulación de configuración global de tamaño cero. | |
| En análisis | Alta (7.8) | 0.12% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al procesar objetos de dibujo de tipo incorrecto durante la ejecución de la lista de comandos gráficos. | |
| En análisis | Alta (7.8) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al acceder y modificar datos de mapeo geográfico de forma concurrente sin la sincronización adecuada. | |
| En análisis | Alta (7.1) | 0.09% | — | — | 6/10/2026 | 6/10/2026 | Problema criptográfico al procesar particiones no ELF: se omiten las comprobaciones de autenticación y de firma, lo que permite montar y procesar imágenes sin firmar o corruptas. | |
| En análisis | Alta (7.8) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al realizar operaciones concurrentes sobre listas de páginas de memoria compartida debido a la falta de mecanismos de sincronización adecuados. | |
| En análisis | Media (6.7) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al procesar comandos concurrentes de asignación y liberación de búferes DMA sin la sincronización adecuada. | |
| En análisis | Media (6.7) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al procesar operaciones de cámara debido a una escritura fuera de límites durante las actualizaciones del controlador. | |
| En análisis | Media (6.7) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al procesar operaciones del controlador CRE de cámara con una gestión incorrecta de los límites del búfer durante la preparación de la actualización del hardware. | |
| En análisis | Media (6.7) | 0.11% | — | — | 6/10/2026 | 6/10/2026 | Corrupción de memoria al procesar solicitudes de búfer de comandos con parámetros de longitud no válidos en el controlador Android Camera. |