cve-2025-62631 afecta a Fortinet FortiOS y permite el acceso no autorizado debido a sesiones que no expiran correctamente. Esta falla representa un riesgo crítico para la seguridad de redes protegidas por este sistema operativo.
cve-2026-59553 describe una vulnerabilidad crítica de Cross-site Scripting en software para generación de páginas web. Esta falla permite la ejecución remota de código en el navegador a través de entradas no neutralizadas. La explotación activa confirma su gravedad y riesgo inmediato.
cve-2026-12394 permite a usuarios no autenticados registrar cuentas con roles arbitrarios, incluido administrador, comprometiendo completamente el sitio de WordPress. Esta falla crítica destaca la importancia de validar correctamente las asignaciones de rol en sistemas de gestión de usuarios.
cve-2026-13332 afecta a Masteriyo LMS WordPress plugin con una vulnerabilidad crítica que permite cerrar sesiones activas sin autenticación. Esto puede provocar la interrupción del acceso de usuarios legítimos y administradores.
cve-2026-13597 afecta un plugin de WordPress que permite inicio de sesión sin contraseña mediante la explotación de la validación incorrecta de solicitudes webhook. Esta falla crítica permite acceso directo a cuentas de usuarios y administradores.
cve-2026-13714 afecta a un plugin inmobiliario de WordPress permitiendo ejecución remota de código mediante carga arbitraria de archivos gracias a credenciales expuestas.
cve-2026-14289 describe una falla crítica en un plugin de WooCommerce para WordPress que permite ejecución remota de código sin autenticación previa. Esta vulnerabilidad es resultado de una mala configuración de claves criptográficas que deja expuesto el sistema a ataques remotos.
cve-2026-12495 presenta una vulnerabilidad crítica que permite denegación de servicio en el dispositivo de red Mercusys MB115-4G. Esta falla se debe a un desbordamiento de búfer en pila que provoca el bloqueo del proceso de administración web.
cve-2026-48144 describe una vulnerabilidad crítica en Apache Thrift que afecta a la validación de certificados y permite ataques por suplantación. La actualización a la versión corregida soluciona el problema.
cve-2026-55971 afecta a Apache Thrift con un desbordamiento de buffer basado en heap que permite ejecución remota de código. La actualización a la versión corregida soluciona esta vulnerabilidad crítica.
cve-2026-61511 afecta a vBulletin y permite la ejecución remota de código PHP arbitrario. La vulnerabilidad se debe a una inyección eval provocada por un filtrado insuficiente en la gestión de plantillas.
cve-2026-65766 afecta a la extensión SP Page Builder de Joomla permitiendo inyección SQL mediante parámetros mal validados. Esta vulnerabilidad crítica permite ejecución remota y acceso no autorizado con explotación activa comprobada.
cve-2026-65876 expone SP Page Builder de JoomShaper a una inyección SQL crítica con explotación activa. Esta vulnerabilidad permite la ejecución remota de código mediante parámetros mal validados en un endpoint específico.
cve-2026-59527 afecta a MapSVG, un plugin de WordPress, con una inyección SQL no autenticada que permite ejecución remota de código en la base de datos. Esta vulnerabilidad tiene una severidad crítica y explotación activa confirmada.
cve-2026-59533 revela una inyección SQL crítica sin autenticación en el plugin Relevanssi Light para WordPress, permitiendo ejecución remota y acceso a datos sensibles.
cve-2026-59538 afecta a un popular complemento de WordPress y permite inyección SQL no autenticada, con impacto crítico en la seguridad. Esta vulnerabilidad puede ser explotada para acceder y modificar información sensible.
cve-2026-59549 afecta a rtMedia para WordPress, BuddyPress y bbPress con una grave inyección SQL no autenticada que permite acceso y manipulación de la base de datos. Es una vulnerabilidad crítica en un componente muy utilizado en plataformas sociales.
cve-2026-59550 afecta a un plugin popular de WordPress con una vulnerabilidad crítica de inyección SQL. Permite la ejecución remota de código y acceso a datos sin necesidad de autenticación.
cve-2025-50455 afecta a EasyAppointments permitiendo inyección SQL y posible ejecución remota de código. La vulnerabilidad aprovecha entradas no sanitizadas en consultas, lo que puede comprometer datos y sistema.
cve-2026-51303 afecta a SQLite y permite ejecución remota de código o denegación de servicio mediante consultas SQL maliciosas. Esta vulnerabilidad se debe a un fallo de gestión de memoria en el componente de análisis de sentencias SQL.
cve-2026-55953 afecta a Erlang OTP ssl y permite a un atacante intermediario interceptar comunicaciones TLS y DTLS sin validar certificados ni hosts, comprometiendo la confidencialidad y la integridad de la conexión.
cve-2026-66394 afecta a SiYuan, permitiendo la ejecución remota de código mediante scripts ocultos en contenido SVG mal sanitizado. Esta vulnerabilidad crítica permite a atacantes autenticados comprometer la seguridad del navegador y la aplicación.
cve-2026-66395 expone un fallo crítico en SiYuan desktop que permite ejecución remota de código mediante un enlace malicioso. Esta vulnerabilidad aprovecha la renderización insegura en el entorno Electron del software.
cve-2026-66396 presenta riesgo crítico por ejecución remota de código en SiYuan editor de notas. La vulnerabilidad permite a atacantes con permisos inyectar código que se ejecuta al abrir documentos afectados, comprometiendo la seguridad del sistema. Es esencial tratar esta amenaza debido a su severidad y explotación activa.
cve-2026-66398 describe una vulnerabilidad crítica en phpMyFAQ que permite ejecución remota de código a través de carga y manipulación de archivos maliciosos. Esta falla afecta directamente la seguridad del servidor al permitir a atacantes ejecutar código arbitrario con permisos elevados.
cve-2026-63077 afecta a JetBrains TeamCity permitiendo la ejecución remota de código sin autenticación a través del protocolo de sondeo de agentes. Es una vulnerabilidad crítica con una puntuación alta de severidad que permite control total del sistema vulnerable.
cve-2026-48030 afecta a Pheditor y permite la ejecución remota de código debido a una inyección de comandos en su terminal web. La falla ocurre por eludir controles de comandos permitidos mediante datos manipulados en una petición POST. Esta vulnerabilidad es crítica y tiene explotación activa confirmada.
cve-2026-55579 afecta a Pheditor y permite la ejecución remota de código mediante una contraseña por defecto sin obligación de cambio. Esta falla crítica permite un control completo del sistema comprometido.
cve-2026-66824 afecta a Lookyloo en una vulnerabilidad crítica de Cross-Site Scripting almacenado. Permite la ejecución remota de código en el navegador de usuarios autenticados, comprometiendo la integridad y confidencialidad de la sesión y los datos.