cve-2026-27544 afecta a QA Analytics y permite ejecución remota de código sin autenticación, comprometiendo gravemente la seguridad de los sistemas que utilizan este plugin.
cve-2026-28001 expone una inyección SQL no autenticada en WP Directory Kit que permite manipular bases de datos de forma remota y comprometer la integridad y confidencialidad de la información.
cve-2026-28008 afecta a un plugin de WordPress que implementa inicio de sesión único mediante OAuth. La vulnerabilidad permite a atacantes evadir controles de autenticación y obtener acceso no autorizado. Su severidad es crítica, lo que la convierte en una amenaza urgente para la seguridad de los sitios afectados.
cve-2026-28142 afecta a un plugin de WordPress y permite inyección SQL sin autenticación, poniendo en riesgo la integridad de datos. La explotación activa confirma la gravedad y necesidad de aplicación inmediata de parches.
cve-2026-28148 expone una vulnerabilidad crítica de bypass sin autenticación en un plugin de WordPress, permitiendo acceso no autorizado. Esta falla pone en riesgo la seguridad general del sistema que utiliza el plugin para gestión de sesiones.
cve-2026-28149 afecta a un plugin de autenticación de WordPress, permitiendo ejecución remota de código por inyección de objetos PHP sin necesidad de autenticación. Esta vulnerabilidad es crítica y representa un riesgo inmediato para la seguridad del sitio.
cve-2026-28185 afecta a un plugin de autenticación para WordPress, permitiendo acceso no autorizado por fallo en el control de autenticación. Esta vulnerabilidad es crítica y está siendo activamente explotada.
cve-2026-61962 afecta a un plugin de WordPress permitiendo la ejecución arbitraria de código sin autenticación, lo que compromete totalmente el sistema.
cve-2026-61966 afecta a un plugin de WordPress, permitiendo inyección SQL y ejecución remota de código. La vulnerabilidad es crítica con explotación activa confirmada, lo que pone en riesgo la integridad de la base de datos y el sitio web.
cve-2026-61967 afecta un plugin de WordPress permitiendo escalada de privilegios sin necesidad de autenticación. La vulnerabilidad pone en riesgo la integridad y el control del sistema. Es crítica debido a su facilidad de explotación y alto impacto.
cve-2026-61969 describe una vulnerabilidad crítica de inyección SQL no autenticada en Listdom que permite la ejecución remota de código y acceso total a la base de datos. La amenaza es alta debido a la explotación activa confirmada y a la severidad crítica de la falla.
cve-2026-66424 afecta a un plugin de WordPress que gestiona notificaciones de pedidos por SMS. Permite la escalada de privilegios sin necesidad de autenticación, lo que representa un riesgo crítico para la seguridad de los sistemas afectados.
cve-2026-66436 afecta a un plugin de WordPress para gestionar tablas de productos. Permite inyección SQL no autenticada con impacto crítico. Esta vulnerabilidad expone bases de datos a ataques remotos con potencial daño grave.
cve-2026-66446 afecta al plugin If-So Dynamic Content Personalization en WordPress con una inyección SQL crítica que permite comprometer la base de datos y ejecutar código remoto.
cve-2026-66453 describe una vulnerabilidad crítica en un plugin de gestión de reservas que permite la autenticación rota sin necesidad de credenciales. Esta falla puede permitir a atacantes acceder sin autorización a funciones restringidas del sistema.
cve-2026-66458 permite una inyección SQL no autenticada en el plugin RealPress para WordPress, lo que facilita el acceso y manipulación de bases de datos sin autorización.
cve-2026-66465 es una vulnerabilidad crítica en Cartify que permite la toma de control de cuentas sin autenticación previa. Esta vulnerabilidad se debe a fallos en la gestión de sesiones y credenciales, con explotación activa confirmada.
cve-2026-66472 afecta a Everest Backup con una inyección SQL no autenticada que permite la manipulación de datos sensibles. Esta vulnerabilidad es crítica y explotada activamente, comprometiendo la integridad y seguridad del sistema afectado.
cve-2026-66478 es una vulnerabilidad crítica en el plugin Church Admin de WordPress que permite una inyección SQL sin autenticación. Esta falla puede ser explotada para acceder y manipular datos sensibles de forma remota.
cve-2026-66691 afecta al tema Nokri de WordPress, permitiendo explotación activa debido a un fallo grave en el control de acceso. Este problema permite acceso sin autenticación a áreas restringidas, comprometiendo datos sensibles.
cve-2026-53790 afecta a Rsync permitiendo la ejecución arbitraria de comandos mediante inyección en variables y rutas. La vulnerabilidad es crítica y tiene explotación activa confirmada.
cve-2026-53791 describe una vulnerabilidad crítica en Rsync daemon que permite evadir controles de acceso IP mediante suplantación a través del protocolo PROXY. Esta falla pone en riesgo la integridad del acceso y puede ser explotada remotamente sin autenticación previa.
cve-2026-53793 afecta a rsync al permitir la evasión de confinamiento de ruta y acceso no autorizado a archivos fuera del módulo. La explotación de esta vulnerabilidad es activa y representa un riesgo crítico para la seguridad de sistemas que utilizan este software.
cve-2026-70452 afecta a Rsync y permite eludir controles de acceso mediante fallos en DNS para acceder a archivos restringidos. Esta vulnerabilidad es crítica por su alta severidad y explotación remota.
cve-2026-70460 describe una grave vulnerabilidad en rsync que permite la escritura arbitraria fuera del directorio previsto mediante enlaces simbólicos maliciosos. Esta falla afecta directamente a la integridad del sistema de archivos y se ha confirmado explotación activa.
cve-2026-73532 afecta a Fluent Forms Pro en WordPress y permite ejecución remota de código mediante código malicioso incorporado. La vulnerabilidad compromete la seguridad del servidor y persistencia a largo plazo.
cve-2026-73533 describe un código malicioso incluido en Ninja Tables Pro que otorga acceso persistente y control total sobre sitios WordPress. La vulnerabilidad permite la creación de cuentas administrativas sin contraseña y la ejecución de tareas programadas maliciosas que sobreviven a la eliminación del plugin.
cve-2026-67614 afecta a CyberPanel permitiendo la generación de tokens JWT falsificados para acceso root remoto sin credenciales. Esta vulnerabilidad crítica expone directamente la consola SSH con privilegios máximos.
cve-2026-73567 afecta a la biblioteca sm-crypto de JuneAndGreen, exponiendo claves privadas y permitiendo la falsificación de firmas debido a un generador de números aleatorios predecible. Esta vulnerabilidad crítica permite a atacantes reconstruir semillas y comprometer la seguridad criptográfica del producto.
cve-2026-73644 afecta a OpenDJ con una vulnerabilidad crítica de autorización que permite suplantación de identidades sin permiso. Esta falla ha sido explotada activamente y se ha corregido en la última versión del producto.
cve-2026-73649 describe una vulnerabilidad crítica en Velocity js que permite la ejecución remota de código mediante plantillas manipuladas. Esta falla permite el acceso a comandos de shell, variables del entorno y credenciales internas. La mitigación principal es aplicar la actualización a la versión corregida.
cve-2026-73653 expone una vulnerabilidad crítica en Vitest que permite acceso y manipulación arbitraria de archivos locales mediante la API del modo navegador. Esta falla permite lecturas y modificaciones no autorizadas que comprometen la integridad del sistema.
cve-2026-14525 afecta a IBM WebSphere Application Server Liberty con una omisión de autenticación crítica que permite acceso no autorizado y explotación activa.
cve-2026-73656 es una vulnerabilidad crítica en Trigger dot dev que permite la vinculación no autorizada de trabajadores en segundo plano a despliegues ajenos, comprometiendo la integridad del sistema. Esta falla de control de acceso afecta directamente a la gestión y estado de los despliegues en la plataforma.
cve-2026-17482 permite a un atacante ejecutar código arbitrario de forma remota en IBM Documentation Offline debido al control inadecuado de rutas de archivo. Esta vulnerabilidad tiene una severidad crítica y requiere atención inmediata.
cve-2026-19297 expone una falla crítica en IBM Langflow OSS que permite acceso remoto no autorizado por falta de límites en intentos de autenticación. Esta vulnerabilidad puede comprometer la seguridad de cuentas de usuario.
cve-2026-8715 afecta a Vault Secrets Operator y permite la lectura arbitraria de archivos y la exfiltración de credenciales a través de una configuración en AppRole. Esta vulnerabilidad es crítica y con explotación activa, pudiendo causar escalada de privilegios en entornos Kubernetes.
cve-2026-72776 describe una vulnerabilidad crítica en Fosowl AgenticSeek que permite ejecución remota de código sin autenticación mediante una API expuesta con configuración insegura de CORS. Esta falla permite a atacantes ejecutar comandos arbitrarios a nivel de sistema, representando un riesgo grave para la seguridad.
cve-2026-72839 describe un fallo crítico en filebrowser que permite a usuarios no autenticados acceder y modificar todos los archivos del servidor. Este problema se debe a una mala configuración en la creación automática de directorios para nuevos usuarios.
cve-2026-72841 afecta a la interfaz luci-app-openvpn de OpenWrt, permitiendo la ejecución remota persistente de código a nivel root mediante un recorrido de ruta en la carga de archivos. Esta vulnerabilidad es crítica y ha sido explotada activamente.
cve-2026-72842 permite la ejecución remota de código con privilegios root en OpenWrt a través de una vulnerabilidad en su interfaz LuCI. La falla proviene de un salto de ruta mal gestionado que compromete la seguridad del sistema por completo.
cve-2026-72850 describe una vulnerabilidad crítica en Budibase que permite la escritura arbitraria de archivos mediante secuencias de escape en nombres de archivos. Esta falla compromete la integridad del sistema afectado y su explotación ha sido confirmada.
cve-2026-72851 afecta a Budibase permitiendo inyección SQL sin autenticación mediante webhooks. Esto permite a atacantes modificar y exfiltrar datos de bases de datos conectadas con credenciales del builder. Es una vulnerabilidad crítica con explotación confirmada.
cve-2026-73302 afecta a Budibase permitiendo la fusión de identidades sin verificación de email, lo que facilita la escalada de privilegios. La vulnerabilidad permite tomar control de cuentas a través del flujo OIDC sin confirmación del correo electrónico.
cve-2026-73420 permite acceso no autorizado mediante enlace mágico mal dirigido debido a normalización incorrecta de direcciones de correo en NextAuth.js. Esta vulnerabilidad crítica afecta la autenticación en aplicaciones Next.js utilizando esta librería y ha sido corregida en versiones específicas. Es fundamental actualizar para evitar su explotación.
cve-2026-73421 describe una vulnerabilidad crítica en NextAuth que permite acceso no autorizado debido a errores de configuración del servidor. Esta falla afecta directamente a aplicaciones que dependen de la verificación de la sesión para controlar el acceso, permitiendo su elusión en ciertos contextos.
cve-2026-73663 afecta al módulo missedcall de FreePBX con una inyección SQL que permite corrupción de base de datos y acceso administrativo remoto. Se trata de una vulnerabilidad crítica que representa un riesgo alto para la seguridad de las comunicaciones VoIP.
cve-2026-73665 afecta a FreePBX permitiendo ejecución remota de comandos mediante namespaces sin autenticación y eventos manipulado. Esta vulnerabilidad crítica expone sistemas IP PBX a un compromiso total del servicio Asterisk.
cve-2026-73842 es una vulnerabilidad crítica en OpenChoreo que permite a atacantes remotos ejecutar comandos y acceder a secretos sin autenticación. Esta falla afecta a plataformas de desarrollo para Kubernetes y compromete la seguridad del clúster completo.
cve-2026-73843 afecta a OpenChoreo, permitiendo ejecución remota de comandos y acceso no autorizado a la API de Kubernetes. Esta vulnerabilidad crítica se debe a la falta de autenticación en APIs expuestas a red.