Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

26 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.4)0.19%—Codesupplyco PowerkitAI7/9/20268/9/2026
El plugin Powerkit para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del procesamiento de imágenes del módulo Lazy Load en todas las versiones hasta la 3.0.4 incluida. Esto se debe a que la función 'content_process_images' utiliza un analizador de atributos HTML…
AplazadaMedia (6.5)0.22%—Codesupplyco PowerkitAI6/8/202612/8/2026
Contributor Cross Site Scripting (XSS) in Powerkit <= 3.1.0 versions.
AplazadaMedia (6.4)0.35%—Codesupplyco PowerkitAI1/8/202612/8/2026
The Powerkit – Supercharge your WordPress Site plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Shortcode Attributes in all versions up to, and including, 3.1.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level…
AplazadaMedia (6.4)0.36%—Codesupplyco PowerkitAI1/8/202612/8/2026
The Powerkit – Supercharge your WordPress Site plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'nav' Shortcode Attribute in all versions up to, and including, 3.1.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with…
AplazadaMedia (6.4)0.36%—Codesupplyco PowerkitAI1/8/202612/8/2026
The Powerkit – Supercharge your WordPress Site plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'style' Shortcode Attribute in all versions up to, and including, 3.1.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with…
AplazadaMedia (6.4)0.22%—Jeba Cute ForkitAI11/11/202517/6/2026
The Jeba Cute forkit plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'text' parameter in the 'jeba_forkit' shortcode in all versions up to, and including, 1.0. This is due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for…
ModificadaMedia (5.4)0.31%—Codesupplyco Powerkit6/4/202417/6/2026
El complemento Powerkit – Supercharge your WordPress Site para WordPress es vulnerable a cross-site scripting almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 2.9.1 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…
ModificadaMedia (6.5)0.37%—Mobyproject Hyperkit20/2/202317/6/2026
HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107 and prior, a malicious guest can trigger a vulnerability in the host by abusing the disk driver that may lead to the disclosure of the host memory into the virtualized guest. This issue is fixed in commit…
ModificadaAlta (7.8)0.32%—Mobyproject Hyperkit17/2/202317/6/2026
HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107, function `pci_vtsock_proc_tx` in `virtio-sock` can lead to to uninitialized memory use. In this situation, there is a check for the return value to be less or equal to `VTSOCK_MAXSEGS`, but that check is not…
ModificadaAlta (7.8)0.25%—Mobyproject Hyperkit17/2/202317/6/2026
HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107 and prior of HyperKit, the implementation of `qnotify` at `pci_vtrnd_notify` fails to check the return value of `vq_getchain`. This leads to `struct iovec iov;` being uninitialized and used to read memory in `len =…
ModificadaMedia (5.5)0.23%—Mobyproject Hyperkit17/2/202317/6/2026
HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107 and prior of HyperKit, ` vi_pci_write` has is a call to `vc_cfgwrite` that does not check for null which when called makes the host crash. This issue may lead to a guest crashing the host causing a denial of service.…
ModificadaMedia (5.5)0.23%—Mobyproject Hyperkit17/2/202317/6/2026
HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107 and prior of HyperKit, `virtio.c` has is a call to `vc_cfgread` that does not check for null which when called makes the host crash. This issue may lead to a guest crashing the host causing a denial of service. This…
ModificadaMedia (5.4)0.68%—Getkirby Starterkit18/8/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Kirby's Starterkit versión v3.7.0.2, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada inyectada en el campo Tags.
ModificadaAlta (7.5)0.98%—Phoenixcontact Plcnext Technology Starterkit FirmwarePhoenixcontact AXC F 2152 Starterkit FirmwarePhoenixcontact RFC 4072s FirmwarePhoenixcontact AXC F 3152 Firmware+227/9/202117/6/2026
Múltiples dispositivos de control Phoenix Contact PLCnext en versiones anteriores a 2021.0.5 LTS, son propensos a un ataque DoS mediante peticiones JSON especialmente diseñadas
ModificadaAlta (7.8)0.44%—Python-hyperkitty Project Python-hyperkitty10/6/202117/6/2026
Una vulnerabilidad de seguimiento de enlaces simbólicos UNIX (Symlink) en python-HyperKitty de openSUSE Leap 15.2, Factory permite a atacantes locales escalar privilegios del usuario hyperkitty o hyperkitty-admin a root. Este problema afecta a: openSUSE Leap 15.2 python-HyperKitty versión 1.3.2-lp152.2.3.1 y versiones…
ModificadaAlta (7.5)1.9%—Hyperkitty Project HyperkittyDebian Linux26/5/202117/6/2026
Se detectó un problema en el archivo management/commands/hyperkitty_import.py en el programa HyperKitty versiones hasta 1.3.4.&#xa0;Al importar los archivos de una lista de correo privada, estos archivos son visibles públicamente mientras dure la importación.&#xa0;Por ejemplo, la información confidencial puede estar…
ModificadaMedia (6.8)0.40%—Phoenixcontact AXC F 2152 FirmwarePhoenixcontact AXC F 2152 Starterkit Firmware18/6/201917/6/2026
Se descubrió un problema en el Phoenix Contact AXC F 2152 (No.2404267) antes de 2019.0 LTS y AXC F 2152 STARTERKIT (No.1046568) antes de los dispositivos 2019.0 LTS. El acceso físico ilimitado al PLC puede conducir a una manipulación de los datos de las tarjetas SD. La manipulación de la tarjeta SD puede llevar a una…
ModificadaMedia (5.9)1.0%—Phoenixcontact AXC F 2152 FirmwarePhoenixcontact AXC F 2152 Starterkit Firmware17/6/201917/6/2026
Se descubrió un problema en el Phoenix Contact AXC F 2152 (No.2404267) antes de 2019.0 LTS y AXC F 2152 STARTERKIT (No.1046568) antes de los dispositivos 2019.0 LTS. Fuzzing de protocolo en PC WORX Ingeniero de un hombre en el atacante central detiene el servicio de PLC. El dispositivo debe reiniciarse o el servicio…
ModificadaMedia (5.4)1.1%—Fourkitchens Block ClassFedoraproject Fedora15/4/201617/6/2026
Vulnerabilidad de XSS en el módulo Block Class 7.x-2.x en versiones anteriores a 7.x-2.2 para Drupal permite a usuarios remotos autenticados con el permiso "Administer block classes" inyectar secuencias de comandos web o HTML arbitrarios a través de un nombre de clase.
ModificadaMedia (4.6)0.37%—Lennart Poettering RkitRedhat Enterprise Linux3/10/201316/6/2026
RealtimeKit (también conocido como rtkit) 0.5 no utiliza adecuadamente D-Bus para la comunicación con una autoridad polkit, lo que permite a usuarios locales evadir restricciones de acceso intencionadas mediante el aprovechamiento de una condición de carrera PolkitUnixProcess PolkitSubject a través de (1) proceso…
ModificadaBaja (2.1)1.1%—Fourkitchens ED Readmore18/9/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo Read More Link v6.x-3.x antes de v6.x-3.1 para Drupal, permite a usuarios autenticados remotamente, con permiso de acceso a páginas de administración, inyectar secuencias de comandos web o HTML a través de vectores no…
ModificadaBaja (2.1)1.6%—Fourkitchens Block Class18/9/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en block_class.module en el módulo Block Class antes de v7.x-1.1 para Drupal, permite a usuarios autenticados remotamente, con algunos permisos, inyectar secuencias de comandos web o HTML a través del nombre de clase.
ModificadaMedia (4.3)1.1%—Freelancerkit21/2/201216/6/2026
Múltiples vulnerabilidades de ejecución de comandos en sitios cruzaods (XSS) en freelancerKit v2,35 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro boleto (1) a tickets.php, (2) el parámetro título notes.php, o (3) parámetro de tarea a todo.php. NOTA: algunos de estos…
ModificadaAlta (7.5)1.1%—Freelancerkit21/2/201216/6/2026
Múltiples vulnerabilidades de inyección SQL en freelancerKit v2.35 permite a atacantes remotos ejecutar comandos SQL de su elección a través de vectores no especificados en los componentes (1) notes y (2) tickets.
ModificadaBaja (3.5)1.00%—Fourkitchens Recent Comments25/3/201016/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el modulo Recent Comments v5.x hasta v5.x-1.2 y v6.x hasta v6.x-1.0 para Drupal permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML de forma arbitraria a traves de "custom block title interface."
Orbitaley — Vulnerabilidades