Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
–

59 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (4.3)0.28%—Loway Queuemetrics8/9/202417/6/2026
Loway - CWE-444: Interpretación inconsistente de solicitudes HTTP ("Contrabando de solicitudes y respuestas HTTP")
AnalizadaMedia (6.1)0.24%—Loway Queuemetrics8/9/202417/6/2026
Loway - CWE-601: Redirección de URL a un sitio que no es de confianza ("Redirección abierta")
ModificadaCrítica (9.8)0.79%—Camsbiometrics Zkteco, Essl, Cams Biometrics Integration ModuleOdoo Biometric Attendance15/12/202317/6/2026
Vulnerabilidad de inyección SQL en Cams Biometrics Zkteco, eSSL, Cams Biometrics Integration Module with HR Attendance (también conocido como odoo-biometric-attendance) v. 13.0 a 16.0.1 permite a un atacante remoto ejecutar código arbitrario y obtener privilegios a través del parámetro db en el componente…
ModificadaMedia (4.8)0.37%—Riyaz Social Metrics2/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Riyaz Social Metrics en versiones <= 2.2.
ModificadaMedia (5.4)0.39%—Monsterinsights Exactmetrics8/8/202317/6/2026
Auth. (contributor+) Stored Cross-Site Scripting (XSS) vulnerability in ExactMetrics plugin <= 7.14.1 versions.
ModificadaAlta (8.2)0.57%—Jenkins Visual Studio Code Metrics2/4/202317/6/2026
Jenkins Visual Studio Code Metrics Plugin 1.7 and earlier does not configure its XML parser to prevent XML external entity (XXE) attacks.
ModificadaMedia (6.1)0.53%—Baremetrics Date Range Picker21/2/202317/6/2026
The Baremetrics date range picker is a solution for selecting both date ranges and single dates from a single calender view. Versions 1.0.14 and prior are prone to cross-site scripting (XSS) when handling untrusted `placeholder` entries. An attacker who is able to influence the field `placeholder` when creating a…
ModificadaMedia (5.4)0.57%—Exactmetrics6/2/202317/6/2026
The ExactMetrics WordPress plugin before 7.12.1 does not validate and escape some of its block options before outputting them back in a page/post where the block is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaCrítica (9.8)0.60%—Kbase Metrics30/12/202217/6/2026
Se encontró una vulnerabilidad en KBase Metrics. Ha sido clasificada como crítica. Esto afecta la función upload_user_data del archivo source/daily_cron_jobs/methods_upload_user_stats.py. La manipulación conduce a la inyección de SQL. El nombre del parche es 959dfb6b05991e30b0fa972a1ecdcaae8e1dae6d. Se recomienda…
ModificadaAlta (8.8)0.49%—Grafana Enterprise Metrics20/12/202217/6/2026
Una vulnerabilidad en el control de acceso basado en etiquetas de Grafana Labs Grafana Enterprise Metrics permite a un atacante tener más acceso del previsto. Si a una política de acceso que tiene restricciones del selector de etiquetas también se le ha otorgado acceso a todos los inquilinos del sistema, las…
ModificadaMedia (4.3)0.68%—Jenkins Build-metrics30/6/202217/6/2026
Jenkins build-metrics Plugin 1.3 y anteriores, no lleva a cabo comprobaciones de permisos en múltiples endpoints HTTP, lo que permite a atacantes con permiso Overall/Read obtener información sobre trabajos que de otro modo serían inaccesibles para ellos
ModificadaMedia (5.4)0.75%—Jenkins Build-metrics30/6/202217/6/2026
Jenkins build-metrics Plugin 1.3 no escapa a la descripción de la construcción en una de sus visualizaciones, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Build/Update
ModificadaAlta (7.2)1.9%—Synametrics Synaman6/4/20229/7/2026
Se ha detectado que la interfaz HTTP de Synaman versiones v5.1 y anteriores permite a atacantes autenticados ejecutar código arbitrario y escalar privilegios
ModificadaAlta (7.8)0.31%—Synametrics Synaman6/4/20229/7/2026
Se ha detectado que Synaman versiones v5.1 y anteriores, contiene permisos de archivo débiles que permiten a atacantes autenticados escalar privilegios
ModificadaAlta (7.5)2.1%💥 PoCSynametrics Synaman27/1/202217/6/2026
Una referencia de objeto directa no segura para la URL de descarga de archivos en Synametrics SynaMan versiones anteriores a 5.0, permite a un atacante remoto acceder a archivos no compartidos por medio de una cadena de nombre de archivo codificada en base64 modificada
ModificadaMedia (5.5)0.32%—Jenkins Metrics12/1/202217/6/2026
El plugin de Jenkins Metrics versiones 4.0.2.8 y anteriores, almacena una clave de acceso sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizado por usuarios con acceso al sistema de archivos del controlador de Jenkins
ModificadaAlta (8.1)0.74%—Metrics-util Project Metrics-util27/12/202117/6/2026
Se ha detectado un problema en la crate metrics-util versiones anteriores a 0.7.0 para Rust. Se presenta una carrera de datos y corrupción de memoria porque AtomicBucket(T) implementa incondicionalmente los rasgos Send y Sync
ModificadaMedia (5.5)0.28%—Grafana Enterprise Metrics30/4/202117/6/2026
Alertmanager en Grafana Enterprise Metrics versiones anteriores a 1.2.1 y Metrics Enterprise versión1.2.1, presenta una vulnerabilidad de divulgación de archivos locales cuando es usado experimental.alertmanager.enable-api.&#xa0;El archivo de contraseña de autenticación básica HTTP se puede usar como un vector de…
ModificadaMedia (6.5)0.92%—Cloud Foundry Bosh System Metrics Server2/10/202017/6/2026
BOSH System Metrics Server versiones anteriores a 0.1.0, exponían la contraseña UAA como un flag para un proceso que es ejecutado en el director de BOSH.&#xa0;Expuso la contraseña a cualquier usuario o proceso con acceso a la misma VM (por medio de ps o observando los detalles del proceso)
ModificadaAlta (8.8)1.4%—Loway Queuemetrics9/9/202017/6/2026
Una vulnerabilidad de inyección SQL en un URI de tpf en Loway QueueMetrics versiones anteriores a 19.04.1, permite a atacantes autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro TASKS_LIST__pt.querystring.
ModificadaAlta (8.8)1.1%—Loway Queuemetrics13/8/202017/6/2026
Una vulnerabilidad de inyección de SQL en el endpoint qm_adm/qm_export_stats_run.do de Loway QueueMetrics versiones anteriores a 19.10.21, permite a usuarios autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro exportId
ModificadaAlta (8.8)1.1%—Loway Queuemetrics13/8/202017/6/2026
Una vulnerabilidad de inyección de SQL en un URI tpf en Loway QueueMetrics versiones anteriores a 19.10.21, permite a atacantes autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro TPF_XPAR1
ModificadaCrítica (9.8)1.3%—Nanometrics CentaurNanometrics Titansma24/4/202017/6/2026
Nanometrics Centaur hasta la versión 4.3.23 y TitanSMA hasta la versión 4.2.20 manejan mal el control de acceso para el registro de syslog.
ModificadaAlta (8.8)1.3%💥 ExploitSynametrics SynamanSynametrics SyncrifySynametrics Syntail21/11/201917/6/2026
Múltiples vulnerabilidades de tipo cross-site request forgery (CSRF) en Synametrics Technologies SynaMan versiones anteriores a 3.5 Build 1451, Syncrify versiones anteriores a 3.7 Build 856 y SynTail versiones anteriores a 1.5 Build 567.
ModificadaMedia (6.5)1.8%—Kubernetes Kube-state-metricsRedhat Openshift Container Platform5/11/201917/6/2026
Se descubrió un problema de seguridad en las versiones v1.7.0 y v1.7.1 de kube-state-metrics. Una característica experimental fue agregada a la versión v1.7.0, lo que permitió que las anotaciones sean expuestas como métricas. Por defecto, las métricas de kube-state-metrics solo exponen metadatos sobre Secretos. Sin…
Orbitaley — Vulnerabilidades