Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3076▲ 445 respecto a la semana anterior
Críticas / altas1457▲ 25 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2506 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.3) | 0.52% | — | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Se descubrió un problema en Artifex Ghostscript antes de la versión 10.03.1. Existe un path traversal (a través de un documento PostScript manipulado) a archivos arbitrarios si el directorio actual se encuentra en las rutas permitidas. Por ejemplo, puede haber una transformación de ../../foo a ./../../foo y esto… | |
| Analizada | Media (5.3) | 0.45% | — | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Se descubrió un problema en Artifex Ghostscript antes de la versión 10.03.1. El path traversal y la ejecución de comandos pueden ocurrir (a través de un documento PostScript manipulado) debido a la reducción de ruta en base/gpmisc.c. Por ejemplo, las restricciones sobre el uso de %pipe% se pueden omitir mediante el… | |
| Analizada | Alta (7.5) | 1.1% | — | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Artifex Ghostscript anterior a 10.03.1, cuando se usa Tesseract para OCR, tiene un problema de directory traversal que permite la lectura de archivos arbitrarios (y la escritura de mensajes de error en archivos arbitrarios) a través de OCRLanguage. Por ejemplo, la explotación puede utilizar debug_file /tmp/out y… | |
| Analizada | Media (6.3) | 28% | 💥 Exploit | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Artifex Ghostscript anterior a 10.03.1 permite la corrupción de la memoria y una omisión MÁS SEGURA de la sandbox mediante la inyección de cadena de formato con un dispositivo uniprint. | |
| Analizada | Media (5.4) | 0.72% | — | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Artifex Ghostscript anterior a 10.03.0 a veces tiene un desbordamiento del búfer basado en pila a través de los parámetros CIDFSubstPath y CIDFSubstFont. | |
| Modificada | Alta (8.8) | 1.4% | — | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Artifex Ghostscript anterior a 10.03.0 tiene un desbordamiento basado en montón cuando PDFPassword (por ejemplo, para runpdf) tiene un byte \000 en el medio. | |
| Modificada | Baja (3.3) | 0.38% | — | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Artifex Ghostscript anterior a 10.03.0 tiene una divulgación de puntero basada en montón (observable en un nombre BaseFont construido) en la función pdf_base_font_alloc. | |
| Modificada | Alta (8.8) | 0.91% | — | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Artifex Ghostscript anterior a 10.03.0 tiene un desbordamiento de búfer basado en pila en la función pdfi_apply_filter() a través de un nombre de filtro PDF largo. | |
| Modificada | Crítica (9.8) | 67% | 💥 Exploit | Salephpscripts WEB Directory Free | 13/6/2024 | 17/6/2026 | El complemento Web Directory Free de WordPress anterior a 1.7.0 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL con diferentes técnicas como UNION, basado en tiempo y basado en errores. | |
| Aplazada | Media (6.4) | 0.27% | — | Xyzscripts Contact Form ManagerAI | 1/6/2024 | 17/6/2026 | El complemento Contact Form Manager para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado [xyz-cfm-form] del complemento en todas las versiones hasta la 1.6.1 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el… | |
| Analizada | Alta (7.8) | 0.35% | — | Deobfuscate Javascript Deobfuscator | 31/5/2024 | 17/6/2026 | javascript-deobfuscator elimina técnicas comunes de ofuscación de JavaScript. En las versiones afectadas, los payloads manipulados destinados a la simplificación de expresiones pueden conducir a la ejecución de código. Este problema se solucionó en la versión 1.1.0. Se recomienda a los usuarios que actualicen. Los… | |
| Modificada | Media (6.5) | 0.34% | — | Nextscripts Social Networks Auto Poster | 22/5/2024 | 17/6/2026 | El complemento NextScripts: Social Networks Auto-Poster para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.4.3 incluida a través de la función 'nxs_getExpSettings'. Esto hace posible que atacantes autenticados, con acceso de suscriptor y superior, extraigan datos… | |
| Modificada | Media (6.1) | 0.39% | — | Nextscripts Social Networks Auto Poster | 22/5/2024 | 17/6/2026 | El complemento NextScripts: Social Networks Auto-Poster para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del encabezado HTTP_USER_AGENT en todas las versiones hasta la 4.4.3 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no… | |
| Modificada | Media (4.3) | 0.18% | — | Nextscripts Social Networks Auto Poster | 22/5/2024 | 17/6/2026 | El complemento NextScripts: Social Networks Auto-Poster para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 4.4.3 incluida. Esto se debe a que falta una validación nonce o es incorrecta en la página nxssnap-reposter. Esto hace posible que atacantes no autenticados eliminen… | |
| Aplazada | Media (5.3) | 0.54% | — | Lionscripts IP Blocker LiteAI | 17/5/2024 | 17/6/2026 | La vulnerabilidad de omisión de autenticación mediante suplantación de identidad en LionScripts IP Blocker Lite permite la omisión de funcionalidad. Este problema afecta a IP Blocker Lite: desde n/a hasta 11.1.1. | |
| Analizada | Media (6.5) | 1.7% | — | Microsoft Powerbi-javascript | 14/5/2024 | 17/6/2026 | Vulnerabilidad de divulgación de información del SDK de JavaScript del cliente Microsoft Power BI | |
| Aplazada | Alta (8.1) | 0.92% | — | Owasp CyclonedxAICyclonedx JavascriptAI | 14/5/2024 | 17/6/2026 | La librería JavaScript CycloneDX contiene la funcionalidad principal de OWASP CycloneDX para JavaScript. En 6.7.0, las inyecciones de entidades externas XML eran posibles al ejecutar el validador XML proporcionado en entradas arbitrarias. Este problema se solucionó en la versión 6.7.1. | |
| Analizada | Alta (8.8) | 1.0% | — | Jenkins Script Security | 2/5/2024 | 17/6/2026 | Una vulnerabilidad de omisión de la sandbox que involucra clases definidas en la sandbox que ocultan clases específicas no definidas en la sandbox en Jenkins Script Security Plugin 1335.vf07d9ce377a_e y versiones anteriores permite a atacantes con permiso para definir y ejecutar scripts en la sandbox, incluidos… | |
| Analizada | Crítica (9.8) | 48% | 💥 PoC | Jenkins Script Security | 2/5/2024 | 17/6/2026 | Una vulnerabilidad de omisión de la sandbox que involucra cuerpos de constructores manipulados en Jenkins Script Security Plugin 1335.vf07d9ce377a_e y versiones anteriores permite a atacantes con permiso para definir y ejecutar scripts de la sandbox, incluidos Pipelines, eludir la protección de la sandbox y ejecutar… | |
| Aplazada | Media (6.5) | 0.47% | — | Woocoomerce Aweber Newsletter SubscriptionAI | 2/5/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Kestrel WooCommerce AWeber Newsletter Subscription. Este problema afecta la suscripción al boletín WooCommerce AWeber: desde n/a hasta 4.0.2. | |
| Analizada | Media (5.5) | 0.33% | — | Artifex Ghostscript | 28/4/2024 | 17/6/2026 | Se descubrió un problema en Artifex Ghostscript hasta la versión 10.01.0. psi/zmisc1.c, cuando se utiliza el modo MÁS SEGURO, permite semillas eexec distintas al estándar Tipo 1. | |
| Analizada | Media (5.1) | 0.22% | — | Jerryscript | 26/4/2024 | 17/6/2026 | Se descubrió que el commit cefd391 de Jerryscript contenía una infracción de segmentación a través del componente parser_parse_class en jerry-core/parser/js/js-parser-expr.c | |
| Analizada | Media (5.5) | 0.27% | — | Jerryscript | 26/4/2024 | 17/6/2026 | Se descubrió que el commit cefd391 de Jerryscript contenía una infracción de segmentación a través del componente scanner_seek en jerry-core/parser/js/js-scanner-util.c. | |
| Analizada | Alta (7.1) | 0.30% | — | Jerryscript | 26/4/2024 | 17/6/2026 | Se descubrió que el commit de Jerryscript ff9ff8f contenía una infracción de segmentación a través del componente vm_loop en jerry-core/vm/vm.c. | |
| Analizada | Media (6.2) | 0.27% | — | Jerryscript | 26/4/2024 | 17/6/2026 | Se descubrió que la confirmación de Jerryscript cefd391 contenía un error de afirmación a través de ECMA_STRING_IS_REF_EQUALS_TO_ONE (string_p) en ecma_free_string_list. |