Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3145▲ 569 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 4.4% | 💥 Exploit | Web-dorado Form Maker | 27/4/2018 | 17/6/2026 | El plugin Form Maker by WD de WebDorado, en versiones anteriores a la 1.12.24 para WordPress, permite la inyección CSV. | |
| Modificada | Media (6.5) | 1.1% | — | Clusterlabs Pacemaker Command Line InterfaceRedhat Enterprise Linux | 12/4/2018 | 17/6/2026 | pcs, en versiones anteriores a la 0.9.164 y 0.10, es vulnerable a un escalado de privilegios mediante una llamada REST maliciosa realizada por un usuario autorizado. La interfaz REST del servicio pcsd no saneó correctamente el nombre de archivo de la consulta /remote/put_file. Si el directorio /etc/booth existe, un… | |
| Modificada | Alta (7.5) | 1.9% | — | Clusterlabs Pacemaker Command Line InterfaceDebian LinuxRedhat Enterprise Linux Server EUS | 12/4/2018 | 17/6/2026 | pcs, en versiones anteriores a la 0.9.164 y 0.10, es vulnerable a una omisión de eliminación de un parámetro de depuración. La interfaz REST del servicio pcsd no eliminó correctamente el argumento pcs de depuración de la consulta /run_pcs, lo que podría haber revelado información sensible. Un atacante remoto con un… | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Web-dorado Form Maker | 17/2/2018 | 17/6/2026 | Existe inyección SQL en el componente Form Maker 3.6.12 para Joomla! mediante los parámetros id, from o to en una petición view=stats; este problema es diferente de CVE-2015-2798. | |
| Modificada | Crítica (9.8) | 3.0% | 💥 Exploit | Makemytrip Clone Project Makemytrip Clone | 13/12/2017 | 17/6/2026 | FS Makemytrip Clone 1.0 tiene una inyección SQL mediante los parámetros fl_orig o fl_dest en show-flight-result.php. | |
| Modificada | Crítica (9.8) | 3.5% | — | Django Make APP Project Django Make APP | 10/11/2017 | 17/6/2026 | Existe una vulnerabilidad explotable en la funcionalidad de análisis sintáctico de YAML en el método read_yaml_file en io_utils.py en django_make_app 0.1.3. Un analizador sintáctico YAML puede ejecutar comandos python arbitrarios, lo que resulta en la ejecución de comandos. Un atacante puede insertar código python en… | |
| Modificada | Alta (7.5) | 0.64% | — | Socusoft Flash Slideshow Maker | 5/8/2017 | 17/6/2026 | SocuSoft Flash Slideshow Maker Professional en su versión v5.20 (cuando se usa la configuración avanzada) tiene un parámetro HTTP xml_path que confía en las entradas proporcionadas por el usuario, además de un archivo de configuración XML no seguro. Esto da como resultado problemas de falsificación de contenido,… | |
| Modificada | Media (6.1) | 1.6% | — | Code-atlantic Popup Maker | 2/8/2017 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en versiones anteriores a la 1.6.5 de Popup Maker permite a atacantes remotos inyectar scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Crítica (9.8) | 3.3% | 💥 Exploit | Web-dorado Contact Form Maker | 25/7/2017 | 17/6/2026 | Vulnerabilidad de inyección SQL en Componente Contact Form Maker versión 1.0.1 de Joomla!, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro id. | |
| Modificada | Alta (7.5) | 3.3% | — | Clusterlabs PacemakerOpensuse LeapOpensuse Project LeapSuse Linux Enterprise High Availability+3 | 24/3/2017 | 17/6/2026 | Pacemaker en versiones anteriores a 1.1.15, al usar el control remoto de marcapasos, podría permitir a atacantes remotos provocar una denegación de servicio (desconexión de nodo) a través de una conexión no autenticada. | |
| Modificada | Alta (8.8) | 5.1% | — | Oracle DocumakerOracle Enterprise Manager OPS CenterOracle Health Sciences Information ManagerOracle Healthcare Master Person Index+7 | 21/7/2016 | 17/6/2026 | Vulnerabilidad no especificada en el componente Enterprise Manager OPS Center en Oracle Enterprise Manager Grid Control versiones 12.1.4, 12.2.2 y 12.3.2; el componente Oracle Health Sciences Information Manager en Oracle Health Sciences versiones 1.2.8.3, 2.0.2.3 y 3.0.1.0; el componente de Oracle Healthcare Master… | |
| Modificada | Alta (7.5) | 1.3% | — | Apple MAC OS XFilemaker | 14/5/2016 | 17/6/2026 | El servidor en Apple FileMaker en versiones anteriores a 14.0.4 en OS X permite a atacantes remotos leer código fuente PHP a través de vectores no especificados. | |
| Modificada | Alta (8.5) | 2.5% | — | Pacemaker/corosync Configuration System Project Pacemaker/corosync Configuration System | 3/9/2015 | 17/6/2026 | Vulnerabilidad en la web UI pcsd en PCS 0.9.139 y en versiones anteriores, permite a usuarios remotos autenticados ejecutar comandos arbitrarios a través de 'caracteres de escape' en una URL. | |
| Modificada | Media (4.9) | 0.98% | — | Pacemaker/corosync Configuration System Project Pacemaker/corosync Configuration System | 3/9/2015 | 17/6/2026 | Vulnerabilidad de condición de carrera de pcsd en PCS 0.9.139 y en versiones anteriores utiliza una variable global para validar nombres de usuarios, lo que permite a usuarios remotos autenticados para obtener privilegios mediante el envío de un comando que se comprueba por seguridad tras autenticarse otro usuario. | |
| Modificada | Alta (7.5) | 3.0% | — | Redhat Enterprise Linux High AvailabilityRedhat Enterprise Linux Resilient StorageClusterlabs Pacemaker | 12/8/2015 | 17/6/2026 | Vulnerabilidad en Pacemaker en versiones anteriores a 1.1.13, no evalúa correctamente nodos añadidos, lo que permite a usuarios remotos de sólo lectura obtener privilegios a través de un comando de acl. | |
| Modificada | Media (4.3) | 2.1% | — | Fedora Pacemaker Configuration System | 14/5/2015 | 17/6/2026 | El demonio pcs (pcsd) en PCS 0.9.137 y anteriores no incluye el indicador HTTPOnly en una cabecera Set-Cookie, lo que facilita a atacantes remotos obtener información potencialmente sensible a través de acceso de secuencias de comandos a esta cookie. NOTA: este problema fue separado (SPLIT) de la CVE-2015-1848 por… | |
| Modificada | Media (6.8) | 2.4% | — | Fedora Pacemaker Configuration SystemRedhat Enterprise Linux High AvailabilityRedhat Enterprise Linux High Availability EUSRedhat Enterprise Linux Resilient Storage+1 | 14/5/2015 | 17/6/2026 | El demonio pcs (pcsd) en PCS 0.9.137 y anteriores no establece el indicador de seguridad en una cookie de sesión https, lo cual hace más fácil a atacantes remotos capturar dicha cookie interceptando la transmisión dentro de una sesión http. NOTA: este problema ha sido dividido (SPLIT) por ADT2 debido a diferentes… | |
| Modificada | Media (5.4) | 0.27% | — | Face FUN Photo Collage Maker Project Face FUN Photo Collage Maker 2 | 19/10/2014 | 17/6/2026 | La aplicación para Face Fun Photo Collage Maker 2 (también conocida como com.kauf.facefunphotocollagemaker2 ) 1.3.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Makeitpossible Cuanto Conoces A UN Amigo | 19/10/2014 | 17/6/2026 | La aplicación para Cuanto Conoces A un Amigo (también conocida como com.makeitpossible.CuantoConocesAunAmigo ) 2.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Candy Girl Party Makeover Project Candy Girl Party Makeover | 24/9/2014 | 17/6/2026 | La aplicación Candy Girl Party Makeover 1.0.0.0 (también conocida como com.bearhugmedia.android_candygirlparty) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 1.8% | — | Filemaker PROFilemaker PRO Advanced | 22/9/2014 | 17/6/2026 | Vulnerabilidad de XSS en la función Instant Web Publish en FileMaker Pro anterior a 13 y Pro Advanced anterior a 13 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. Nota: Esta vulnerabilidad existe debido a una solución incorrecta para… | |
| Modificada | Media (5.8) | 0.52% | — | Filemaker PROFilemaker PRO Advanced | 22/9/2014 | 17/6/2026 | FileMaker Pro anterior a 13 y Pro Advanced anterior a 13 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. NOTA: esta vulnerabilidad se debe a una solución incorrecta para… | |
| Modificada | Media (5.4) | 0.27% | — | Bearhugmedia Monster Makeup | 18/9/2014 | 17/6/2026 | La aplicación Monster Makeup 1.0.0.0 (también conocida como com.bearhugmedia.android_monster) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Mobgams Fairy Princess Makeover Salon | 9/9/2014 | 17/6/2026 | La aplicación Fairy Princess Makeover Salon 1.7 (también conocida como com.mobgams.dressup.fairy.princess.makeover) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado… | |
| Modificada | Media (5.4) | 0.27% | — | 6677g Girls Games - Shoes Maker | 9/9/2014 | 17/6/2026 | La aplicación Girls Games - Shoes Maker 1.0.1 (también conocida como com.g6677.android.shoemaker) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. |