Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3145▲ 569 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

612 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)4.4%💥 ExploitWeb-dorado Form Maker27/4/201817/6/2026
El plugin Form Maker by WD de WebDorado, en versiones anteriores a la 1.12.24 para WordPress, permite la inyección CSV.
ModificadaMedia (6.5)1.1%—Clusterlabs Pacemaker Command Line InterfaceRedhat Enterprise Linux12/4/201817/6/2026
pcs, en versiones anteriores a la 0.9.164 y 0.10, es vulnerable a un escalado de privilegios mediante una llamada REST maliciosa realizada por un usuario autorizado. La interfaz REST del servicio pcsd no saneó correctamente el nombre de archivo de la consulta /remote/put_file. Si el directorio /etc/booth existe, un…
ModificadaAlta (7.5)1.9%—Clusterlabs Pacemaker Command Line InterfaceDebian LinuxRedhat Enterprise Linux Server EUS12/4/201817/6/2026
pcs, en versiones anteriores a la 0.9.164 y 0.10, es vulnerable a una omisión de eliminación de un parámetro de depuración. La interfaz REST del servicio pcsd no eliminó correctamente el argumento pcs de depuración de la consulta /run_pcs, lo que podría haber revelado información sensible. Un atacante remoto con un…
ModificadaCrítica (9.8)2.7%💥 ExploitWeb-dorado Form Maker17/2/201817/6/2026
Existe inyección SQL en el componente Form Maker 3.6.12 para Joomla! mediante los parámetros id, from o to en una petición view=stats; este problema es diferente de CVE-2015-2798.
ModificadaCrítica (9.8)3.0%💥 ExploitMakemytrip Clone Project Makemytrip Clone13/12/201717/6/2026
FS Makemytrip Clone 1.0 tiene una inyección SQL mediante los parámetros fl_orig o fl_dest en show-flight-result.php.
ModificadaCrítica (9.8)3.5%—Django Make APP Project Django Make APP10/11/201717/6/2026
Existe una vulnerabilidad explotable en la funcionalidad de análisis sintáctico de YAML en el método read_yaml_file en io_utils.py en django_make_app 0.1.3. Un analizador sintáctico YAML puede ejecutar comandos python arbitrarios, lo que resulta en la ejecución de comandos. Un atacante puede insertar código python en…
ModificadaAlta (7.5)0.64%—Socusoft Flash Slideshow Maker5/8/201717/6/2026
SocuSoft Flash Slideshow Maker Professional en su versión v5.20 (cuando se usa la configuración avanzada) tiene un parámetro HTTP xml_path que confía en las entradas proporcionadas por el usuario, además de un archivo de configuración XML no seguro. Esto da como resultado problemas de falsificación de contenido,…
ModificadaMedia (6.1)1.6%—Code-atlantic Popup Maker2/8/201717/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en versiones anteriores a la 1.6.5 de Popup Maker permite a atacantes remotos inyectar scripts web o HTML arbitrarios utilizando vectores no especificados.
ModificadaCrítica (9.8)3.3%💥 ExploitWeb-dorado Contact Form Maker25/7/201717/6/2026
Vulnerabilidad de inyección SQL en Componente Contact Form Maker versión 1.0.1 de Joomla!, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro id.
ModificadaAlta (7.5)3.3%—Clusterlabs PacemakerOpensuse LeapOpensuse Project LeapSuse Linux Enterprise High Availability+324/3/201717/6/2026
Pacemaker en versiones anteriores a 1.1.15, al usar el control remoto de marcapasos, podría permitir a atacantes remotos provocar una denegación de servicio (desconexión de nodo) a través de una conexión no autenticada.
ModificadaAlta (8.8)5.1%—Oracle DocumakerOracle Enterprise Manager OPS CenterOracle Health Sciences Information ManagerOracle Healthcare Master Person Index+721/7/201617/6/2026
Vulnerabilidad no especificada en el componente Enterprise Manager OPS Center en Oracle Enterprise Manager Grid Control versiones 12.1.4, 12.2.2 y 12.3.2; el componente Oracle Health Sciences Information Manager en Oracle Health Sciences versiones 1.2.8.3, 2.0.2.3 y 3.0.1.0; el componente de Oracle Healthcare Master…
ModificadaAlta (7.5)1.3%—Apple MAC OS XFilemaker14/5/201617/6/2026
El servidor en Apple FileMaker en versiones anteriores a 14.0.4 en OS X permite a atacantes remotos leer código fuente PHP a través de vectores no especificados.
ModificadaAlta (8.5)2.5%—Pacemaker/corosync Configuration System Project Pacemaker/corosync Configuration System3/9/201517/6/2026
Vulnerabilidad en la web UI pcsd en PCS 0.9.139 y en versiones anteriores, permite a usuarios remotos autenticados ejecutar comandos arbitrarios a través de 'caracteres de escape' en una URL.
ModificadaMedia (4.9)0.98%—Pacemaker/corosync Configuration System Project Pacemaker/corosync Configuration System3/9/201517/6/2026
Vulnerabilidad de condición de carrera de pcsd en PCS 0.9.139 y en versiones anteriores utiliza una variable global para validar nombres de usuarios, lo que permite a usuarios remotos autenticados para obtener privilegios mediante el envío de un comando que se comprueba por seguridad tras autenticarse otro usuario.
ModificadaAlta (7.5)3.0%—Redhat Enterprise Linux High AvailabilityRedhat Enterprise Linux Resilient StorageClusterlabs Pacemaker12/8/201517/6/2026
Vulnerabilidad en Pacemaker en versiones anteriores a 1.1.13, no evalúa correctamente nodos añadidos, lo que permite a usuarios remotos de sólo lectura obtener privilegios a través de un comando de acl.
ModificadaMedia (4.3)2.1%—Fedora Pacemaker Configuration System14/5/201517/6/2026
El demonio pcs (pcsd) en PCS 0.9.137 y anteriores no incluye el indicador HTTPOnly en una cabecera Set-Cookie, lo que facilita a atacantes remotos obtener información potencialmente sensible a través de acceso de secuencias de comandos a esta cookie. NOTA: este problema fue separado (SPLIT) de la CVE-2015-1848 por…
ModificadaMedia (6.8)2.4%—Fedora Pacemaker Configuration SystemRedhat Enterprise Linux High AvailabilityRedhat Enterprise Linux High Availability EUSRedhat Enterprise Linux Resilient Storage+114/5/201517/6/2026
El demonio pcs (pcsd) en PCS 0.9.137 y anteriores no establece el indicador de seguridad en una cookie de sesión https, lo cual hace más fácil a atacantes remotos capturar dicha cookie interceptando la transmisión dentro de una sesión http. NOTA: este problema ha sido dividido (SPLIT) por ADT2 debido a diferentes…
ModificadaMedia (5.4)0.27%—Face FUN Photo Collage Maker Project Face FUN Photo Collage Maker 219/10/201417/6/2026
La aplicación para Face Fun Photo Collage Maker 2 (también conocida como com.kauf.facefunphotocollagemaker2 ) 1.3.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Makeitpossible Cuanto Conoces A UN Amigo19/10/201417/6/2026
La aplicación para Cuanto Conoces A un Amigo (también conocida como com.makeitpossible.CuantoConocesAunAmigo ) 2.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Candy Girl Party Makeover Project Candy Girl Party Makeover24/9/201417/6/2026
La aplicación Candy Girl Party Makeover 1.0.0.0 (también conocida como com.bearhugmedia.android_candygirlparty) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (4.3)1.8%—Filemaker PROFilemaker PRO Advanced22/9/201417/6/2026
Vulnerabilidad de XSS en la función Instant Web Publish en FileMaker Pro anterior a 13 y Pro Advanced anterior a 13 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. Nota: Esta vulnerabilidad existe debido a una solución incorrecta para…
ModificadaMedia (5.8)0.52%—Filemaker PROFilemaker PRO Advanced22/9/201417/6/2026
FileMaker Pro anterior a 13 y Pro Advanced anterior a 13 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. NOTA: esta vulnerabilidad se debe a una solución incorrecta para…
ModificadaMedia (5.4)0.27%—Bearhugmedia Monster Makeup18/9/201417/6/2026
La aplicación Monster Makeup 1.0.0.0 (también conocida como com.bearhugmedia.android_monster) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Mobgams Fairy Princess Makeover Salon9/9/201417/6/2026
La aplicación Fairy Princess Makeover Salon 1.7 (también conocida como com.mobgams.dressup.fairy.princess.makeover) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado…
ModificadaMedia (5.4)0.27%—6677g Girls Games - Shoes Maker9/9/201417/6/2026
La aplicación Girls Games - Shoes Maker 1.0.1 (también conocida como com.g6677.android.shoemaker) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.