Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

1169 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)6.0%—Aapanel18/6/202017/6/2026
aaPanel versiones hasta 6.6.6, permite a usuarios autenticados remotos ejecutar comandos arbitrarios por medio del cuadro Script Content en la pantalla Add Cron Job
ModificadaCrítica (9.8)1.1%—Adminpanel Project Adminpanel24/5/202017/6/2026
Jason2605 AdminPanel versión 4.0, permite una Inyección SQL por medio del parámetro hidden del archivo editPlayer.php.
ModificadaMedia (5.4)0.68%—Grafana Piechart-panel24/5/202017/6/2026
El archivo legend.ts en el plugin piechart-panel (también se conoce como Pie Chart Panel) versiones anteriores a 1.5.0 para Grafana, permite un ataque de tipo XSS por medio de la opción Values Header (también se conoce como encabezado legend).
ModificadaAlta (8.1)0.88%—Cpanel11/5/202017/6/2026
cPanel versiones anteriores a 86.0.14, permite a atacantes obtener acceso al directorio de trabajo actual por medio de la funcionalidad account backup (SEC-540).
ModificadaMedia (5.3)1.3%—Cpanel11/5/202017/6/2026
cPanel versiones anteriores a 86.0.14, permite a atacantes remotos activar una suspensión del ancho de banda por medio de cadenas de registro de correo (SEC-505).
ModificadaAlta (8.8)2.5%—Vestacp Vesta Control Panel21/4/202017/6/2026
Una elevación de privilegios en Vesta Control Panel versiones hasta la versión 0.9.8-26, permite a un atacante conseguir acceso al sistema root desde la cuenta de administrador por medio de v-change-user-password (también se conoce como script de cambio de contraseña de usuario).
ModificadaAlta (8.8)4.8%—Vestacp Vesta Control Panel21/4/202017/6/2026
Una ejecución de comando remota en Vesta Control Panel versiones hasta la versión 0.9.8-26, permite a cualquier usuario autentificado ejecutar comandos arbitrarios en el sistema por medio de trabajos cron.
ModificadaMedia (6.5)1.9%—Hestiacp Control PanelVestacp Control Panel25/3/202017/6/2026
En el Password Reset Module en VESTA Control Panel versiones hasta 0.9.8-25 y Hestia Control Panel versiones hasta 1.1.0, la manipulación del encabezado Host conlleva a la toma de control de la cuenta porque la víctima recibe un URL de restablecimiento que contiene un nombre de servidor controlado por el atacante.
ModificadaAlta (8.8)78%💥 ExploitVestacp Vesta Control Panel22/3/202017/6/2026
Vesta Control Panel (VestaCP) versiones hasta 0.9.8-26, permite la inyección de comandos por medio del Backup Listing Endpoint de schedule/backup. El atacante debe ser capaz de crear un nombre de archivo diseñado en el servidor, como es demostrado mediante una sesión FTP que renombra .bash_logout a una subcadena…
ModificadaMedia (6.5)0.87%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, permite a un correo web o una cuenta demo eliminar archivos arbitrarios (SEC-547).
ModificadaCrítica (9.8)1.8%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, permite a una cuenta demo lograr una ejecución de código por medio de las API PassengerApps (SEC-546).
ModificadaAlta (7.2)2.7%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, permite a revendedores lograr una ejecución de código remota como root por medio de un shell cpsrvd rsync (SEC-545).
ModificadaCrítica (9.8)2.2%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, permite a una cuenta demo lograr una ejecución de código remota por medio de un shell cpsrvd rsync (SEC-544).
ModificadaCrítica (9.1)1.0%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, permite a una cuenta demo modificar archivos por medio de llamadas a la API Branding (SEC-543).
ModificadaCrítica (9.1)1.0%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, maneja inapropiadamente la aplicación de comprobaciones de demo en el espacio de nombres de la UAPI Market (SEC-542).
ModificadaMedia (5.3)0.84%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, permite a atacantes omitir las restricciones previstas sobre las funcionalidades y cuentas demo por medio de llamadas a la UAPI WebDisk (SEC-541).
ModificadaAlta (7.2)1.8%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, cuando es usado PowerDNS, permite una ejecución de código arbitraria como root por medio de dnsadmin. (SEC-537).
ModificadaMedia (6.1)0.64%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, permite un ataque de tipo auto-XSS almacenado por medio del editor de archivos HTML (SEC-535).
ModificadaMedia (6.1)0.64%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 84.0.20, permite un ataque de tipo auto-XSS por medio de una especificación de un juego de caracteres temporal (SEC-515).
ModificadaCrítica (9.8)1.6%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 82.0.18, permite una omisión de autenticación de WebDAV porque la lógica de conexión compartida es incorrecta (SEC-534).
ModificadaMedia (5.4)0.60%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 82.0.18, permite un ataque de tipo XSS almacenado por medio de WHM Backup Restoration (SEC-533).
ModificadaMedia (5.5)0.29%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 82.0.18, permite a atacantes conducir operaciones chown arbitrarias como root durante el procesamiento de registros (SEC-532).
ModificadaMedia (6.5)0.99%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 82.0.18, permite a atacantes leer una base de datos arbitraria por medio de un flujo de volcado MySQL (SEC-531).
ModificadaBaja (3.3)0.30%—Cpanel17/3/202017/6/2026
En cPanel versiones anteriores a 82.0.18, una función Cpanel::Rand::Get puede producir una serie de números predecibles. (SEC-525).
ModificadaMedia (6.1)0.74%—Cpanel17/3/202017/6/2026
cPanel versiones anteriores a 82.0.18, permite un ataque de tipo auto-XSS porque el escape de la cadena JSON es manejado inapropiadamente (SEC-520).