Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1170 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)1.8%💥 ExploitWpwax Directorist5/9/202217/6/2026
El plugin Directorist de WordPress versiones anteriores a 7.3.1, divulga la dirección de correo electrónico de todos los usuarios en una acción AJAX disponible tanto para usuarios no autenticados como para cualquier usuario autenticado
ModificadaMedia (4.3)0.36%—Wpwax Directorist22/8/202217/6/2026
El plugin Directorist de WordPress versiones anteriores a 7.3.0, carece de comprobaciones de autorización y de tipo CSRF en una acción AJAX, lo que permite a cualquier usuario autenticado enviar correos electrónicos arbitrarios en nombre del blog
ModificadaMedia (4.9)0.97%—Wpwax Directorist8/8/202217/6/2026
El plugin Directorist de WordPress versiones anteriores a 7.2.3, permite a administradores descargar otros plugins del mismo proveedor directamente en el sitio, pero no comprueba el dominio de la URL de la que obtiene los archivos zip. Esto podría permitir a administradores ejecutar código en el servidor, lo cual es…
ModificadaMedia (6.1)0.68%—Name Directory Project Name Directory25/7/202217/6/2026
El plugin Name Directory de WordPress versiones anteriores a 1.25.3 no sanea y escapa de un parámetro antes de devolverlo a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado. Además, como la carga útil también es guardada en la base de datos después de la petición, también conlleva a un ataque…
ModificadaMedia (6.1)0.33%—Name Directory Project Name Directory25/7/202217/6/2026
El plugin Name Directory de WordPress versiones anteriores a 1.25.4, no presenta comprobación de tipo CSRF cuando son importados nombres, y también carece de saneo así como de escapes en algunos de los datos importados, lo que podría permitir a atacantes hacer que un administrador conectado importe nombres arbitrarios…
ModificadaAlta (7.2)23%—Poly Eagleeye Director II Firmware17/7/202217/6/2026
Se ha detectado un problema en Poly EagleEye Director II versiones anteriores a 2.2.2.1. Un administrador puede inyectar el comando os.system
ModificadaCrítica (9.8)2.1%—Poly Eagleeye Director II Firmware17/7/202217/6/2026
Se ha detectado un problema en Poly EagleEye Director II versiones anteriores a 2.2.2.1. La existencia de un determinado archivo (que puede ser creado por medio de un backdoor rsync) causa que todas las llamadas a la API sean ejecutadas como admin sin autenticación
ModificadaMedia (6.1)0.71%—Ruckuswireless Zonedirector Firmware27/6/20229/7/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Ruckus Wireless ZoneDirector versión 9.8.3.0
ModificadaCrítica (9.8)1.7%—Phpgurukul Directory Management System16/6/20229/7/2026
Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro fullname en el archivo add-directory.php
ModificadaCrítica (9.8)1.7%—Phpgurukul Directory Management System16/6/20229/7/2026
Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro editid en el archivo view-directory.php
ModificadaCrítica (9.8)1.7%—Phpgurukul Directory Management System16/6/20229/7/2026
Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro searchdata en el archivo search-dirctory.php
ModificadaAlta (7.5)1.5%—Redhat 389 Directory ServerRedhat Directory ServerRedhat Enterprise LinuxFedoraproject Fedora2/6/202217/6/2026
Una vulnerabilidad de omisión de control de acceso encontrada en 389-ds-base. Ese manejo inapropiado del filtro que daría resultados incorrectos, pero a medida que ha avanzado, puede determinarse que en realidad es una omisión de control de acceso. Esto puede permitir a cualquier usuario remoto no autenticado emitir…
ModificadaMedia (4.8)0.58%—Cisco UCS Director27/5/202217/6/2026
Una vulnerabilidad en las aplicaciones web de Cisco UCS Director podría permitir a un atacante remoto autentificado realizar un ataque de scripting entre sitios en un sistema afectado. Esta vulnerabilidad se debe a una entrada de usuario no saneada. Un atacante podría aprovechar esta vulnerabilidad enviando JavaScript…
ModificadaAlta (7.8)0.87%—Cyberlink Powerdirector24/5/20229/7/2026
Una vulnerabilidad en CyberLink Power Director versión v14, permite a atacantes escalar privilegios por medio de un archivo .exe diseñado
ModificadaCrítica (9.8)15%—Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System20/5/202217/6/2026
Sourcecodester Covid-19 Directory on Vaccination System versión 1.0, es vulnerable a una inyección SQL por medio del campo admin/login.php txtusername (también se conoce como Username)
ModificadaCrítica (9.8)19%💥 ExploitPhpgurukul Directory Management System11/5/202217/6/2026
Múltiples vulnerabilidades de inyección SQL por medio de los parámetros username y password en Admin panel of Directory Management System versión v1.0, permiten a atacantes omitir la autenticación
ModificadaCrítica (9.8)1.6%—Medical HUB Directory Site Project Medical HUB Directory Site5/5/202217/6/2026
Sourcecodester Medical Hub Directory Site versión 1.0, es vulnerable a una inyección SQL por medio del archivo /mhds/clinic/view_details.php
ModificadaCrítica (9.8)1.6%—Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System5/5/202217/6/2026
Sourcecodester Covid-19 Directory on Vaccination System versión 1.0, es vulnerable a una inyección SQL por medio de cmdcategory
ModificadaAlta (7.2)6.6%—Vmware Vcloud Director14/4/202217/6/2026
Un actor malicioso autenticado muy privilegiado con acceso a la red del inquilino o proveedor de VMware Cloud Director puede ser capaz de explotar una vulnerabilidad de ejecución de código remota para obtener acceso al servidor
ModificadaMedia (6.5)1.5%—Redhat 389 Directory ServerFedoraproject FedoraRedhat Enterprise Linux23/3/202217/6/2026
Se encontró una vulnerabilidad en 389 Directory Server que permite que las contraseñas caducadas accedan a la base de datos para causar una autenticación inapropiada
ModificadaCrítica (9.8)11%💥 ExploitQuantumcloud Simple Link Directory21/3/202217/6/2026
El plugin Simple Link Directory de WordPress versiones anteriores a 7.7.2 no comprueba ni escapa el parámetro post_id antes de usarlo en una sentencia SQL por medio de la acción AJAX qcopd_upvote_action (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL no autenticada
ModificadaMedia (6.5)0.45%—Jenkins Active Directory12/1/202217/6/2026
El plugin Jenkins Active Directory versiones 2.25 y anteriores, no cifran la transmisión de datos entre el controlador Jenkins y los servidores de Active Directory en la mayoría de las configuraciones
ModificadaAlta (7.5)0.81%—Wpwax Directorist21/12/202117/6/2026
El plugin Directorist de WordPress versiones anteriores a 7.0.6.2, era vulnerable a un ataque de tipo Cross-Site Request Forgery a la Carga Remota de Archivos, conllevando a cargas arbitrarias del shell de PHP en el directorio wp-content/plugins
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
ModificadaMedia (6.5)3.3%—Microsoft Azure Active DirectoryMicrosoft Azure Active Site RecoveryMicrosoft Azure AutomationMicrosoft Azure Migrate24/11/202119/8/2026
Una vulnerabilidad de Divulgación de Información de Azure Active Directory