Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1170 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 1.8% | 💥 Exploit | Wpwax Directorist | 5/9/2022 | 17/6/2026 | El plugin Directorist de WordPress versiones anteriores a 7.3.1, divulga la dirección de correo electrónico de todos los usuarios en una acción AJAX disponible tanto para usuarios no autenticados como para cualquier usuario autenticado | |
| Modificada | Media (4.3) | 0.36% | — | Wpwax Directorist | 22/8/2022 | 17/6/2026 | El plugin Directorist de WordPress versiones anteriores a 7.3.0, carece de comprobaciones de autorización y de tipo CSRF en una acción AJAX, lo que permite a cualquier usuario autenticado enviar correos electrónicos arbitrarios en nombre del blog | |
| Modificada | Media (4.9) | 0.97% | — | Wpwax Directorist | 8/8/2022 | 17/6/2026 | El plugin Directorist de WordPress versiones anteriores a 7.2.3, permite a administradores descargar otros plugins del mismo proveedor directamente en el sitio, pero no comprueba el dominio de la URL de la que obtiene los archivos zip. Esto podría permitir a administradores ejecutar código en el servidor, lo cual es… | |
| Modificada | Media (6.1) | 0.68% | — | Name Directory Project Name Directory | 25/7/2022 | 17/6/2026 | El plugin Name Directory de WordPress versiones anteriores a 1.25.3 no sanea y escapa de un parámetro antes de devolverlo a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado. Además, como la carga útil también es guardada en la base de datos después de la petición, también conlleva a un ataque… | |
| Modificada | Media (6.1) | 0.33% | — | Name Directory Project Name Directory | 25/7/2022 | 17/6/2026 | El plugin Name Directory de WordPress versiones anteriores a 1.25.4, no presenta comprobación de tipo CSRF cuando son importados nombres, y también carece de saneo así como de escapes en algunos de los datos importados, lo que podría permitir a atacantes hacer que un administrador conectado importe nombres arbitrarios… | |
| Modificada | Alta (7.2) | 23% | — | Poly Eagleeye Director II Firmware | 17/7/2022 | 17/6/2026 | Se ha detectado un problema en Poly EagleEye Director II versiones anteriores a 2.2.2.1. Un administrador puede inyectar el comando os.system | |
| Modificada | Crítica (9.8) | 2.1% | — | Poly Eagleeye Director II Firmware | 17/7/2022 | 17/6/2026 | Se ha detectado un problema en Poly EagleEye Director II versiones anteriores a 2.2.2.1. La existencia de un determinado archivo (que puede ser creado por medio de un backdoor rsync) causa que todas las llamadas a la API sean ejecutadas como admin sin autenticación | |
| Modificada | Media (6.1) | 0.71% | — | Ruckuswireless Zonedirector Firmware | 27/6/2022 | 9/7/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Ruckus Wireless ZoneDirector versión 9.8.3.0 | |
| Modificada | Crítica (9.8) | 1.7% | — | Phpgurukul Directory Management System | 16/6/2022 | 9/7/2026 | Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro fullname en el archivo add-directory.php | |
| Modificada | Crítica (9.8) | 1.7% | — | Phpgurukul Directory Management System | 16/6/2022 | 9/7/2026 | Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro editid en el archivo view-directory.php | |
| Modificada | Crítica (9.8) | 1.7% | — | Phpgurukul Directory Management System | 16/6/2022 | 9/7/2026 | Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro searchdata en el archivo search-dirctory.php | |
| Modificada | Alta (7.5) | 1.5% | — | Redhat 389 Directory ServerRedhat Directory ServerRedhat Enterprise LinuxFedoraproject Fedora | 2/6/2022 | 17/6/2026 | Una vulnerabilidad de omisión de control de acceso encontrada en 389-ds-base. Ese manejo inapropiado del filtro que daría resultados incorrectos, pero a medida que ha avanzado, puede determinarse que en realidad es una omisión de control de acceso. Esto puede permitir a cualquier usuario remoto no autenticado emitir… | |
| Modificada | Media (4.8) | 0.58% | — | Cisco UCS Director | 27/5/2022 | 17/6/2026 | Una vulnerabilidad en las aplicaciones web de Cisco UCS Director podría permitir a un atacante remoto autentificado realizar un ataque de scripting entre sitios en un sistema afectado. Esta vulnerabilidad se debe a una entrada de usuario no saneada. Un atacante podría aprovechar esta vulnerabilidad enviando JavaScript… | |
| Modificada | Alta (7.8) | 0.87% | — | Cyberlink Powerdirector | 24/5/2022 | 9/7/2026 | Una vulnerabilidad en CyberLink Power Director versión v14, permite a atacantes escalar privilegios por medio de un archivo .exe diseñado | |
| Modificada | Crítica (9.8) | 15% | — | Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System | 20/5/2022 | 17/6/2026 | Sourcecodester Covid-19 Directory on Vaccination System versión 1.0, es vulnerable a una inyección SQL por medio del campo admin/login.php txtusername (también se conoce como Username) | |
| Modificada | Crítica (9.8) | 19% | 💥 Exploit | Phpgurukul Directory Management System | 11/5/2022 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL por medio de los parámetros username y password en Admin panel of Directory Management System versión v1.0, permiten a atacantes omitir la autenticación | |
| Modificada | Crítica (9.8) | 1.6% | — | Medical HUB Directory Site Project Medical HUB Directory Site | 5/5/2022 | 17/6/2026 | Sourcecodester Medical Hub Directory Site versión 1.0, es vulnerable a una inyección SQL por medio del archivo /mhds/clinic/view_details.php | |
| Modificada | Crítica (9.8) | 1.6% | — | Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System | 5/5/2022 | 17/6/2026 | Sourcecodester Covid-19 Directory on Vaccination System versión 1.0, es vulnerable a una inyección SQL por medio de cmdcategory | |
| Modificada | Alta (7.2) | 6.6% | — | Vmware Vcloud Director | 14/4/2022 | 17/6/2026 | Un actor malicioso autenticado muy privilegiado con acceso a la red del inquilino o proveedor de VMware Cloud Director puede ser capaz de explotar una vulnerabilidad de ejecución de código remota para obtener acceso al servidor | |
| Modificada | Media (6.5) | 1.5% | — | Redhat 389 Directory ServerFedoraproject FedoraRedhat Enterprise Linux | 23/3/2022 | 17/6/2026 | Se encontró una vulnerabilidad en 389 Directory Server que permite que las contraseñas caducadas accedan a la base de datos para causar una autenticación inapropiada | |
| Modificada | Crítica (9.8) | 11% | 💥 Exploit | Quantumcloud Simple Link Directory | 21/3/2022 | 17/6/2026 | El plugin Simple Link Directory de WordPress versiones anteriores a 7.7.2 no comprueba ni escapa el parámetro post_id antes de usarlo en una sentencia SQL por medio de la acción AJAX qcopd_upvote_action (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL no autenticada | |
| Modificada | Media (6.5) | 0.45% | — | Jenkins Active Directory | 12/1/2022 | 17/6/2026 | El plugin Jenkins Active Directory versiones 2.25 y anteriores, no cifran la transmisión de datos entre el controlador Jenkins y los servidores de Active Directory en la mayoría de las configuraciones | |
| Modificada | Alta (7.5) | 0.81% | — | Wpwax Directorist | 21/12/2021 | 17/6/2026 | El plugin Directorist de WordPress versiones anteriores a 7.0.6.2, era vulnerable a un ataque de tipo Cross-Site Request Forgery a la Carga Remota de Archivos, conllevando a cargas arbitrarias del shell de PHP en el directorio wp-content/plugins | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Media (6.5) | 3.3% | — | Microsoft Azure Active DirectoryMicrosoft Azure Active Site RecoveryMicrosoft Azure AutomationMicrosoft Azure Migrate | 24/11/2021 | 19/8/2026 | Una vulnerabilidad de Divulgación de Información de Azure Active Directory |