Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1294 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.4%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo resources\download.php utiliza una variable "f" no saneada que proviene de la URL, que toma cualquier nombre de ruta y permite su descarga. (el archivo resources\secure_download.php también está afectado).
ModificadaMedia (6.5)1.1%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo app\xml_cdr\xml_cdr_delete.php utiliza una variable "rec" no saneada que proviene de la URL, que es decodificada en base64 y permite la eliminación de cualquier archivo del sistema.
ModificadaMedia (6.1)0.80%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo app\recordings\recording_play.php utiliza una variable de "filename" no saneada que proviene de la URL, que es decodificada en base64 y es reflejada en HTML, conllevando a una vulnerabilidad de tipo XSS.
ModificadaMedia (6.1)0.80%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo resources\paging.php presenta una función de paginación (llamada por varias páginas de la interfaz), que utiliza una variable "param" no higiénica construida parcialmente a partir de los argumentos de URL y reflejada en HTML, conllevando a una vulnerabilidad de tipo XSS.
ModificadaMedia (6.1)0.80%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo app\access_controls\access_control_nodes.php utiliza una variable "id" no saneada que proviene de la URL, que es reflejada en HTML, conllevando a una vulnerabilidad de tipo XSS.
ModificadaMedia (6.1)0.80%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo app\conference_profiles\conference_profile_params.php utiliza una variable "id" no saneada que proviene de la URL, que es reflejada en 2 ocasiones en HTML, conllevando a una vulnerabilidad de tipo XSS.
ModificadaMedia (6.5)1.3%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo app/music_on_hold/music_on_hold.php utiliza una variable "file" no saneada que proviene de la URL, que toma cualquier nombre de ruta (codificado en base64) y permite su descarga.
ModificadaAlta (8.8)1.2%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo app\call_broadcast\call_broadcast_edit.php utiliza una variable "id" no saneada que proviene de la URL en una consulta SQL no parametrizada, lo que conlleva a la inyección SQL.
ModificadaMedia (6.1)0.82%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo app\contacts\contact_urls.php utiliza una variable "id" no saneada que proviene de la URL, que es reflejada en HTML, conllevando a una vulnerabilidad de tipo XSS.
ModificadaMedia (6.1)0.86%—Fusionpbx21/10/201917/6/2026
En FusionPBX versiones hasta v4.5.7, el archivo app\devices\device_settings.php utiliza una variable "id" no saneada que proviene de la URL, que es reflejada en 2 ocasiones en HTML, conllevando a una vulnerabilidad de tipo XSS.
ModificadaMedia (4.7)0.48%—Vmware FusionVmware Workstation10/10/201917/6/2026
VMware Workstation y Fusion, contienen una vulnerabilidad de denegación de servicio de red debido al manejo inapropiado de ciertos paquetes IPv6. VMware ha evaluado la gravedad de este problema para estar en el rango de gravedad Moderada con un puntaje base CVSSv3 máximo de 4.7.
ModificadaAlta (8.8)0.30%—Vmware HorizonVmware Remote ConsoleVmware WorkstationVmware Fusion+110/10/201917/6/2026
ESXi, Workstation, Fusion, VMRC y Horizon Client contienen una vulnerabilidad uso de la memoria previamente liberada en el dispositivo de sonido virtual. VMware ha evaluado la gravedad de este problema para estar en el rango de gravedad Importante con un puntaje base CVSSv3 máximo de 8.5.
ModificadaCrítica (9.8)19%—Adobe Coldfusion27/9/201917/6/2026
ColdFusion 2018 - update 4 y anteriores y ColdFusion 2016 - update 11 y anteriores, presentan una vulnerabilidad de Salto de Ruta. Su explotación con éxito podría conllevar a la Omisión del Control de Acceso en el contexto del usuario actual.
ModificadaCrítica (9.8)8.3%—Adobe Coldfusion27/9/201917/6/2026
ColdFusion 2018 - update 4 y anteriores y ColdFusion 2016 - update 11 y anteriores, presentan una Inyección de Comando por medio de la vulnerabilidad del componente Vulnerable. Su explotación con éxito podría conllevar a la ejecución de código arbitrario en el contexto del usuario actual.
ModificadaAlta (7.5)7.4%—Adobe Coldfusion27/9/201917/6/2026
ColdFusion 2018 - update 4 y anteriores y ColdFusion 2016 - update 11 y anteriores, presentan una vulnerabilidad de omisión de la Seguridad. Su explotación con éxito podría conllevar a una divulgación de información en el contexto del usuario actual.
ModificadaCrítica (9.6)1.6%—Vmware FusionVmware WorkstationVmware Esxi20/9/201917/6/2026
VMware ESXi (versión 6.7 anterior a ESXi670-201904101-SG y versión 6.5 anterior a ESXi650-201903001), Workstation (versiones 15.x anteriores a 15.0.3 y versiones 14.x anteriores a 14.1.6) y Fusion (versiones 11.x anteriores a 11.0.3 y versiones 10.x anterior a 10.1.6), contienen una vulnerabilidad de lectura fuera de…
ModificadaAlta (8.8)0.67%—Theme-fusion Avada10/9/201917/6/2026
El tema Avada versiones anteriores a 5.1.5 para WordPress, presenta una vulnerabilidad de tipo CSRF.
ModificadaMedia (6.1)0.91%—Theme-fusion Avada10/9/201917/6/2026
El tema avada versiones anteriores a 5.1.5 para WordPress, presenta una vulnerabilidad de tipo XSS almacenado.
ModificadaAlta (8.8)12%💥 ExploitFusionpbx5/9/201917/6/2026
FusionPBX versión 4.4.8 permite a un atacante ejecutar comandos arbitrarios del sistema al enviar un comando malicioso al archivo service_edit.php (que insertará el comando malicioso en la base de datos). Para activar el comando, es necesario llamar al archivo services.php mediante una petición GET con el ID del…
ModificadaAlta (7.3)28%—Apache Commons BeanutilsApache NifiDebian LinuxOpensuse Leap+5620/8/201925/8/2026
En Apache Commons Beanutils 1.9.2, se agregó una clase especial BeanIntrospector que permite suprimir la capacidad de un atacante para acceder al cargador de clases a través de la propiedad de clase disponible en todos los objetos Java. Sin embargo, no se esta usando esta característica por defecto de…
ModificadaCrítica (9.8)16%💥 PoCSoftwareag QuartzOracle Apache Batik MapviewerOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+2726/7/201917/6/2026
La función initDocumentParser en el archivo xml/XMLSchedulingDataProcessor.java en Quartz Scheduler de Terracotta hasta la versión 2.3.0, permite ataques de tipo XXE por medio de una descripción del trabajo.
ModificadaMedia (6.1)1.2%—Novaksolutions Infusionsoft-php-sdk3/7/201917/6/2026
novaksolutions / infusionsoft-php-sdk v2016-10-31 es vulnerable a un XSS reflejado en la ejecución del código resultante de leadscoring.php
ModificadaAlta (7.2)3.4%—Fusionpbx17/6/201917/6/2026
app / backup / index.php en el módulo de copia de seguridad en FusionPBX 4.4.3 sufre una vulnerabilidad de inyección de comandos debido a la falta de validación de entrada, lo que permite a los atacantes administrativos identificados ejecutar comandos en el host
ModificadaAlta (8.8)87%💥 ExploitFusionpbx17/6/201917/6/2026
app / operator_panel / exec.php en el módulo del panel del operador en FreePBX 4.4.3 sufre una vulnerabilidad de inyección de comandos debido a la falta de validación de entrada que permite a los atacantes no administrativos autenticados ejecutar comandos en el host. Esto puede llevar además a la ejecución remota de…
ModificadaMedia (6.1)6.9%💥 PoCFusionpbx17/6/201917/6/2026
XSS en app / operator_panel / index_inc.php en el módulo del Panel del operador en FusionPBX 4.4.3 permite a los atacantes remotos no identificados inyectar caracteres de JavaScript arbitrarios al realizar una llamada telefónica utilizando un número de identificación de llamada especialmente diseñado. Esto puede…
Orbitaley — Vulnerabilidades