Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
687 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.4% | — | Metagauss Registrationmagic | 12/3/2020 | 17/6/2026 | Se detectó una vulnerabilidad de tipo XSS en el plugin RegistrationMagic 4.6.0.0 para WordPress por medio del parámetro rm_form_id, rm_tr o form_name. | |
| Modificada | Alta (8.1) | 1.9% | — | Metagauss Registrationmagic | 12/3/2020 | 17/6/2026 | Se detectó un problema en el plugin RegistrationMagic 4.6.0.0 para WordPress. Se presenta una inyección SQL por medio del parámetro rm_analytics_show_form rm_form_id. | |
| Modificada | Alta (8.8) | 2.5% | — | Metagauss Registrationmagic | 6/3/2020 | 17/6/2026 | En el plugin RegistrationMagic versiones hasta 4.6.0.3 para WordPress, la función export permite a usuarios autenticados remotos (con privilegios mínimos) exportar los datos y configuraciones de los formularios enviados por medio de la función rm_form_export del archivo class_rm_form_controller.php. | |
| Modificada | Alta (8.8) | 2.5% | — | Metagauss Registrationmagic | 6/3/2020 | 17/6/2026 | El plugin RegistrationMagic versiones hasta 4.6.0.3 para WordPress, permite a usuarios autenticados remotos (con privilegios mínimos) importar formularios vulnerables personalizados y cambiar la configuración de los formularios por medio del archivo class_rm_form_settings_controller.php, resultando en una escalada de… | |
| Modificada | Alta (8.8) | 2.5% | — | Metagauss Registrationmagic | 6/3/2020 | 17/6/2026 | En el plugin RegistrationMagic versiones hasta 4.6.0.3 para WordPress, el controlador de usuario permite a usuarios autenticados remotos (con privilegios mínimos) escalar sus privilegios a administrador por medio de la función rm_user_edit del archivo class_rm_user_controller.php. | |
| Modificada | Media (4.3) | 1.4% | — | Metagauss Registrationmagic | 6/3/2020 | 17/6/2026 | En el plugin RegistrationMagic versiones hasta 4.6.0.3 para WordPress, permite a usuarios autenticados remotos (con privilegios mínimos) enviar correos electrónicos arbitrarios en nombre del sitio por medio de la función send_email_user_view del archivo class_rm_user_services.php. | |
| Modificada | Alta (8.8) | 1.1% | — | Metagauss Registrationmagic | 6/3/2020 | 17/6/2026 | Una vulnerabilidad de tipo CSRF en el plugin RegistrationMagic versiones hasta 4.6.0.3 para WordPress, permite a atacantes remotos falsificar peticiones en nombre del administrador del sitio para cambiar todas las configuraciones del plugin, incluyendo el borrado de usuarios, la creación de roles nuevos con… | |
| Modificada | Alta (7.1) | 0.50% | — | Cisco Prime Network Registrar | 4/3/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz basada en web de Cisco Prime Network Registrar (CPNR), podría permitir a un atacante remoto no autenticado llevar a cabo un ataque de tipo cross-site request forgery (CSRF) sobre un sistema afectado. La vulnerabilidad es debido a insuficientes protecciones de CSRF en la interfaz… | |
| Modificada | Media (5.3) | 1.1% | — | IBM Websphere Service Registry AND Repository | 26/2/2020 | 17/6/2026 | IBM WebSphere Service Registry and Repository versión 8.5, podría permitir a un usuario obtener información confidencial de la versión que podría ser usada en futuros ataques contra el sistema. IBM X-Force ID: 165593. | |
| Modificada | Media (5.4) | 1.2% | — | Gistpress Project Gistpress | 30/1/2020 | 17/6/2026 | Se presenta una vulnerabilidad de tipo XSS en la funcionalidad shortcode del plugin GistPress versiones anteriores a 3.0.2 para WordPress, por medio del parámetro id del archivo includes/class-gistpress.php. Esto permite a un atacante con el rol WordPress Contributor ejecutar código JavaScript arbitrario con los… | |
| Modificada | Alta (7.5) | 1.7% | — | Linuxfoundation HarborVmware Cloud FoundationVmware Harbor Container Registry | 18/10/2019 | 17/6/2026 | La API de Harbor tiene una vulnerabilidad de Control de Acceso Interrumpido. La vulnerabilidad permite a los administradores de proyectos utilizar la API de Harbor para crear una cuenta robot con permisos de acceso no autorizados para presionar y/o arrastrar en un proyecto al que no tienen acceso o control. La API de… | |
| Modificada | Alta (8.8) | 1.4% | — | Webkul Bagisto | 18/9/2019 | 17/6/2026 | En Webkul Bagisto en versiones anteriores a la 0.1.5, las funcionalidades para que los clientes cambien sus propios valores (como dirección, revisión, pedidos, etc.) también pueden ser manipuladas por otros clientes. | |
| Modificada | Crítica (9.8) | 1.9% | — | Genetechsolutions PIE Register | 27/8/2019 | 17/6/2026 | El plugin pie-register antes de 3.1.2 para WordPress tiene inyección SQL, un problema diferente que CVE-2018-10969. | |
| Modificada | Alta (8.8) | 0.60% | — | Webkul Bagisto | 11/8/2019 | 17/6/2026 | Bagisto versión 0.1.5, permite un ataque de tipo CSRF bajo URIs /admin. | |
| Modificada | Alta (7.8) | 2.1% | — | Pivotal Cloud Foundry Command Line InterfacePivotal Cloud Foundry Command Line Interface ReleasePivotal Cloud Foundry DeploymentPivotal Cloud Foundry Deployment Concourse Tasks+51 | 5/8/2019 | 17/6/2026 | La CLI de CF anterior a versión v6.45.0 (versión de lanzamiento bosh 1.16.0), escribe el id y el secreto del cliente hacia su archivo de configuración cuando el usuario se autentica con el flag --client-credentials. Un usuario malicioso autenticado local con acceso al archivo de configuración de la CLI de CF puede… | |
| Modificada | Media (6.1) | 1.5% | — | Genetechsolutions PIE Register | 23/7/2019 | 17/6/2026 | Genetechsolutions Pie Register versión 3.0.15 está afectado por: Cross Site Scripting (XSS). El impacto es: Robo de cookies de sesión. El componente es: Login. Parámetros interim-login, wp-lang, y URL proporcionada. El vector de ataque es: Si una víctima hace clic en un enlace malicioso, el atacante puede robar su… | |
| Modificada | Alta (7.5) | 1.3% | — | Llnl Model Specific Registers-safe | 18/7/2019 | 17/6/2026 | El laboratorio nacional Lawrence Livermore msr-safe v1.1.0 se ve afectado por: Control de acceso incorrecto. El impacto es: Un atacante podría modificar registros específicos del modelo. El componente es: manejo de ioctl. El vector de ataque es: Un atacante podría explotar un error en la comprobación de la lista… | |
| Modificada | Crítica (9.8) | 1.6% | — | Django-rest-registration Project Django-rest-registration | 2/7/2019 | 17/6/2026 | El archivo verification.py en django-rest-registration (también conocida como biblioteca de registro REST de Django) anterior a la versión 0.5.0 consiste en una cadena estática para firmas (es decir, la API de firma de Django es usada inapropiadamente), lo que permite a los atacantes remotos suplantar el proceso de… | |
| Modificada | Crítica (9.8) | 1.4% | — | Silverstripe RegistrySilverstripe Restfulserver | 11/6/2019 | 17/6/2026 | Vulnerabilidad en la inyección del SQL en el módulo silverstripe/restfulserver 1.0.x anterior1.0.9, 2.0.x anterior 2.0.4, and 2.1.x anterior 2.1.2 and silverstripe/registry module 2.1.x anterior 2.1.1 and 2.2.x anterior2.2.1 permite a los atacantes to ejecutar comandos SQL arbitrarios | |
| Modificada | Crítica (9.8) | 66% | 💥 Exploit | AIS Logistic Software | 31/5/2019 | 17/6/2026 | La inyección de SQL en Advanced InfoData Systems (AIS) ESEL-Server 67 (que es la base de la aplicación móvil de AIS logistics) permite que un atacante anónimo ejecute código arbitrario en el contexto del usuario de la base de datos MSSQL. El usuario por defecto para la base de datos es el usuario 'sa'. | |
| Modificada | Media (6.1) | 1.1% | — | Cisco Network Registrar | 3/5/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Prime Network Registrar podría permitir a un atacante remoto no autenticado realizar un ataque XSS contra un usuario de la interfaz basada en web. La vulnerabilidad se debe a la insuficiente validación de la información proporcionada por el usuario a… | |
| Modificada | Alta (7.5) | 2.4% | — | Cisco Prime Network Registrar | 18/4/2019 | 17/6/2026 | Una vulnerabilidad en el procesador de paquetes de entrada DHCPv6 de Prime Network Registrar de Cisco, podría permitir que un atacante remoto no autenticado reinicie el servidor y cause una condición de denegación de servicio (DoS) en el sistema afectado. La vulnerabilidad es debido a una validación de entrada… | |
| Modificada | Media (5.4) | 0.88% | — | Cisco Registered Envelope Service | 18/4/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz basada en web de Registered Envelope Service de Cisco, podría permitir a un atacante autenticado y remoto explotar una vulnerabilidad de tipo cross site scripting (XSS) contra otro usuario del servicio. La vulnerabilidad se debe a la insuficiente validación de la entrada proporcionada… | |
| Modificada | Media (6.1) | 0.88% | — | Axiositalia Registro Elettronico | 10/2/2019 | 17/6/2026 | Los dispositivos Axios RE 1.7.0/7.0.0, de Axios Italia, tienen Cross-Site Scripting (XSS) mediante el parámetro Error_Parameters en RELogOff.aspx. En algunas situaciones, el XSS estaría en el servicio en la nube family.axioscloud.it; sin embargo, el fabricante también soporta "Sissi in Rete (con server)" para las… | |
| Modificada | Crítica (9.8) | 2.0% | — | Dthdevelopment DT Register | 4/2/2019 | 17/6/2026 | La extensión de Joomla DT Register, en versiones anteriores a la 3.1.12 (Joomla 3.x) y la 2.8.18 (Joomla 2.5) contiene una inyección SQL en "/index.php?controller=calendarformat=rawcat[0]=SQLitask=events". Este ataque parece ser explotable si el atacante puede alcanzar el servidor web. |