Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

1390 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.70%—Bestpractical Request Tracker3/11/202317/6/2026
Best Practical Request Tracker (RT) anterior a 4.4.7 y 5.x anterior a 5.0.5 permite la exposición de información en respuestas a llamadas API REST de puerta de enlace de correo.
ModificadaAlta (7.5)0.72%—Bestpractical Request Tracker3/11/202317/6/2026
Best Practical Request Tracker (RT) anterior a 4.4.7 y 5.x anterior a 5.0.5 permite la divulgación de información a través de encabezados de correo electrónico RT falsos o falsificados en un mensaje de correo electrónico o una llamada API REST de puerta de enlace de correo.
ModificadaAlta (7.5)0.47%—Smartmodules Facebookconversiontrackingplus2/11/202317/6/2026
En el módulo "Pixel Plus: Events + CAPI + Pixel Catalog for Facebook Module" (facebookconversiontrackingplus) hasta la versión 2.4.9 de Smart Modules para PrestaShop, un invitado puede descargar información personal sin restricciones. Debido a la falta de control de permisos, un invitado puede acceder a las…
ModificadaMedia (5.4)0.44%—Callrail Phone Call Tracking27/10/202317/6/2026
El complemento CallRail Phone Call Tracking para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode 'callrail_form' en versiones hasta la 0.5.2 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en el atributo 'form_id' proporcionado por el usuario. Esto…
ModificadaMedia (5.4)0.46%—Jenkins Edgewall Trac25/10/202317/6/2026
Jenkins Edgewall Trac Plugin 1.13 y versiones anteriores no escapan de la URL del sitio web de Trac en la página de compilación, lo que genera una vulnerabilidad de cross-site scripting (XSS) almacenada que pueden explotar los atacantes con permiso Item/Configure.
ModificadaMedia (5.5)0.37%—BUC TracerouteDebian Linux25/10/202317/6/2026
En buc Traceroute 2.0.12 a 2.1.2 anterior a 2.1.3, los scripts contenedores no analizan correctamente las líneas de comando.
ModificadaAlta (8.2)0.58%—Linecorp Trackdiner10/10 MC25/10/202317/6/2026
La filtración del secreto del cliente en VISION MEAT WORKS TrackDiner10/10_mc Line v13.6.1 permite a los atacantes obtener el token de acceso al canal y enviar mensajes de difusión manipulados.
ModificadaMedia (6.1)0.51%—Oretnom23 Medicine Tracker System14/10/202317/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Medicine Tracker System 1.0 y clasificada como problemática. Esta vulnerabilidad afecta a un código desconocido del archivo index.php. La manipulación de la página de argumentos conduce a Cross-Site Scripting (XSS). El ataque se puede iniciar de forma remota. El…
ModificadaAlta (7.7)0.86%—Gnome Tracker MinersRedhat Enterprise Linux13/10/202317/6/2026
Se encontró una falla en el paquete tracker-miners. Una debilidad en la sandbox permite que un archivo creado con fines malintencionados ejecute código fuera de la sandbox si el proceso de extracción del rastreador se ha visto comprometido primero por una vulnerabilidad separada.
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaMedia (5.4)0.50%—Oretnom23 Expense Tracker29/9/202317/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Expense Tracker App v1 y clasificada como problemática. Una función desconocida del archivo add_category.php del componente Category Handler es afectada por esta vulnerabilidad. La manipulación del argumento category_name conduce a cross site scripting. El ataque…
ModificadaMedia (5.4)0.43%—Oretnom23 Expense Tracker27/9/202317/6/2026
La aplicación Sourcecodester Expense Tracker v1 es vulnerable a Cross Site Scripting (XSS) a través de la categoría "add".
ModificadaAlta (7.8)0.59%💥 PoCGnome-time Tracker14/9/202317/6/2026
Vulnerabilidad de Inyección CSV en el rastreador de tiempo de GNOME versión 3.0.2, permite a atacantes locales ejecutar código arbitrario a través de un archivo .tsv manipulado al crear un nuevo registro.
ModificadaCrítica (9.8)7.0%💥 ExploitTrendylogics Crypto Currency Tracker8/9/202317/6/2026
El control de acceso incorrecto en la página de registro de usuario de Crypto Currency Tracker (CCT) antes de v9.5 permite a los atacantes no autenticados registrarse como una cuenta de administrador a través de una solicitud POST manipulada.
ModificadaCrítica (9.8)0.62%—BMA Personnel Tracking System5/9/202317/6/2026
La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en BMA Personnel Tracking System permite la inyección SQL. Este problema afecta al Personnel Tracking System: antes de 20230904.
ModificadaBaja (2.7)0.66%—Villatheme Orders Tracking FOR Woocommerce4/9/202317/6/2026
El plugin Orders Tracking for WooCommerce de WordPress versiones anteriores a 1.2.6 no valida el archivo_url parameter cuando se importa un archivo CSV, permitiendo a los usuarios de altos privilegios con la capacidad manage_woocommerce a acceder a cualquier archivo en el servidor web a través de un ataque…
ModificadaMedia (4.8)0.34%—Etoilewebdesign Order Tracking31/8/202317/6/2026
El plugin Order Tracking Pro para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro de estado del pedido en versiones hasta la 3.3.6, inclusive, debido a la sanitización insuficiente de la entrada y al escape de la salida. Esto permite a atacantes autenticados (administrador o superior)…
ModificadaMedia (6.1)0.55%—Etoilewebdesign Order Tracking31/8/202317/6/2026
El plugin Order Tracking Pro para WordPress es vulnerable a cross-site scripting reflejado a través de los parámetros start_date y end_date en versiones hasta la 3.3.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web…
ModificadaMedia (4.8)0.47%—Kevonadonis WP Abstracts30/8/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el plugin WP Abstract de Kevon Adonis que afecta a las versiones 2.6.3 e inferiores. Para explotar esta vulnerabilidad hace falta estar autenticado y tener permisos de administrador o superior.
ModificadaMedia (4.3)0.25%—Mooveagency User Activity Tracking AND LOG30/8/202317/6/2026
El plugin de WordPress User Activity Tracking and Log anterior a 4.0.9 no dispone de comprobaciones CSRF adecuadas al gestionar su licencia, lo que podría permitir a los atacantes hacer que los administradores logueados actualicen y desactiven la licencia del plugin mediante ataques CSRF.
ModificadaCrítica (9.8)0.74%—Online Graduate Tracer System Project Online Graduate Tracer System27/8/202317/6/2026
A vulnerability was found in SourceCodester Online Graduate Tracer System 1.0 and classified as critical. Affected by this issue is the function mysqli_query of the file sexit.php. The manipulation of the argument id leads to sql injection. The attack may be launched remotely. The exploit has been disclosed to the…
ModificadaAlta (7.3)0.17%—Intel Advisor FOR OneapiIntel CPU Runtime FOR Opencl ApplicationsIntel Distribution FOR Python Programming LanguageIntel Dpc++ Compatibility Tool+2511/8/202317/6/2026
Uncontrolled search path in some Intel(R) oneAPI Toolkit and component software installers before version 4.3.1.493 may allow an authenticated user to potentially enable escalation of privilege via local access.
ModificadaMedia (6.7)0.18%—Intel Advisor FOR OneapiIntel CPU Runtime FOR Opencl ApplicationsIntel Distribution FOR Python Programming LanguageIntel Dpc++ Compatibility Tool+2511/8/202317/6/2026
Improper access control in some Intel(R) oneAPI Toolkit and component software installers before version 4.3.1.493 may allow a privileged user to potentially enable escalation of privilege via local access.
ModificadaMedia (5.3)0.74%—Openzeppelin ContractsOpenzeppelin Contracts-upgradable10/8/202317/6/2026
OpenZeppelin Contracts is a library for secure smart contract development. Starting in version 4.0.0 and prior to version 4.9.3, contracts using `ERC2771Context` along with a custom trusted forwarder may see `_msgSender` return `address(0)` in calls that originate from the forwarder with calldata shorter than 20…
ModificadaBaja (3.3)0.29%—Ffri Dual SafeFfri YaraiSoliton Infotrace Mark II Malware ProtectionSoliton Zerona+49/8/202317/6/2026
"FFRI yarai", "FFRI yarai Home and Business Edition" and their OEM products handle exceptional conditions improperly, which may lead to denial-of-service (DoS) condition. Affected products and versions are as follows: FFRI yarai versions 3.4.0 to 3.4.6 and 3.5.0, FFRI yarai Home and Business Edition version 1.4.0,…