Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1390 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.70% | — | Bestpractical Request Tracker | 3/11/2023 | 17/6/2026 | Best Practical Request Tracker (RT) anterior a 4.4.7 y 5.x anterior a 5.0.5 permite la exposición de información en respuestas a llamadas API REST de puerta de enlace de correo. | |
| Modificada | Alta (7.5) | 0.72% | — | Bestpractical Request Tracker | 3/11/2023 | 17/6/2026 | Best Practical Request Tracker (RT) anterior a 4.4.7 y 5.x anterior a 5.0.5 permite la divulgación de información a través de encabezados de correo electrónico RT falsos o falsificados en un mensaje de correo electrónico o una llamada API REST de puerta de enlace de correo. | |
| Modificada | Alta (7.5) | 0.47% | — | Smartmodules Facebookconversiontrackingplus | 2/11/2023 | 17/6/2026 | En el módulo "Pixel Plus: Events + CAPI + Pixel Catalog for Facebook Module" (facebookconversiontrackingplus) hasta la versión 2.4.9 de Smart Modules para PrestaShop, un invitado puede descargar información personal sin restricciones. Debido a la falta de control de permisos, un invitado puede acceder a las… | |
| Modificada | Media (5.4) | 0.44% | — | Callrail Phone Call Tracking | 27/10/2023 | 17/6/2026 | El complemento CallRail Phone Call Tracking para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode 'callrail_form' en versiones hasta la 0.5.2 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en el atributo 'form_id' proporcionado por el usuario. Esto… | |
| Modificada | Media (5.4) | 0.46% | — | Jenkins Edgewall Trac | 25/10/2023 | 17/6/2026 | Jenkins Edgewall Trac Plugin 1.13 y versiones anteriores no escapan de la URL del sitio web de Trac en la página de compilación, lo que genera una vulnerabilidad de cross-site scripting (XSS) almacenada que pueden explotar los atacantes con permiso Item/Configure. | |
| Modificada | Media (5.5) | 0.37% | — | BUC TracerouteDebian Linux | 25/10/2023 | 17/6/2026 | En buc Traceroute 2.0.12 a 2.1.2 anterior a 2.1.3, los scripts contenedores no analizan correctamente las líneas de comando. | |
| Modificada | Alta (8.2) | 0.58% | — | Linecorp Trackdiner10/10 MC | 25/10/2023 | 17/6/2026 | La filtración del secreto del cliente en VISION MEAT WORKS TrackDiner10/10_mc Line v13.6.1 permite a los atacantes obtener el token de acceso al canal y enviar mensajes de difusión manipulados. | |
| Modificada | Media (6.1) | 0.51% | — | Oretnom23 Medicine Tracker System | 14/10/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Medicine Tracker System 1.0 y clasificada como problemática. Esta vulnerabilidad afecta a un código desconocido del archivo index.php. La manipulación de la página de argumentos conduce a Cross-Site Scripting (XSS). El ataque se puede iniciar de forma remota. El… | |
| Modificada | Alta (7.7) | 0.86% | — | Gnome Tracker MinersRedhat Enterprise Linux | 13/10/2023 | 17/6/2026 | Se encontró una falla en el paquete tracker-miners. Una debilidad en la sandbox permite que un archivo creado con fines malintencionados ejecute código fuera de la sandbox si el proceso de extracción del rastreador se ha visto comprometido primero por una vulnerabilidad separada. | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Media (5.4) | 0.50% | — | Oretnom23 Expense Tracker | 29/9/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Expense Tracker App v1 y clasificada como problemática. Una función desconocida del archivo add_category.php del componente Category Handler es afectada por esta vulnerabilidad. La manipulación del argumento category_name conduce a cross site scripting. El ataque… | |
| Modificada | Media (5.4) | 0.43% | — | Oretnom23 Expense Tracker | 27/9/2023 | 17/6/2026 | La aplicación Sourcecodester Expense Tracker v1 es vulnerable a Cross Site Scripting (XSS) a través de la categoría "add". | |
| Modificada | Alta (7.8) | 0.59% | 💥 PoC | Gnome-time Tracker | 14/9/2023 | 17/6/2026 | Vulnerabilidad de Inyección CSV en el rastreador de tiempo de GNOME versión 3.0.2, permite a atacantes locales ejecutar código arbitrario a través de un archivo .tsv manipulado al crear un nuevo registro. | |
| Modificada | Crítica (9.8) | 7.0% | 💥 Exploit | Trendylogics Crypto Currency Tracker | 8/9/2023 | 17/6/2026 | El control de acceso incorrecto en la página de registro de usuario de Crypto Currency Tracker (CCT) antes de v9.5 permite a los atacantes no autenticados registrarse como una cuenta de administrador a través de una solicitud POST manipulada. | |
| Modificada | Crítica (9.8) | 0.62% | — | BMA Personnel Tracking System | 5/9/2023 | 17/6/2026 | La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en BMA Personnel Tracking System permite la inyección SQL. Este problema afecta al Personnel Tracking System: antes de 20230904. | |
| Modificada | Baja (2.7) | 0.66% | — | Villatheme Orders Tracking FOR Woocommerce | 4/9/2023 | 17/6/2026 | El plugin Orders Tracking for WooCommerce de WordPress versiones anteriores a 1.2.6 no valida el archivo_url parameter cuando se importa un archivo CSV, permitiendo a los usuarios de altos privilegios con la capacidad manage_woocommerce a acceder a cualquier archivo en el servidor web a través de un ataque… | |
| Modificada | Media (4.8) | 0.34% | — | Etoilewebdesign Order Tracking | 31/8/2023 | 17/6/2026 | El plugin Order Tracking Pro para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro de estado del pedido en versiones hasta la 3.3.6, inclusive, debido a la sanitización insuficiente de la entrada y al escape de la salida. Esto permite a atacantes autenticados (administrador o superior)… | |
| Modificada | Media (6.1) | 0.55% | — | Etoilewebdesign Order Tracking | 31/8/2023 | 17/6/2026 | El plugin Order Tracking Pro para WordPress es vulnerable a cross-site scripting reflejado a través de los parámetros start_date y end_date en versiones hasta la 3.3.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web… | |
| Modificada | Media (4.8) | 0.47% | — | Kevonadonis WP Abstracts | 30/8/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el plugin WP Abstract de Kevon Adonis que afecta a las versiones 2.6.3 e inferiores. Para explotar esta vulnerabilidad hace falta estar autenticado y tener permisos de administrador o superior. | |
| Modificada | Media (4.3) | 0.25% | — | Mooveagency User Activity Tracking AND LOG | 30/8/2023 | 17/6/2026 | El plugin de WordPress User Activity Tracking and Log anterior a 4.0.9 no dispone de comprobaciones CSRF adecuadas al gestionar su licencia, lo que podría permitir a los atacantes hacer que los administradores logueados actualicen y desactiven la licencia del plugin mediante ataques CSRF. | |
| Modificada | Crítica (9.8) | 0.74% | — | Online Graduate Tracer System Project Online Graduate Tracer System | 27/8/2023 | 17/6/2026 | A vulnerability was found in SourceCodester Online Graduate Tracer System 1.0 and classified as critical. Affected by this issue is the function mysqli_query of the file sexit.php. The manipulation of the argument id leads to sql injection. The attack may be launched remotely. The exploit has been disclosed to the… | |
| Modificada | Alta (7.3) | 0.17% | — | Intel Advisor FOR OneapiIntel CPU Runtime FOR Opencl ApplicationsIntel Distribution FOR Python Programming LanguageIntel Dpc++ Compatibility Tool+25 | 11/8/2023 | 17/6/2026 | Uncontrolled search path in some Intel(R) oneAPI Toolkit and component software installers before version 4.3.1.493 may allow an authenticated user to potentially enable escalation of privilege via local access. | |
| Modificada | Media (6.7) | 0.18% | — | Intel Advisor FOR OneapiIntel CPU Runtime FOR Opencl ApplicationsIntel Distribution FOR Python Programming LanguageIntel Dpc++ Compatibility Tool+25 | 11/8/2023 | 17/6/2026 | Improper access control in some Intel(R) oneAPI Toolkit and component software installers before version 4.3.1.493 may allow a privileged user to potentially enable escalation of privilege via local access. | |
| Modificada | Media (5.3) | 0.74% | — | Openzeppelin ContractsOpenzeppelin Contracts-upgradable | 10/8/2023 | 17/6/2026 | OpenZeppelin Contracts is a library for secure smart contract development. Starting in version 4.0.0 and prior to version 4.9.3, contracts using `ERC2771Context` along with a custom trusted forwarder may see `_msgSender` return `address(0)` in calls that originate from the forwarder with calldata shorter than 20… | |
| Modificada | Baja (3.3) | 0.29% | — | Ffri Dual SafeFfri YaraiSoliton Infotrace Mark II Malware ProtectionSoliton Zerona+4 | 9/8/2023 | 17/6/2026 | "FFRI yarai", "FFRI yarai Home and Business Edition" and their OEM products handle exceptional conditions improperly, which may lead to denial-of-service (DoS) condition. Affected products and versions are as follows: FFRI yarai versions 3.4.0 to 3.4.6 and 3.5.0, FFRI yarai Home and Business Edition version 1.4.0,… |