Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1635 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.9) | 0.47% | — | Directwebremoting DWRAI | 26/7/2024 | 17/6/2026 | En System ? Maintenance tool, la pestaña Logged Users muestra datos de ID de sesión para todos los usuarios a través de las llamadas Direct Web Remoting API (UserSessionAjax.getSessionList.dwr). Si bien esta es información que estaría y debería estar disponible para los administradores que poseen poderes de "Sign In… | |
| Modificada | Media (5.4) | 0.28% | — | IBM Security Directory IntegratorIBM Security Directory ServerIBM Security Verify Access | 25/7/2024 | 17/6/2026 | IBM Security Directory Integrator 7.2.0 e IBM Security Verify Directory Integrator 10.0.0 son vulnerables a Cross Site Scripting almacenado. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a… | |
| Modificada | Alta (7.5) | 0.38% | — | IBM Security Directory IntegratorIBM Security Directory ServerIBM Security Verify Access | 25/7/2024 | 17/6/2026 | IBM Security Directory Integrator 7.2.0 e IBM Security Verify Directory Integrator 10.0.0 utilizan una caducidad de sesión insuficiente, lo que podría permitir que un usuario no autorizado obtenga información confidencial. ID de IBM X-Force: 228565. | |
| Modificada | Alta (8.8) | 0.66% | — | Designinvento Directorypress | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en comando SQL ("Inyección SQL") en Designinvento DirectoryPress permite la inyección SQL. Este problema afecta a DirectoryPress: desde n/a hasta 3.6.10. | |
| Modificada | Media (6.1) | 0.31% | — | Vsourz ALL IN ONE Redirection | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Vsourz Digital All In One Redirection permite el XSS reflejado. Este problema afecta a All In One Redirection: desde n/a hasta 2.2.0. | |
| Modificada | Media (6.1) | 0.33% | — | Wpdirectorykit WP Directory KIT | 21/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en wpdirectorykit.Com WP Directory Kit permite XSS reflejado. Este problema afecta a WP Directory Kit: desde n/a hasta 1.3.5. | |
| Aplazada | Media (6.3) | 0.28% | — | Opentext Netiq Directory AND Resource AdministratorAI | 16/7/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de acceso no autorizado en el administrador de recursos y directorio de OpenText NetIQ. Este problema afecta a las versiones de NetIQ Directory y Resource Administrator anteriores a la 10.0.2 y anteriores a la 9.2.1, parche 10. | |
| Modificada | Media (5.4) | 0.34% | — | Quantumcloud Simple Video Directory | 12/7/2024 | 17/6/2026 | El complemento Simple Video Directory para WordPress anterior a 1.4.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a los contribuyentes y superiores realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por ejemplo, en una… | |
| Modificada | Media (6.5) | 0.92% | — | Redhat Directory ServerRedhat 389 Directory ServerRedhat Enterprise Linux | 9/7/2024 | 17/6/2026 | Se encontró un fallo en 389 Directory Server. Este fallo permite que un usuario no autenticado provoque un fallo sistemático del servidor mientras envía una solicitud de búsqueda extendida específica, lo que lleva a una denegación de servicio. | |
| Aplazada | Alta (8.5) | 0.51% | — | Pluginsware Advanced Classifieds AND Directory PROAI | 9/7/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") en PluginsWare Advanced Classifieds & Directory Pro permite una vulnerabilidad de Path Traversal. Este problema afecta a Advanced Classifieds & Directory Pro: desde n/a hasta 3.1.3. | |
| Analizada | Baja (2.7) | 0.32% | — | Wpdirectorykit WP Directory KIT | 9/7/2024 | 17/6/2026 | Neutralización incorrecta de elementos especiales en la salida utilizados por una vulnerabilidad de componente posterior ("Injection") en WpDirectoryKit WP Directory Kit permite la inyección de código. Este problema afecta a WP Directory Kit: desde n/a hasta 1.3.6. | |
| Analizada | Media (5.3) | 0.51% | — | Monospace Directus | 8/7/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Cuando se depende de proveedores de SSO en combinación con la autenticación local, es posible enumerar los usuarios de SSO existentes en la instancia. Esto es posible porque si existe una dirección de… | |
| Analizada | Media (6.5) | 0.80% | — | Monospace Directus | 8/7/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Un ataque de denegación de servicio (DoS) por duplicación de campos en GraphQL es un tipo de ataque en el que un atacante aprovecha la flexibilidad de GraphQL para abrumar a un servidor solicitando el… | |
| Analizada | Alta (7.7) | 0.42% | — | Monospace Directus | 8/7/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Directus >=9.23.0, <=v10.5.3 maneja incorrectamente los operadores _in, _nin. Evalúa matrices vacías como válidas, por lo que expresiones como {"role": {"_in": $CURRENT_USER.some_field}} se… | |
| Modificada | Media (5) | 0.43% | — | Monospace Directus | 8/7/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Ya se informó de una vulnerabilidad SSRF mediante la importación de archivos. Se solucionó resolviendo todos los nombres DNS y verificando si la IP solicitada es una dirección IP interna. Sin embargo,… | |
| Modificada | Media (5.4) | 0.33% | — | Vmware Cloud Director | 4/7/2024 | 17/6/2026 | VMware Cloud Director Availability contiene una vulnerabilidad de inyección de HTML. Un actor malicioso con acceso de red a VMware Cloud Director Availability puede crear etiquetas HTML maliciosas para ejecutarlas dentro de las tareas de replicación. | |
| Aplazada | Crítica (10) | 1.1% | — | PTC Creo Elements Direct License ServerAI | 27/6/2024 | 17/6/2026 | PTC Creo Elements/Direct License Server expone una interfaz web que pueden utilizar atacantes remotos no autenticados para ejecutar comandos arbitrarios del sistema operativo en el servidor. | |
| Aplazada | Media (5.3) | 0.20% | — | Vmware Cloud Director Object Storage ExtensionAI | 27/6/2024 | 17/6/2026 | VMware Cloud Director Object Storage Extension contiene una vulnerabilidad de inserción de información confidencial. Un actor malintencionado con acceso adyacente al registro del servidor web/proxy puede obtener información confidencial de las URL registradas. | |
| Aplazada | Media (4.9) | 0.37% | — | Vmware Cloud DirectorAI | 27/6/2024 | 17/6/2026 | VMware Cloud Director contiene una vulnerabilidad de gestión de privilegios incorrecta. Un administrador de inquilinos autenticado para una organización determinada dentro de VMware Cloud Director puede deshabilitar accidentalmente su organización, lo que lleva a una denegación de servicio para sesiones activas dentro… | |
| Aplazada | Alta (7.8) | 0.11% | — | Filecatalyst WorkflowAIL-is-b DirectAI | 18/6/2024 | 17/6/2026 | Se puede encontrar una contraseña codificada en FileCatalyst TransferAgent que se puede usar para desbloquear el almacén de claves desde el cual se pueden leer los contenidos, por ejemplo, la clave privada para los certificados. La explotación de esta vulnerabilidad podría dar lugar a un ataque de máquina intermedia… | |
| Modificada | Alta (8) | 0.49% | — | Businessdirectoryplugin Business Directory | 18/6/2024 | 17/6/2026 | El complemento Business Directory Plugin para WordPress es vulnerable a la inyección CSV en versiones hasta la 6.4.3 incluida a través del archivo class-csv-exporter.php. Esto permite a atacantes autenticados, con permisos de nivel de autor y superiores, incrustar entradas no confiables en archivos CSV exportados por… | |
| Modificada | Media (5.4) | 0.31% | — | Businessdirectoryplugin Business Directory | 14/6/2024 | 17/6/2026 | Vulnerabilidad de falta de autorización en el complemento Business Directory Team Business Directory. Este problema afecta al complemento Business Directory: desde n/a hasta 6.3.9. | |
| Modificada | Crítica (9.8) | 67% | 💥 Exploit | Salephpscripts WEB Directory Free | 13/6/2024 | 17/6/2026 | El complemento Web Directory Free de WordPress anterior a 1.7.0 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL con diferentes técnicas como UNION, basado en tiempo y basado en errores. | |
| Analizada | Alta (7.5) | 0.62% | — | Monospace Directus | 3/6/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Antes de 10.11.2, proporcionar un valor de longitud no numérico a la utilidad de generación de cadenas aleatorias crearía un problema de memoria que interrumpiría la capacidad de generar cadenas… | |
| Analizada | Crítica (9.8) | 1.2% | — | Automationdirect P3-550e FirmwareAutomationdirect P3-550 FirmwareAutomationdirect P3-530 FirmwareAutomationdirect P2-550 Firmware+2 | 28/5/2024 | 17/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en la funcionalidad FileSelect de conexión del software de programación de AutomationDirect P3-550E 1.2.10.9. Un paquete de red especialmente manipulado puede provocar un desbordamiento de búfer en la región stack de la memoria. Un… |