Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1635 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.9)0.47%—Directwebremoting DWRAI26/7/202417/6/2026
En System ? Maintenance tool, la pestaña Logged Users muestra datos de ID de sesión para todos los usuarios a través de las llamadas Direct Web Remoting API (UserSessionAjax.getSessionList.dwr). Si bien esta es información que estaría y debería estar disponible para los administradores que poseen poderes de "Sign In…
ModificadaMedia (5.4)0.28%—IBM Security Directory IntegratorIBM Security Directory ServerIBM Security Verify Access25/7/202417/6/2026
IBM Security Directory Integrator 7.2.0 e IBM Security Verify Directory Integrator 10.0.0 son vulnerables a Cross Site Scripting almacenado. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a…
ModificadaAlta (7.5)0.38%—IBM Security Directory IntegratorIBM Security Directory ServerIBM Security Verify Access25/7/202417/6/2026
IBM Security Directory Integrator 7.2.0 e IBM Security Verify Directory Integrator 10.0.0 utilizan una caducidad de sesión insuficiente, lo que podría permitir que un usuario no autorizado obtenga información confidencial. ID de IBM X-Force: 228565.
ModificadaAlta (8.8)0.66%—Designinvento Directorypress22/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales usados en comando SQL ("Inyección SQL") en Designinvento DirectoryPress permite la inyección SQL. Este problema afecta a DirectoryPress: desde n/a hasta 3.6.10.
ModificadaMedia (6.1)0.31%—Vsourz ALL IN ONE Redirection22/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Vsourz Digital All In One Redirection permite el XSS reflejado. Este problema afecta a All In One Redirection: desde n/a hasta 2.2.0.
ModificadaMedia (6.1)0.33%—Wpdirectorykit WP Directory KIT21/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en wpdirectorykit.Com WP Directory Kit permite XSS reflejado. Este problema afecta a WP Directory Kit: desde n/a hasta 1.3.5.
AplazadaMedia (6.3)0.28%—Opentext Netiq Directory AND Resource AdministratorAI16/7/202417/6/2026
Exposición de información confidencial a una vulnerabilidad de acceso no autorizado en el administrador de recursos y directorio de OpenText NetIQ. Este problema afecta a las versiones de NetIQ Directory y Resource Administrator anteriores a la 10.0.2 y anteriores a la 9.2.1, parche 10.
ModificadaMedia (5.4)0.34%—Quantumcloud Simple Video Directory12/7/202417/6/2026
El complemento Simple Video Directory para WordPress anterior a 1.4.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a los contribuyentes y superiores realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por ejemplo, en una…
ModificadaMedia (6.5)0.92%—Redhat Directory ServerRedhat 389 Directory ServerRedhat Enterprise Linux9/7/202417/6/2026
Se encontró un fallo en 389 Directory Server. Este fallo permite que un usuario no autenticado provoque un fallo sistemático del servidor mientras envía una solicitud de búsqueda extendida específica, lo que lleva a una denegación de servicio.
AplazadaAlta (8.5)0.51%—Pluginsware Advanced Classifieds AND Directory PROAI9/7/202417/6/2026
La limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") en PluginsWare Advanced Classifieds & Directory Pro permite una vulnerabilidad de Path Traversal. Este problema afecta a Advanced Classifieds & Directory Pro: desde n/a hasta 3.1.3.
AnalizadaBaja (2.7)0.32%—Wpdirectorykit WP Directory KIT9/7/202417/6/2026
Neutralización incorrecta de elementos especiales en la salida utilizados por una vulnerabilidad de componente posterior ("Injection") en WpDirectoryKit WP Directory Kit permite la inyección de código. Este problema afecta a WP Directory Kit: desde n/a hasta 1.3.6.
AnalizadaMedia (5.3)0.51%—Monospace Directus8/7/202417/6/2026
Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Cuando se depende de proveedores de SSO en combinación con la autenticación local, es posible enumerar los usuarios de SSO existentes en la instancia. Esto es posible porque si existe una dirección de…
AnalizadaMedia (6.5)0.80%—Monospace Directus8/7/202417/6/2026
Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Un ataque de denegación de servicio (DoS) por duplicación de campos en GraphQL es un tipo de ataque en el que un atacante aprovecha la flexibilidad de GraphQL para abrumar a un servidor solicitando el…
AnalizadaAlta (7.7)0.42%—Monospace Directus8/7/202417/6/2026
Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Directus >=9.23.0, <=v10.5.3 maneja incorrectamente los operadores _in, _nin. Evalúa matrices vacías como válidas, por lo que expresiones como {"role": {"_in": $CURRENT_USER.some_field}} se…
ModificadaMedia (5)0.43%—Monospace Directus8/7/202417/6/2026
Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Ya se informó de una vulnerabilidad SSRF mediante la importación de archivos. Se solucionó resolviendo todos los nombres DNS y verificando si la IP solicitada es una dirección IP interna. Sin embargo,…
ModificadaMedia (5.4)0.33%—Vmware Cloud Director4/7/202417/6/2026
VMware Cloud Director Availability contiene una vulnerabilidad de inyección de HTML. Un actor malicioso con acceso de red a VMware Cloud Director Availability puede crear etiquetas HTML maliciosas para ejecutarlas dentro de las tareas de replicación.
AplazadaCrítica (10)1.1%—PTC Creo Elements Direct License ServerAI27/6/202417/6/2026
PTC Creo Elements/Direct License Server expone una interfaz web que pueden utilizar atacantes remotos no autenticados para ejecutar comandos arbitrarios del sistema operativo en el servidor.
AplazadaMedia (5.3)0.20%—Vmware Cloud Director Object Storage ExtensionAI27/6/202417/6/2026
VMware Cloud Director Object Storage Extension contiene una vulnerabilidad de inserción de información confidencial. Un actor malintencionado con acceso adyacente al registro del servidor web/proxy puede obtener información confidencial de las URL registradas.
AplazadaMedia (4.9)0.37%—Vmware Cloud DirectorAI27/6/202417/6/2026
VMware Cloud Director contiene una vulnerabilidad de gestión de privilegios incorrecta. Un administrador de inquilinos autenticado para una organización determinada dentro de VMware Cloud Director puede deshabilitar accidentalmente su organización, lo que lleva a una denegación de servicio para sesiones activas dentro…
AplazadaAlta (7.8)0.11%—Filecatalyst WorkflowAIL-is-b DirectAI18/6/202417/6/2026
Se puede encontrar una contraseña codificada en FileCatalyst TransferAgent que se puede usar para desbloquear el almacén de claves desde el cual se pueden leer los contenidos, por ejemplo, la clave privada para los certificados. La explotación de esta vulnerabilidad podría dar lugar a un ataque de máquina intermedia…
ModificadaAlta (8)0.49%—Businessdirectoryplugin Business Directory18/6/202417/6/2026
El complemento Business Directory Plugin para WordPress es vulnerable a la inyección CSV en versiones hasta la 6.4.3 incluida a través del archivo class-csv-exporter.php. Esto permite a atacantes autenticados, con permisos de nivel de autor y superiores, incrustar entradas no confiables en archivos CSV exportados por…
ModificadaMedia (5.4)0.31%—Businessdirectoryplugin Business Directory14/6/202417/6/2026
Vulnerabilidad de falta de autorización en el complemento Business Directory Team Business Directory. Este problema afecta al complemento Business Directory: desde n/a hasta 6.3.9.
ModificadaCrítica (9.8)67%💥 ExploitSalephpscripts WEB Directory Free13/6/202417/6/2026
El complemento Web Directory Free de WordPress anterior a 1.7.0 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL con diferentes técnicas como UNION, basado en tiempo y basado en errores.
AnalizadaAlta (7.5)0.62%—Monospace Directus3/6/202417/6/2026
Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Antes de 10.11.2, proporcionar un valor de longitud no numérico a la utilidad de generación de cadenas aleatorias crearía un problema de memoria que interrumpiría la capacidad de generar cadenas…
AnalizadaCrítica (9.8)1.2%—Automationdirect P3-550e FirmwareAutomationdirect P3-550 FirmwareAutomationdirect P3-530 FirmwareAutomationdirect P2-550 Firmware+228/5/202417/6/2026
Existe una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en la funcionalidad FileSelect de conexión del software de programación de AutomationDirect P3-550E 1.2.10.9. Un paquete de red especialmente manipulado puede provocar un desbordamiento de búfer en la región stack de la memoria. Un…
Orbitaley — Vulnerabilidades