Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1209 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.57% | — | MV Idigital Clinic Enterprise Project MV Idigital Clinic Enterprise | 27/2/2023 | 17/6/2026 | MV iDigital Clinic Enterprise (iDCE) 1.0 stores passwords in cleartext. | |
| Modificada | Crítica (9.8) | 12% | — | GE Digital Industrial Gateway ServerPTC Kepware ServerPTC Kepware ServerexPTC Thingworx .net-sdk+5 | 23/2/2023 | 17/6/2026 | The affected products are vulnerable to an improper validation of array index, which could allow an attacker to crash the server and remotely execute arbitrary code. | |
| Modificada | Crítica (9.8) | 2.9% | — | GE Digital Industrial Gateway ServerPTC Kepware ServerPTC Kepware ServerexPTC Thingworx .net-sdk+5 | 23/2/2023 | 17/6/2026 | The affected products are vulnerable to an integer overflow or wraparound, which could allow an attacker to crash the server and remotely execute arbitrary code. | |
| Modificada | Media (5.4) | 0.46% | — | Sandhillsdev Easy Digital Downloads | 21/2/2023 | 17/6/2026 | The Easy Digital Downloads WordPress plugin before 3.1.0.5 does not validate and escape some of its block options before outputting them back in a page/post where the block is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Crítica (9.8) | 0.81% | — | Westerndigital MY Cloud OS | 6/2/2023 | 17/6/2026 | Western Digital My Cloud devices before OS5 do not use cryptographically signed Firmware upgrade files. | |
| Modificada | Alta (8.8) | 1.0% | — | Westerndigital MY Cloud OS | 6/2/2023 | 17/6/2026 | Western Digital My Cloud devices before OS5 allow REST API access by low-privileged accounts, as demonstrated by API commands for firmware uploads and installation. | |
| Modificada | Crítica (9.8) | 1.2% | — | Westerndigital MY Cloud OS | 6/2/2023 | 17/6/2026 | Western Digital My Cloud devices before OS5 have a nobody account with a blank password. | |
| Modificada | Crítica (9.8) | 36% | — | Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+4 | 26/1/2023 | 17/6/2026 | Una vulnerabilidad en el servicio FTP de los dispositivos Western Digital My Cloud OS 5 que ejecutan versiones de firmware anteriores a la 5.26.119 permite a un atacante leer y escribir archivos arbitrarios. Esto podría provocar un compromiso total del NAS y proporcionaría capacidades de ejecución remota al atacante. | |
| Modificada | Crítica (9.8) | 1.2% | — | Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+4 | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en la configuración del servicio DDNS de dispositivos Western Digital My Cloud OS 5 que ejecutan versiones de firmware anteriores a la 5.26.119 permite a un atacante ejecutar código en el contexto del usuario root. | |
| Modificada | Crítica (9.8) | 11% | 💥 Exploit | Sandhillsdev Easy Digital Downloads | 20/1/2023 | 17/6/2026 | El complemento Easy Digital Downloads de WordPress, versiones 3.1.0.2 y 3.1.0.2. 3.1.0.3, se ve afectado por una vulnerabilidad de inyección SQL no autenticada en el parámetro 's' de su acción 'edd_download_search'. | |
| Modificada | Crítica (9.1) | 0.85% | — | Digitalocean Golang-nanoauth | 27/12/2022 | 17/6/2026 | La autenticación se omite globalmente en github.com/nanobox-io/golang-nanoauth entre v0.0.0-20160722212129-ac0cc4484ad4 y v0.0.0-20200131131040-063a3fb69896 si se llama a ListenAndServe con un token vacío. | |
| Modificada | Media (6.1) | 0.49% | — | Speakdigital Bulk Delete Users BY Email | 26/12/2022 | 17/6/2026 | El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un Cross-Site Scripting (XSS) Reflejado. | |
| Modificada | Media (6.5) | 0.33% | — | Speakdigital Bulk Delete Users BY Email | 26/12/2022 | 17/6/2026 | El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no tiene verificación CSRF al eliminar usuarios, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión elimine a los usuarios que no son administradores conociendo su correo electrónico a través de un… | |
| Modificada | Media (6.1) | 0.37% | — | Hcltech HCL Digital Experience | 19/12/2022 | 17/6/2026 | En HCL Digital Experience, se pueden crear URL para redirigir a los usuarios a sitios que no son de confianza. | |
| Modificada | Media (5.4) | 0.30% | — | Hcltech Digital Experience | 19/12/2022 | 17/6/2026 | En HCL Digital Experience, el payload XSS personalizado se puede construir de manera que se entregue en la aplicación sin codificar. | |
| Modificada | Media (6.5) | 0.72% | — | Topdigitaltrends Mega Addons FOR Wpbakery Page Builder | 14/12/2022 | 17/6/2026 | El complemento Mega Addons para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en la función vc_served_data en versiones hasta la 4.2.7 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y superiores, actualicen la… | |
| Modificada | Crítica (9.8) | 1.5% | — | HP Color Laserjet Cm4540 MFP Cc419a FirmwareHP Color Laserjet Cm4540 MFP Cc420a FirmwareHP Color Laserjet Cm4540 MFP Cc421a FirmwareHP Color Laserjet Cm5525 MFP Ce707a Firmware+2696 | 12/12/2022 | 17/6/2026 | Ciertos productos HP Print y productos Digital Sending pueden ser vulnerables a una posible ejecución remota de código y desbordamiento de búfer con el uso de resolución de nombres de multidifusión local de enlace o LLMNR. | |
| Modificada | Media (5.5) | 0.14% | — | Westerndigital MY Cloud OS | 9/12/2022 | 17/6/2026 | Vulnerabilidad de credenciales insuficientemente protegidas en la aplicación de copias de seguridad remotas en dispositivos Western Digital My Cloud que podría permitir que un atacante que haya obtenido acceso a un endpoint relevante use esa información para acceder a datos protegidos. Este problema afecta: Versiones… | |
| Modificada | Media (4.6) | 0.27% | — | Westerndigital MY Cloud OS | 9/12/2022 | 17/6/2026 | La vulnerabilidad de autenticación inadecuada en los volúmenes cifrados y las funciones de montaje automático de los dispositivos Western Digital My Cloud permite un acceso directo inseguro a la información de la unidad en el caso de un reinicio del dispositivo. Este problema afecta: Versiones de Western Digital My… | |
| Modificada | Alta (8.8) | 0.67% | — | Rackn Digital Rebar | 6/12/2022 | 17/6/2026 | RackN Digital Rebar hasta 4.6.14, 4.7 hasta 4.7.22, 4.8 hasta 4.8.5, 4.9 hasta 4.9.12 y 4.10 hasta 4.10.8 tiene permisos inseguros. Después de iniciar sesión en Digital Rebar, los usuarios reciben tokens de autenticación vinculados a su cuenta para realizar acciones dentro de Digital Rebar. Durante el proceso de… | |
| Modificada | Crítica (9.8) | 0.74% | — | Rackn Digital Rebar | 6/12/2022 | 17/6/2026 | RackN Digital Rebar hasta 4.6.14, 4.7 hasta 4.7.22, 4.8 hasta 4.8.5, 4.9 hasta 4.9.12 y 4.10 hasta 4.10.8 ha expuesto un token privilegiado a través de un endpoint API público (control de acceso incorrecto). El token se puede utilizar para escalar privilegios dentro del sistema Digital Rebar y otorgar acceso… | |
| Modificada | Alta (7.8) | 0.20% | — | Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware | 1/12/2022 | 17/6/2026 | Se solucionó una vulnerabilidad de path traversal en Western Digital My Cloud Home, My Cloud Home Duo y SanDisk ibi que podría permitir a un atacante iniciar la instalación de paquetes ZIP personalizados y sobrescribir archivos del sistema. Potencialmente, esto podría conducir a la ejecución de un código. | |
| Modificada | Media (5.4) | 0.36% | — | Digitalalertsystems Dasdec II FirmwareDigitalalertsystems One-net SE FirmwareDigitalalertsystems Dasdec I FirmwareDigitalalertsystems One-net Firmware+1 | 1/12/2022 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) en todas las versiones actuales del software DASDEC de Digital Alert Systems a través del encabezado del host en páginas no divulgadas después de iniciar sesión. | |
| Modificada | Media (5.4) | 0.47% | — | Digitalalertsystems Dasdec II FirmwareDigitalalertsystems One-net SE FirmwareDigitalalertsystems Dasdec I FirmwareDigitalalertsystems One-net Firmware+1 | 30/11/2022 | 17/6/2026 | El software DASDEC de Digital Alert Systems anterior a la versión 4.1 contiene una vulnerabilidad de cross-site scripting (XSS) que permite a atacantes remotos inyectar scripts web o HTML de su elección a través del nombre de usuario SSH, el campo de nombre de usuario de la página de inicio de sesión o mediante el… | |
| Modificada | Crítica (9.8) | 1.3% | — | Awesomemotive Easy Digital Downloads | 21/11/2022 | 17/6/2026 | El complemento de WordPress Easy Digital Downloads anterior a 3.1.0.2 no valida los datos cuando se generan en un archivo CSV, lo que podría provocar una inyección de CSV. |