Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

1209 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.57%—MV Idigital Clinic Enterprise Project MV Idigital Clinic Enterprise27/2/202317/6/2026
MV iDigital Clinic Enterprise (iDCE) 1.0 stores passwords in cleartext.
ModificadaCrítica (9.8)12%—GE Digital Industrial Gateway ServerPTC Kepware ServerPTC Kepware ServerexPTC Thingworx .net-sdk+523/2/202317/6/2026
The affected products are vulnerable to an improper validation of array index, which could allow an attacker to crash the server and remotely execute arbitrary code.
ModificadaCrítica (9.8)2.9%—GE Digital Industrial Gateway ServerPTC Kepware ServerPTC Kepware ServerexPTC Thingworx .net-sdk+523/2/202317/6/2026
The affected products are vulnerable to an integer overflow or wraparound, which could allow an attacker to crash the server and remotely execute arbitrary code.
ModificadaMedia (5.4)0.46%—Sandhillsdev Easy Digital Downloads21/2/202317/6/2026
The Easy Digital Downloads WordPress plugin before 3.1.0.5 does not validate and escape some of its block options before outputting them back in a page/post where the block is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaCrítica (9.8)0.81%—Westerndigital MY Cloud OS6/2/202317/6/2026
Western Digital My Cloud devices before OS5 do not use cryptographically signed Firmware upgrade files.
ModificadaAlta (8.8)1.0%—Westerndigital MY Cloud OS6/2/202317/6/2026
Western Digital My Cloud devices before OS5 allow REST API access by low-privileged accounts, as demonstrated by API commands for firmware uploads and installation.
ModificadaCrítica (9.8)1.2%—Westerndigital MY Cloud OS6/2/202317/6/2026
Western Digital My Cloud devices before OS5 have a nobody account with a blank password.
ModificadaCrítica (9.8)36%—Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+426/1/202317/6/2026
Una vulnerabilidad en el servicio FTP de los dispositivos Western Digital My Cloud OS 5 que ejecutan versiones de firmware anteriores a la 5.26.119 permite a un atacante leer y escribir archivos arbitrarios. Esto podría provocar un compromiso total del NAS y proporcionaría capacidades de ejecución remota al atacante.
ModificadaCrítica (9.8)1.2%—Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+426/1/202317/6/2026
Una vulnerabilidad de inyección de comandos en la configuración del servicio DDNS de dispositivos Western Digital My Cloud OS 5 que ejecutan versiones de firmware anteriores a la 5.26.119 permite a un atacante ejecutar código en el contexto del usuario root.
ModificadaCrítica (9.8)11%💥 ExploitSandhillsdev Easy Digital Downloads20/1/202317/6/2026
El complemento Easy Digital Downloads de WordPress, versiones 3.1.0.2 y 3.1.0.2. 3.1.0.3, se ve afectado por una vulnerabilidad de inyección SQL no autenticada en el parámetro 's' de su acción 'edd_download_search'.
ModificadaCrítica (9.1)0.85%—Digitalocean Golang-nanoauth27/12/202217/6/2026
La autenticación se omite globalmente en github.com/nanobox-io/golang-nanoauth entre v0.0.0-20160722212129-ac0cc4484ad4 y v0.0.0-20200131131040-063a3fb69896 si se llama a ListenAndServe con un token vacío.
ModificadaMedia (6.1)0.49%—Speakdigital Bulk Delete Users BY Email26/12/202217/6/2026
El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un Cross-Site Scripting (XSS) Reflejado.
ModificadaMedia (6.5)0.33%—Speakdigital Bulk Delete Users BY Email26/12/202217/6/2026
El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no tiene verificación CSRF al eliminar usuarios, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión elimine a los usuarios que no son administradores conociendo su correo electrónico a través de un…
ModificadaMedia (6.1)0.37%—Hcltech HCL Digital Experience19/12/202217/6/2026
En HCL Digital Experience, se pueden crear URL para redirigir a los usuarios a sitios que no son de confianza.
ModificadaMedia (5.4)0.30%—Hcltech Digital Experience19/12/202217/6/2026
En HCL Digital Experience, el payload XSS personalizado se puede construir de manera que se entregue en la aplicación sin codificar.
ModificadaMedia (6.5)0.72%—Topdigitaltrends Mega Addons FOR Wpbakery Page Builder14/12/202217/6/2026
El complemento Mega Addons para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en la función vc_served_data en versiones hasta la 4.2.7 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y superiores, actualicen la…
ModificadaCrítica (9.8)1.5%—HP Color Laserjet Cm4540 MFP Cc419a FirmwareHP Color Laserjet Cm4540 MFP Cc420a FirmwareHP Color Laserjet Cm4540 MFP Cc421a FirmwareHP Color Laserjet Cm5525 MFP Ce707a Firmware+269612/12/202217/6/2026
Ciertos productos HP Print y productos Digital Sending pueden ser vulnerables a una posible ejecución remota de código y desbordamiento de búfer con el uso de resolución de nombres de multidifusión local de enlace o LLMNR.
ModificadaMedia (5.5)0.14%—Westerndigital MY Cloud OS9/12/202217/6/2026
Vulnerabilidad de credenciales insuficientemente protegidas en la aplicación de copias de seguridad remotas en dispositivos Western Digital My Cloud que podría permitir que un atacante que haya obtenido acceso a un endpoint relevante use esa información para acceder a datos protegidos. Este problema afecta: Versiones…
ModificadaMedia (4.6)0.27%—Westerndigital MY Cloud OS9/12/202217/6/2026
La vulnerabilidad de autenticación inadecuada en los volúmenes cifrados y las funciones de montaje automático de los dispositivos Western Digital My Cloud permite un acceso directo inseguro a la información de la unidad en el caso de un reinicio del dispositivo. Este problema afecta: Versiones de Western Digital My…
ModificadaAlta (8.8)0.67%—Rackn Digital Rebar6/12/202217/6/2026
RackN Digital Rebar hasta 4.6.14, 4.7 hasta 4.7.22, 4.8 hasta 4.8.5, 4.9 hasta 4.9.12 y 4.10 hasta 4.10.8 tiene permisos inseguros. Después de iniciar sesión en Digital Rebar, los usuarios reciben tokens de autenticación vinculados a su cuenta para realizar acciones dentro de Digital Rebar. Durante el proceso de…
ModificadaCrítica (9.8)0.74%—Rackn Digital Rebar6/12/202217/6/2026
RackN Digital Rebar hasta 4.6.14, 4.7 hasta 4.7.22, 4.8 hasta 4.8.5, 4.9 hasta 4.9.12 y 4.10 hasta 4.10.8 ha expuesto un token privilegiado a través de un endpoint API público (control de acceso incorrecto). El token se puede utilizar para escalar privilegios dentro del sistema Digital Rebar y otorgar acceso…
ModificadaAlta (7.8)0.20%—Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware1/12/202217/6/2026
Se solucionó una vulnerabilidad de path traversal en Western Digital My Cloud Home, My Cloud Home Duo y SanDisk ibi que podría permitir a un atacante iniciar la instalación de paquetes ZIP personalizados y sobrescribir archivos del sistema. Potencialmente, esto podría conducir a la ejecución de un código.
ModificadaMedia (5.4)0.36%—Digitalalertsystems Dasdec II FirmwareDigitalalertsystems One-net SE FirmwareDigitalalertsystems Dasdec I FirmwareDigitalalertsystems One-net Firmware+11/12/202217/6/2026
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en todas las versiones actuales del software DASDEC de Digital Alert Systems a través del encabezado del host en páginas no divulgadas después de iniciar sesión.
ModificadaMedia (5.4)0.47%—Digitalalertsystems Dasdec II FirmwareDigitalalertsystems One-net SE FirmwareDigitalalertsystems Dasdec I FirmwareDigitalalertsystems One-net Firmware+130/11/202217/6/2026
El software DASDEC de Digital Alert Systems anterior a la versión 4.1 contiene una vulnerabilidad de cross-site scripting (XSS) que permite a atacantes remotos inyectar scripts web o HTML de su elección a través del nombre de usuario SSH, el campo de nombre de usuario de la página de inicio de sesión o mediante el…
ModificadaCrítica (9.8)1.3%—Awesomemotive Easy Digital Downloads21/11/202217/6/2026
El complemento de WordPress Easy Digital Downloads anterior a 3.1.0.2 no valida los datos cuando se generan en un archivo CSV, lo que podría provocar una inyección de CSV.