Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

1236 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.65%—Livesupporti Free Live Chat Support18/7/202217/6/2026
El plugin Free Live Chat Support para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta 1.0.11 incluyéndola. Esto es debido a una falta de protección nonce en la función livesupporti_settings() que es encontrada en el archivo ~/livesupporti.php. Esto hace posible que atacantes…
ModificadaMedia (6.1)1.7%💥 ExploitCollect AND Deliver Interface FOR Woocommerce Project Collect AND Deliver Interface FOR Woocommerce17/7/202217/6/2026
El plugin CDI de WordPress versiones anteriores a 5.1.9, no sanea y escapa de un parámetro antes de devolverlo en la respuesta de una acción AJAX (disponible tanto para usuarios no autenticados como autenticados), conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)1.1%—Oliverklee Seminars12/7/202217/6/2026
La extensión seminars (también se conoce como Seminar Manager) versiones hasta 4.1.3 para TYPO3 permite una inyección SQL
ModificadaCrítica (9.8)1.1%—Oliverklee Oelib12/7/202217/6/2026
La extensión oelib (también se conoce como One is Enough Library) versiones hasta 4.1.5 para TYPO3 permite una inyección SQL
ModificadaAlta (7.5)1.4%—Live55512/7/202217/6/2026
Live555 versiones hasta 1.08, no maneja apropiadamente las conexiones de socket. Un gran número de conexiones de socket entrantes en poco tiempo invoca el módulo de administración de errores, en el que se produce un desbordamiento de búfer en la región heap de la memoria. Un atacante puede aprovechar esto para lanzar…
ModificadaMedia (4.8)0.59%—Floristone Flower Delivery27/6/202217/6/2026
El plugin Flower Delivery by Florist One de WordPress versiones hasta 3.5.10 no sanea y escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida (por…
ModificadaMedia (5.3)0.98%—Citrix Application Delivery Management16/6/202217/6/2026
Una Interrupción temporal del servicio de licencias de ADM. El impacto de esto incluye impedir que sean emitidas o renueven nuevas licencias por parte de Citrix ADM
ModificadaAlta (8.1)12%—Citrix Application Delivery Management16/6/202217/6/2026
Una corrupción del sistema por parte de un usuario remoto no autenticado. El impacto de esto puede incluir el restablecimiento de la contraseña de administrador en el siguiente reinicio del dispositivo, permitiendo a un atacante con acceso ssh conectarse con las credenciales de administrador por defecto después de que…
ModificadaMedia (4.3)0.43%—Livesync Project Livesync8/6/202217/6/2026
El plugin LiveSync para WordPress versiones hasta 1.0, no presenta una comprobación de tipo CSRF cuando es actualizada la configuración, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF
ModificadaMedia (4.8)0.68%—WP Youtube Live Project WP Youtube Live16/5/202217/6/2026
El plugin WP YouTube Live de WordPress versiones anteriores a 1.8.3, no comprueba, sanea y escapa de varias de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html está deshabilitado
ModificadaMedia (4.8)0.48%—F5 Traffix Signaling Delivery Controller5/5/202217/6/2026
En F5 Traffix SDC versiones 5.2.x anteriores a 5.2.2 y en versiones 5.1.x anteriores a 5.1.35, Se presenta una vulnerabilidad de tipo cross-Site Scripting (XSS) almacenado en una página no revelada de la utilidad de configuración de Traffix SDC que permite a un atacante ejecutar JavaScript en el contexto del usuario…
ModificadaMedia (4.8)0.48%—F5 Traffix Signaling Delivery Controller5/5/202217/6/2026
En F5 Traffix SDC versiones 5.2.x anteriores a 5.2.2 y en las versiones 5.1.x anteriores a 5.1.35, Se presenta una vulnerabilidad de Inyección de Plantillas de tipo Cross-Site almacenado en una página no revelada de la utilidad de configuración de Traffix SDC que permite a un atacante ejecutar instrucciones…
ModificadaMedia (6.1)0.65%—Livehelperchat Live Helper Chat29/4/202217/6/2026
Cross-site Scripting (XSS) en el repositorio de GitHub livehelperchat/livehelperchat anterior a 3.99v. El atacante puede ejecutar JavaScript malicioso en la aplicación
ModificadaMedia (6.1)0.76%—Olivetti D-color Mf3555 Firmware20/4/202217/6/2026
Se ha descubierto un problema de XSS en los dispositivos Olivetti d-COLOR MF3555 2XD_S000.002.271. La aplicación web no comprueba adecuadamente los parámetros, enviados en una petición POST /dvcset/sysset/set.cgi a través del campo arg01.Hostname, antes de guardarlos en el servidor. Además, el contenido malicioso de…
ModificadaAlta (7.5)1.4%—Olivetti D-color Mf3555 Firmware20/4/202217/6/2026
Se ha detectado un problema en los dispositivos Olivetti d-COLOR MF3555 2XD_S000.002.271. La aplicación web está afectada por una denegación de servicio. Un atacante no autentificado, que puede enviar peticiones POST a la página /download/set.cgi manipulando la variable failhtmfile, es capaz de provocar la…
ModificadaAlta (8.1)1.0%—Olivetti D-color Mf3555 Firmware20/4/202217/6/2026
Se ha detectado un problema en los dispositivos Olivetti d-COLOR MF3555 2XD_S000.002.271. La aplicación web está afectada por un control de acceso roto. No valida correctamente las solicitudes de acceso a datos y funcionalidades bajo la ruta /mngset/authset. Al no verificar los permisos de acceso a los recursos,…
ModificadaMedia (6.1)1.3%—Andrewrminion WP Youtube Live19/4/202217/6/2026
El plugin WP YouTube Live de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de datos POST encontrados en el archivo ~/inc/admin.php que permite a atacantes no autenticados inyectar scripts web arbitrarios en las versiones hasta 1.7.21 incluyéndola
ModificadaAlta (8.8)1.3%—Livehelperchat Live Helper Chat7/4/202217/6/2026
Una Inyección de Encabezado de Host en el restablecimiento de la contraseña en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.97
ModificadaMedia (6.1)0.73%—Livehelperchat Live Helper Chat6/4/202217/6/2026
Una vulnerabilidad de tipo XSS en livehelperchat en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.97. Esta vulnerabilidad presenta el potencial de desfigurar sitios web, resultar en cuentas de usuario comprometidas, y puede ejecutar código malicioso en las páginas web, lo que puede…
ModificadaAlta (8.2)0.56%—Livehelperchat Live Helper Chat5/4/202217/6/2026
Puede forzarse un secrethash débil en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.96
ModificadaAlta (8.1)0.58%—Livehelperchat Live Helper Chat5/4/202217/6/2026
Una omisión del filtro SSRF en el puerto 80, 433 en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.67v. Un atacante podría hacer que la aplicación llevara a cabo peticiones arbitrarias, omitiendo CVE-2022-1191
ModificadaMedia (6.1)0.77%—Rocket.chat Livechat1/4/202217/6/2026
Se presenta una vulnerabilidad de tipo auto XSS ciega en RocketChat LiveChat versiones anteriores a v1.9, que podría permitir a un atacante engañar a una víctima pegando código malicioso en su instancia de chat
ModificadaAlta (7.5)1.3%—Livehelperchat Live Helper Chat31/3/202217/6/2026
Una comparación floja causa IDOR en múltiples endpoints en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.96
ModificadaAlta (8.1)0.95%—Livehelperchat Live Helper Chat31/3/202217/6/2026
Una vulnerabilidad de tipo SSRF en index.php/cobrowse/proxycss/ en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.96
ModificadaAlta (7.7)0.26%—Asus ROG Live Service1/3/202217/6/2026
La función de ROG Live Service para borrar los archivos temporales creados por la instalación presenta una vulnerabilidad de resolución de enlaces incorrecta antes del acceso a los archivos. Dado que esta función no comprueba la ruta antes de la eliminación, un atacante local no autenticado puede crear un enlace…