Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
1236 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.65% | — | Livesupporti Free Live Chat Support | 18/7/2022 | 17/6/2026 | El plugin Free Live Chat Support para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta 1.0.11 incluyéndola. Esto es debido a una falta de protección nonce en la función livesupporti_settings() que es encontrada en el archivo ~/livesupporti.php. Esto hace posible que atacantes… | |
| Modificada | Media (6.1) | 1.7% | 💥 Exploit | Collect AND Deliver Interface FOR Woocommerce Project Collect AND Deliver Interface FOR Woocommerce | 17/7/2022 | 17/6/2026 | El plugin CDI de WordPress versiones anteriores a 5.1.9, no sanea y escapa de un parámetro antes de devolverlo en la respuesta de una acción AJAX (disponible tanto para usuarios no autenticados como autenticados), conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 1.1% | — | Oliverklee Seminars | 12/7/2022 | 17/6/2026 | La extensión seminars (también se conoce como Seminar Manager) versiones hasta 4.1.3 para TYPO3 permite una inyección SQL | |
| Modificada | Crítica (9.8) | 1.1% | — | Oliverklee Oelib | 12/7/2022 | 17/6/2026 | La extensión oelib (también se conoce como One is Enough Library) versiones hasta 4.1.5 para TYPO3 permite una inyección SQL | |
| Modificada | Alta (7.5) | 1.4% | — | Live555 | 12/7/2022 | 17/6/2026 | Live555 versiones hasta 1.08, no maneja apropiadamente las conexiones de socket. Un gran número de conexiones de socket entrantes en poco tiempo invoca el módulo de administración de errores, en el que se produce un desbordamiento de búfer en la región heap de la memoria. Un atacante puede aprovechar esto para lanzar… | |
| Modificada | Media (4.8) | 0.59% | — | Floristone Flower Delivery | 27/6/2022 | 17/6/2026 | El plugin Flower Delivery by Florist One de WordPress versiones hasta 3.5.10 no sanea y escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida (por… | |
| Modificada | Media (5.3) | 0.98% | — | Citrix Application Delivery Management | 16/6/2022 | 17/6/2026 | Una Interrupción temporal del servicio de licencias de ADM. El impacto de esto incluye impedir que sean emitidas o renueven nuevas licencias por parte de Citrix ADM | |
| Modificada | Alta (8.1) | 12% | — | Citrix Application Delivery Management | 16/6/2022 | 17/6/2026 | Una corrupción del sistema por parte de un usuario remoto no autenticado. El impacto de esto puede incluir el restablecimiento de la contraseña de administrador en el siguiente reinicio del dispositivo, permitiendo a un atacante con acceso ssh conectarse con las credenciales de administrador por defecto después de que… | |
| Modificada | Media (4.3) | 0.43% | — | Livesync Project Livesync | 8/6/2022 | 17/6/2026 | El plugin LiveSync para WordPress versiones hasta 1.0, no presenta una comprobación de tipo CSRF cuando es actualizada la configuración, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF | |
| Modificada | Media (4.8) | 0.68% | — | WP Youtube Live Project WP Youtube Live | 16/5/2022 | 17/6/2026 | El plugin WP YouTube Live de WordPress versiones anteriores a 1.8.3, no comprueba, sanea y escapa de varias de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html está deshabilitado | |
| Modificada | Media (4.8) | 0.48% | — | F5 Traffix Signaling Delivery Controller | 5/5/2022 | 17/6/2026 | En F5 Traffix SDC versiones 5.2.x anteriores a 5.2.2 y en versiones 5.1.x anteriores a 5.1.35, Se presenta una vulnerabilidad de tipo cross-Site Scripting (XSS) almacenado en una página no revelada de la utilidad de configuración de Traffix SDC que permite a un atacante ejecutar JavaScript en el contexto del usuario… | |
| Modificada | Media (4.8) | 0.48% | — | F5 Traffix Signaling Delivery Controller | 5/5/2022 | 17/6/2026 | En F5 Traffix SDC versiones 5.2.x anteriores a 5.2.2 y en las versiones 5.1.x anteriores a 5.1.35, Se presenta una vulnerabilidad de Inyección de Plantillas de tipo Cross-Site almacenado en una página no revelada de la utilidad de configuración de Traffix SDC que permite a un atacante ejecutar instrucciones… | |
| Modificada | Media (6.1) | 0.65% | — | Livehelperchat Live Helper Chat | 29/4/2022 | 17/6/2026 | Cross-site Scripting (XSS) en el repositorio de GitHub livehelperchat/livehelperchat anterior a 3.99v. El atacante puede ejecutar JavaScript malicioso en la aplicación | |
| Modificada | Media (6.1) | 0.76% | — | Olivetti D-color Mf3555 Firmware | 20/4/2022 | 17/6/2026 | Se ha descubierto un problema de XSS en los dispositivos Olivetti d-COLOR MF3555 2XD_S000.002.271. La aplicación web no comprueba adecuadamente los parámetros, enviados en una petición POST /dvcset/sysset/set.cgi a través del campo arg01.Hostname, antes de guardarlos en el servidor. Además, el contenido malicioso de… | |
| Modificada | Alta (7.5) | 1.4% | — | Olivetti D-color Mf3555 Firmware | 20/4/2022 | 17/6/2026 | Se ha detectado un problema en los dispositivos Olivetti d-COLOR MF3555 2XD_S000.002.271. La aplicación web está afectada por una denegación de servicio. Un atacante no autentificado, que puede enviar peticiones POST a la página /download/set.cgi manipulando la variable failhtmfile, es capaz de provocar la… | |
| Modificada | Alta (8.1) | 1.0% | — | Olivetti D-color Mf3555 Firmware | 20/4/2022 | 17/6/2026 | Se ha detectado un problema en los dispositivos Olivetti d-COLOR MF3555 2XD_S000.002.271. La aplicación web está afectada por un control de acceso roto. No valida correctamente las solicitudes de acceso a datos y funcionalidades bajo la ruta /mngset/authset. Al no verificar los permisos de acceso a los recursos,… | |
| Modificada | Media (6.1) | 1.3% | — | Andrewrminion WP Youtube Live | 19/4/2022 | 17/6/2026 | El plugin WP YouTube Live de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de datos POST encontrados en el archivo ~/inc/admin.php que permite a atacantes no autenticados inyectar scripts web arbitrarios en las versiones hasta 1.7.21 incluyéndola | |
| Modificada | Alta (8.8) | 1.3% | — | Livehelperchat Live Helper Chat | 7/4/2022 | 17/6/2026 | Una Inyección de Encabezado de Host en el restablecimiento de la contraseña en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.97 | |
| Modificada | Media (6.1) | 0.73% | — | Livehelperchat Live Helper Chat | 6/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo XSS en livehelperchat en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.97. Esta vulnerabilidad presenta el potencial de desfigurar sitios web, resultar en cuentas de usuario comprometidas, y puede ejecutar código malicioso en las páginas web, lo que puede… | |
| Modificada | Alta (8.2) | 0.56% | — | Livehelperchat Live Helper Chat | 5/4/2022 | 17/6/2026 | Puede forzarse un secrethash débil en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.96 | |
| Modificada | Alta (8.1) | 0.58% | — | Livehelperchat Live Helper Chat | 5/4/2022 | 17/6/2026 | Una omisión del filtro SSRF en el puerto 80, 433 en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.67v. Un atacante podría hacer que la aplicación llevara a cabo peticiones arbitrarias, omitiendo CVE-2022-1191 | |
| Modificada | Media (6.1) | 0.77% | — | Rocket.chat Livechat | 1/4/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo auto XSS ciega en RocketChat LiveChat versiones anteriores a v1.9, que podría permitir a un atacante engañar a una víctima pegando código malicioso en su instancia de chat | |
| Modificada | Alta (7.5) | 1.3% | — | Livehelperchat Live Helper Chat | 31/3/2022 | 17/6/2026 | Una comparación floja causa IDOR en múltiples endpoints en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.96 | |
| Modificada | Alta (8.1) | 0.95% | — | Livehelperchat Live Helper Chat | 31/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo SSRF en index.php/cobrowse/proxycss/ en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.96 | |
| Modificada | Alta (7.7) | 0.26% | — | Asus ROG Live Service | 1/3/2022 | 17/6/2026 | La función de ROG Live Service para borrar los archivos temporales creados por la instalación presenta una vulnerabilidad de resolución de enlaces incorrecta antes del acceso a los archivos. Dado que esta función no comprueba la ruta antes de la eliminación, un atacante local no autenticado puede crear un enlace… |