Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
1068 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 1.3% | — | Wpaffiliatefeed Tradetracker-store | 7/3/2022 | 17/6/2026 | El parámetro test del xmlfeed en el plugin Tradetracker-Store de WordPress versiones anteriores a 4.6.60, no sanea, escapa o comprueba antes de insertarse en una sentencia SQL, conllevando a una inyección SQL | |
| Modificada | Crítica (9.8) | 3.8% | 💥 PoC | Jetbrains Youtrack | 25/2/2022 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2021.4.40426, era vulnerable a un ataque de tipo SSTI (Server-Side Template Injection) por medio de plantillas FreeMarker. | |
| Modificada | Media (5.4) | 0.56% | — | Jetbrains Youtrack | 25/2/2022 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2021.4.36872 era vulnerable a un ataque de tipo XSS almacenado por medio de un icono de proyecto. | |
| Modificada | Media (5.4) | 0.56% | — | Jetbrains Youtrack | 25/2/2022 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.4.31698 era vulnerable a un ataque de tipo XSS almacenado en la página de plantillas de notificaciones. | |
| Modificada | Media (4.3) | 0.63% | — | Jetbrains Youtrack | 25/2/2022 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.4.31698, un usuario con permisos de sólo lectura podía establecer un logotipo personalizado. | |
| Modificada | Media (5.4) | 0.55% | — | Anuko Time Tracker | 24/2/2022 | 17/6/2026 | Anuko Time Tracker es una aplicación de seguimiento del tiempo basada en la web y de código abierto escrita en PHP. ttUser.class.php en Time Tracker versiones anteriores a 1.20.0.5646, no escapaba el nombre del grupo primario para su visualización. Debido a esto, era posible que un usuario conectado modificara el… | |
| Modificada | Alta (8.8) | 7.2% | 💥 Exploit | Anuko Time Tracker | 24/2/2022 | 17/6/2026 | Anuko Time Tracker es una aplicación de seguimiento del tiempo basada en la web y de código abierto escrita en PHP. Unas vulnerabilidades de inyección SQL y de inyección ciega basada en el tiempo se presentan en el plugin Puncher de Time Tracker en anuko timetracker versiones anteriores a 1.20.0.5642. Esto ocurría… | |
| Modificada | Alta (7.5) | 2.5% | — | 1byte Copy91byte Exactspy1byte Fonetracker1byte Guestspy+5 | 24/2/2022 | 17/6/2026 | La infraestructura de backend compartida por múltiples servicios de monitorización de dispositivos móviles no autentica o autoriza apropiadamente las peticiones de la API, creando una vulnerabilidad IDOR (Insecure Direct Object Reference) | |
| Modificada | Crítica (9.8) | 1.9% | — | BMC Track-it! | 18/2/2022 | 17/6/2026 | Esta vulnerabilidad permite a atacantes remotos omitir la autenticación en las instalaciones afectadas de BMC Track-It! versión 20.21.01.102. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta en la autorización de peticiones HTTP. El problema resulta de una falta de… | |
| Modificada | Media (5.5) | 0.23% | — | BD Pyxis Anesthesia Station ES FirmwareBD Pyxis Anesthesia Station 4000 FirmwareBD Pyxis Cato FirmwareBD Pyxis Ciisafe Firmware+20 | 11/2/2022 | 17/6/2026 | Unas credenciales embebidas son usadas en productos específicos de BD Pyxis. Si es explotado, los actores de la amenaza pueden ser capaces de conseguir acceso al sistema de archivos subyacente y podrían potencialmente explotar los archivos de la aplicación para obtener información que podría ser usada para descifrar… | |
| Modificada | Media (4.3) | 0.65% | — | Bracketspace Advanced Cron Manager | 7/2/2022 | 17/6/2026 | El plugin Advanced Cron Manager WordPress antes de la versión 2.4.2 y el plugin Advanced Cron Manager Pro WordPress antes de la versión 2.5.3 no tienen comprobaciones de autorización en algunas de sus acciones AJAX, lo que permite que cualquier usuario autentificado, como el suscriptor, las llame y añada o elimine… | |
| Modificada | Alta (8) | 0.77% | — | Schneider-electric Rack Power Distribution Unit With Network Management Card 2 FirmwareSchneider-electric Rack Power Distribution Unit With Network Management Card 3 Firmware | 28/1/2022 | 17/6/2026 | Una CWE-200: Se presenta una vulnerabilidad de Exposición de Información confidencial a un Actor no Autorizado que podría permitir a un atacante acceder al sistema con privilegios elevados cuando una cuenta privilegiada hace clic en una URL maliciosa que compromete el token de seguridad. Productos afectados: AP7xxxx y… | |
| Analizada | Media (6.4) | 0.24% | — | Dell Precision 5820 Tower FirmwareDell Precision 7510 FirmwareDell Precision 7520 FirmwareDell Precision 7530 Firmware+407 | 24/1/2022 | 7/10/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario local malicioso y autenticado podría explotar esta vulnerabilidad al usar un SMI para conseguir una ejecución de código arbitrario en la SMRAM | |
| Analizada | Media (6.4) | 0.25% | — | Dell Precision 7510 FirmwareDell Precision 7520 FirmwareDell Precision 7530 FirmwareDell Precision 7540 Firmware+407 | 24/1/2022 | 7/10/2026 | Dell BIOS contiene una vulnerabilidad de comprobación de entrada inapropiada. Un usuario malicioso autenticado localmente puede explotar potencialmente esta vulnerabilidad al usar una SMI para conseguir una ejecución de código arbitrario en la SMRAM | |
| Modificada | Media (6.1) | 0.89% | — | Villatheme Orders Tracking FOR Woocommerce | 24/1/2022 | 17/6/2026 | El plugin Orders Tracking for WooCommerce de WordPress versiones anteriores a 1.1.10, no sanea y escapa de la file_url antes de devolverla a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 2.6% | — | Oretnom23 Budget AND Expense Tracker System | 21/1/2022 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Sourcecodester Budget and Expense Tracker System versión v1 por oretnom23, permite a atacantes ejecutar comandos SQL arbitrarios por medio del campo username | |
| Modificada | Media (4.3) | 0.39% | — | Email Tracker Project Email Tracker | 19/1/2022 | 17/6/2026 | Se han detectado vulnerabilidades de tipo Cross-Site Request Forgery (CSRF) que conllevan a un borrado de entradas de correo electrónico individuales o masivas en el plugin Email Tracker de WordPress (versiones anteriores a 5.2.6 incluyéndola) | |
| Modificada | Alta (8.8) | 1.2% | — | Anuko Time Tracker | 22/12/2021 | 17/6/2026 | Anuko Time Tracker es una aplicación de seguimiento del tiempo de código abierto, basada en la web y escrita en PHP. Se presenta una vulnerabilidad de inyección SQL en múltiples archivos de Time Tracker versión 1.19.33.5606 y anteriores, debido a que no se comprueban correctamente los parámetros "group" y "status" en… | |
| Analizada | Crítica (9.8) | 97% | 💥 Exploit | Apache Http ServerFedoraproject FedoraDebian LinuxTenable.sc+10 | 20/12/2021 | 17/6/2026 | Un cuerpo de petición cuidadosamente diseñado puede causar un desbordamiento de búfer en el analizador multiparte mod_lua (r:parsebody() llamado desde scripts Lua). El equipo de Apache httpd no presenta constancia de que se presente una explotación para esta vulnerabilidad, aunque podría ser posible diseñar uno. Este… | |
| Modificada | Alta (8.2) | 82% | — | Apache Http ServerFedoraproject FedoraDebian LinuxTenable.sc+8 | 20/12/2021 | 17/6/2026 | Un URI diseñado que es enviado a httpd configurado como proxy directo (ProxyRequests on) puede causar un fallo (desreferencia de puntero NULL) o, en el caso de configuraciones que mezclan declaraciones de proxy directo e inverso, puede permitir que las peticiones se dirijan a un endpoint de socket de dominio Unix… | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Media (6.1) | 0.66% | — | Racktables Project Racktables | 7/12/2021 | 9/7/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en el módulo de redirección de Racktables versión 0.21.2, permite a un atacante inyectar script web o HTML arbitrario por medio del parámetro op | |
| Modificada | Media (5.3) | 0.71% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, es posible un secuestro del esquema de URL de iOS | |
| Modificada | Media (5.3) | 0.71% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, falta la pantalla de seguridad en Android e iOS | |
| Modificada | Media (5.3) | 0.71% | — | Jetbrains Youtrack Mobile | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack Mobile versiones anteriores a 2021.2, es posible el secuestro de tareas en Android |