Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
–

1096 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.27%—Fast-search-powered-by-solr Project Fast-search-powered-by-solr9/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Palasthotel por Edward Bock, complemento Katharina Rompf Sunny Search en versiones <= 1.0.2.
ModificadaAlta (8.8)0.85%—Jonashjalmarsson Html Filter AND Csv-file Search31/10/202317/6/2026
El filtro HTML y el complemento de búsqueda de archivos csv para WordPress son vulnerables a la inclusión de archivos locales en versiones hasta la 2.7 incluida a través del atributo 'src' del shortcode 'csvsearch'. Esto permite a atacantes autenticados, con permisos de nivel de colaborador y superiores, incluir y…
ModificadaMedia (5.4)0.44%—Vektor-inc VK Filter Search27/10/202317/6/2026
El complemento VK Filter Search para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'vk_filter_search' del complemento en todas las versiones hasta la 2.3.1 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario…
ModificadaAlta (7.5)62%💥 PoCElasticsearch26/10/202317/6/2026
Se descubrió una falla en Elasticsearch que afectaba a la API _search y permitía que una cadena de consulta especialmente manipulada provocara un desbordamiento de pila y, en última instancia, una denegación de servicio.
ModificadaAlta (7.5)2.1%—ElasticsearchElastic Cloud Enterprise26/10/202317/6/2026
Se identificó un problema con la forma en que Elasticsearch manejó las solicitudes entrantes en la capa HTTP. Un usuario no autenticado podría forzar la salida de un nodo de Elasticsearch con un error OutOfMemory enviando una cantidad moderada de solicitudes HTTP con formato incorrecto. El problema fue identificado…
ModificadaMedia (4.4)0.24%—Elasticsearch26/10/202317/6/2026
Elasticsearch generalmente filtra la información y las credenciales confidenciales antes de iniciar sesión en el registro de auditoría. Se descubrió que este filtrado no se aplicaba cuando las solicitudes a Elasticsearch utilizan ciertos URI obsoletos para las API. El impacto de esta falla es que la información…
ModificadaMedia (4.8)0.42%—Buddyboss Buddypress Global Search25/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento BuddyBoss BuddyPress Global Search en versiones <= 1.2.1.
ModificadaMedia (5.4)0.44%—QAD Search Server20/10/202317/6/2026
El QAD Search Server es vulnerable a Cross-Site Scripting (XSS) Almacenado en versiones hasta la 1.0.0.315 incluida debido a comprobaciones insuficientes de los índices. Esto hace posible que atacantes no autenticados creen un nuevo índice e inyecten un script web malicioso en su nombre, que se ejecutará cada vez que…
ModificadaMedia (6.1)0.33%—Oracle Commerce Guided Search17/10/202317/6/2026
Vulnerabilidad en el producto Oracle Commerce Guided Search de Oracle Commerce (componente: Workbench). La versión compatible afectada es la 11.3.2. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa la búsqueda guiada de Oracle Commerce. Los…
ModificadaMedia (5.4)0.41%—Amazon Opensearch16/10/202317/6/2026
OpenSearch es un fork de código abierto impulsado por la comunidad de Elasticsearch y Kibana luego del cambio de licencia a principios de 2021. Existe un problema con la implementación de permisos de inquilinos en OpenSearch Dashboards donde los usuarios autenticados con acceso de solo lectura a un inquilino pueden…
ModificadaAlta (8.8)0.21%—Phpdeveloper Sort Searchresult BY Title16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Codex-m Sort SearchResult By Title en versiones <= 10.0.
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaMedia (6.1)0.39%—Cornelraiu WP Search Analytics27/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Cornel Raiu WP Search Analytics <= versiones 1.4.7.
ModificadaMedia (6.5)0.66%—Didiglobal Knowsearch15/9/202317/6/2026
Se encontró una vulnerabilidad en didi KnowSearch 0.3.2/0.3.1.2. Ha sido calificado como problemático. Este problema afecta a algún procesamiento desconocido del archivo /api/es/admin/v3/security/user/1. La manipulación conduce al almacenamiento desprotegido de credenciales. El ataque puede iniciarse de forma remota.…
ModificadaAlta (8.8)1.2%—Cloudroits Wesite JOB Search15/9/202317/6/2026
Una vulnerabilidad de inyección SQL en Cloudroits Website Job Search v.15.0 permite a un atacante remoto autenticado ejecutar código arbitrario a través del parámetro nombre en el componente controllers/main.py.
ModificadaMedia (6.1)0.77%💥 PoCSearchblox6/9/202317/6/2026
SearchBlox antes de la versión 9.1 es vulnerable a la configuración incorrecta del uso compartido de recursos entre orígenes.
ModificadaCrítica (9.8)1.6%💥 PoCSearchblox6/9/202317/6/2026
SearchBlox antes de la versión 9.2.1 es vulnerable a la inyección de macros CSV en el parámetro "Featured Results".
ModificadaAlta (8.8)1.00%💥 PoCSearchblox6/9/202317/6/2026
SearchBlox antes de la versión 9.1 es vulnerable a la omisión de la lógica empresarial donde el usuario puede crear varios usuarios superadministradores en el sistema.
ModificadaAlta (8.8)0.88%💥 PoCSearchblox6/9/202317/6/2026
SearchBlox antes de la versión 9.2.1 es vulnerable a la escalada de privilegios: el usuario sin privilegios puede acceder a la funcionalidad de Administración.
ModificadaMedia (5.4)0.49%💥 PoCSearchblox5/9/202317/6/2026
El producto SearchBlox con versión anterior a la 9.2.1 es vulnerable a Cross-Site Scripting almacenado en múltiples parámetros de entrada del usuario. En los productos SearchBlox, varios parámetros no se sanitizan/validan correctamente, lo que permite a un atacante inyectar JavaScript malicioso.
ModificadaMedia (4.8)0.37%—Palasthotel Sunny Search25/8/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el plugin Sunny Search de Palasthotel by Edward Bock, Katharina Rompf que afecta a las versiones 1.0.2 e inferiores. Para explotar esta vulnerabilidad hace falta estar autenticado y tener permisos de administrador o superior.
AnalizadaMedia (4.8)0.37%—Cminds CM Search AND Replace18/8/202317/6/2026
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in CreativeMindsSolutions CM On Demand Search And Replace plugin <= 1.3.0 versions.
ModificadaMedia (4.8)0.37%—Davidmichaelross Dave's Wordpress Live Search17/8/202317/6/2026
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Dave Ross Dave's WordPress Live Search plugin <= 4.8.1 versions.
ModificadaMedia (5.4)0.47%—Yellowyard Yellow Yard Searchbar16/8/202317/6/2026
The Yellow Yard Searchbar WordPress plugin before 2.8.12 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
ModificadaMedia (5.4)0.36%—Nesote Inout Search Engine AI Edition16/7/202317/6/2026
A vulnerability was found in Nesote Inout Search Engine AI Edition 1.1. It has been classified as problematic. This affects an unknown part of the file /index.php. The manipulation of the argument page leads to cross site scripting. It is possible to initiate the attack remotely. The associated identifier of this…
Orbitaley — Vulnerabilidades