Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

795 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.80%—Schiocco Support Board - Chat AND Help Desk17/10/201817/6/2026
En el plugin Schiocco "Support Board - Chat And Help Desk" 1.2.3 para WordPress, se ha descubierto una vulnerabilidad Cross-Site Scripting (XSS) persistente en las áreas de subida de archivos de las secciones Chat y Help Desk mediante el parámetro msg en una acción sb_ajax_add_message en /wp-admin/admin-ajax.php.
ModificadaMedia (6.1)2.5%—Zohocorp Manageengine Supportcenter Plus21/9/201817/6/2026
En Zoho ManageEngine SupportCenter Plus en versiones anteriores a la 8.1 Build 8109, hay una inyección HTML y Cross-Site Scripting (XSS) persistente mediante el parámetro contractName en /ServiceContractDef.do.
ModificadaAlta (7.8)0.35%—Intel Driver & Support Assistant12/9/201817/6/2026
Escalado de privilegios en los permisos de archivo en Intel Driver and Support Assistant en versiones anteriores a la 3.5.0.1 podría permitir que un usuario autenticado ejecute código como administrador mediante acceso local.
ModificadaCrítica (9.8)6.1%—Activesupport Project Activesupport10/8/201817/6/2026
La gema de ruby active-support 5.2.0 podría permitir que un atacante remoto ejecute código arbitrario en el sistema, provocado debido a que contiene una puerta trasera maliciosa. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario en el sistema.
ModificadaMedia (6.1)0.67%—Catalooksupport .netstore16/4/201817/6/2026
El módulo CATALooK.netStore, hasta la versión 7.2.8, para DNN (antes conocido como DotNetNuke) permite Cross-Site Scripting (XSS) mediante los parámetros PortalID o CATSkin, el enlace /ImageViewer.aspx o el parámetro desc.
ModificadaMedia (4.8)0.54%—Iscripts Supportdesk11/4/201817/6/2026
iScripts SupportDesk v4.3 tiene Cross-Site Scripting (XSS) a través del parámetro txtinteligentsearch en admin/inteligentsearchresult.php.
ModificadaMedia (5.4)0.54%—Iscripts Supportdesk11/4/201817/6/2026
iScripts SupportDesk v4.3 tiene Cross-Site Scripting (XSS) a través del parámetro txtinteligentsearch en staff/inteligentsearchresult.php.
ModificadaCrítica (10)2.0%—Bomgar Remote Support26/3/201817/6/2026
El análisis del Applet 52790 y anteriores de JavaStart.jar en Bomgar Remote Support Portal reveló que es susceptible a una vulnerabilidad de salto de directorio. Este archivo se puede descargar desde una determinada implementación de Bomgar Remote Support Portal en https://domain/api/content/JavaStart.jar y se puede…
ModificadaCrítica (9.8)2.1%—Wpsupportplus WP Support Plus Responsive Ticket System14/3/201817/6/2026
Pradeep Makone Support Plus Responsive Ticket System para WordPress, en su versión 9.0.2 y anteriores, contiene una vulnerabilidad de inyección SQL en la función para obtener tickets. La inyección se produce en el parámetro email en la cookie, lo que puede resultar en la filtración del parámetro. Este ataque parece…
ModificadaAlta (7)0.76%—Dell EMC Supportassist Enterprise12/2/201817/6/2026
La versión 1.1 de Dell EMC SupportAssist Enterprise crea una cuenta Windows de usuario local llamada "OMEAdapterUser" con una contraseña por defecto como parte del proceso de instalación. Esta cuenta de usuario innecesaria se mantiene incluso tras una actualización de la versión v1.1 a v1.2. Alguien que conozca la…
ModificadaAlta (8.8)2.6%—Jenkins Pipeline Supporting Apis9/2/201817/6/2026
Jenkins Pipeline: Supporting APIs Plugin, en versiones 2.17 y anteriores, tiene una ejecución de código arbitrario debido a una protección del sandbox incompleta. Los métodos relacionados con la deserialización Java, como readResolve implementado en los scripts de Pipeline, no estaban sometidos a mecanismos de…
ModificadaAlta (8.8)2.3%💥 ExploitJoomsky JS Support Ticket29/1/201817/6/2026
Existe Cross-Site Request Forgery (CSRF) en el componente JS Support Ticket 1.1.0 para Joomla! y permite que los atacantes inyecten HTML o editen un ticket.
ModificadaMedia (5.5)0.47%—HP Support Assistant23/1/201817/6/2026
La vulnerabilidad permite que un atacante extraiga binarios en ubicaciones protegidas del sistema de archivos en HP Support Assistant en versiones anteriores a la 12.7.26.1.
ModificadaMedia (6.1)30%💥 PoCJqueryOracle Agile Product Lifecycle Management FOR ProcessOracle Banking PlatformOracle Business Process Management Suite+4318/1/201817/6/2026
jQuery en versiones anteriores a la 3.0.0 es vulnerable a ataques de Cross-site Scripting (XSS) cuando se realiza una petición Ajax de dominios cruzados sin la opción dataType. Esto provoca que se ejecuten respuestas de texto/javascript.
ModificadaAlta (7.5)1.8%—Oracle OSS Support Tools18/1/201817/6/2026
Vulnerabilidad en el componente OSS Support Tools en Oracle Support Tools (subcomponente: Diagnostic Assistant). La versión compatible afectada es la anterior a la 2.11.33. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la seguridad de OSS…
ModificadaAlta (8.8)27%—Oracle OSS Support Tools18/1/201817/6/2026
Vulnerabilidad en el componente OSS Support Tools en Oracle Support Tools (subcomponente: Diagnostic Assistant). La versión compatible afectada es la anterior a la 2.11.33. Una vulnerabilidad fácilmente explotable permite que un atacante con un nivel bajo de privilegios que tenga acceso a red por HTTP comprometa la…
ModificadaAlta (8.8)1.4%—Oracle OSS Support Tools18/1/201817/6/2026
Vulnerabilidad en el componente OSS Support Tools en Oracle Support Tools (subcomponente: Diagnostic Assistant). La versión compatible afectada es la anterior a la 02/11/1933. Una vulnerabilidad fácilmente explotable permite que un atacante con un nivel bajo de privilegios que tenga acceso a red por HTTP comprometa la…
ModificadaMedia (6)0.31%—Intel Driver & Support Assistant9/1/201817/6/2026
El controlador SEMA en Intel Driver and Support Assistant en versiones anteriores a la 3.1.1 permite que un atacante local lea y escriba en registros Memory Status, lo que podría permitir una condición de revelación de información o de denegación de servicio (DoS).
ModificadaBaja (3.5)0.33%—Huawei HilinkHuawei Tech Support22/11/201717/6/2026
HUAWEI HiLink APP (para IOS) en versiones anteriores a la 5.0.25.306 y HUAWEI Tech Support APP (para IOS) en versiones anteriores a la 5.0.0 tienen una vulnerabilidad de filtrado de información. Cuando un iPhone con estas apps instaladas accede al hotspot wifi establecido por el atacante, el atacante puede recopilar…
ModificadaAlta (7.8)1.3%—Beyondtrust Remote Support26/10/201717/6/2026
El agente en Bomgar Remote Support en versiones 15.2.x anteriores a la 15.2.3, las 16.1.x anteriores a la 16.1.5, y las 16.2.x anteriores a la 16.2.4 permite el secuestro de DLL debido al uso de permisos %SYSTEMDRIVE%\ProgramData débiles.
ModificadaMedia (5.3)0.92%—Apple Support23/10/201717/6/2026
Se ha descubierto un problema en ciertos productos Apple.. Se ha visto afectada la versión de la app Apple Support para iOS anterior a 1.2. El problema implica el componente "Analytics". Permite que atacantes remotos obtengan información sensible de análisis aprovechando su presencia en una transmisión en un HTTP en…
ModificadaAlta (8.2)1.6%—Oracle Isupport19/10/201717/6/2026
Vulnerabilidad en el componente Oracle iSupport de Oracle E-Business Suite (subcomponente: Otros). Las versiones compatibles que se han visto afectadas son la 12.1.1, 12.1.2, 12.1.3, 12.2.3, 12.2.4, 12.2.5, 12.2.6 y la 12.2.7. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso a…
ModificadaCrítica (9.8)3.1%—Support Ticket System Project Support Ticket System26/9/201717/6/2026
Múltiples vulnerabilidades de inyección SQL en includes/update.php en el plugin Support Ticket System en versiones anteriores a la 1.2.1 para WordPress permiten que los atacantes remotos ejecuten comandos SQL arbitrarios mediante los parámetros (1) user o (2) id.
ModificadaAlta (7.8)1.2%—NTT Enkaku Support Tool1/9/201717/6/2026
Una vulnerabilidad de tipo ruta de búsqueda no confiable en Remote Support Tool (Enkaku Support Tool) en todas sus versiones distribuidas mediante la página web hasta el 10 de agosto del 2017 permite que un atacante consiga privilegios utilizando un archivo DLL troyano en un directorio no especificado.
ModificadaAlta (8.8)11%—Manageengine Servicedesk PlusManageengine AssetexplorerManageengine SupportcenterManageengine It36028/8/201717/6/2026
Existe una vulnerabilidad de salto de directorio en ServiceDesk Plus y Plus MSP de la v5 a la v9.0 v9030; AssetExplorer de la v4 a la v6.1; SupportCenter de la v5 a la v7.9 y en IT360 de la v8 a la v10.4 que permite que los usuarios remotos autenticados ejecuten código arbitrario.