Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
2769 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.2) | 1.2% | — | Microsoft Azure Database FOR Postgresql Flexible Server | 12/11/2024 | 17/6/2026 | Vulnerabilidad de elevación de privilegios en la extensión de servidor flexible de Azure Database for PostgreSQL | |
| Modificada | Media (5.4) | 0.24% | — | Webberzone Knowledge Base | 4/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WebberZone Knowledge Base permite XSS almacenado. Este problema afecta a Knowledge Base: desde n/a hasta 2.2.0. | |
| Analizada | Media (5.3) | 0.43% | — | Projectworlds Simple Web-based Chat Application | 28/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Project Worlds Simple Web-Based Chat Application 1.0 y se ha clasificado como problemática. Este problema afecta a una funcionalidad desconocida del archivo /index.php. La manipulación del argumento Nombre/Comentario provoca Cross Site Scripting. El ataque puede ejecutarse de… | |
| Analizada | Media (6.9) | 0.64% | — | Projectworlds Simple Web-based Chat Application | 28/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Project Worlds Simple Web-Based Chat Application 1.0 y se ha clasificado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /index.php. La manipulación del argumento username provoca una inyección SQL. El ataque se puede ejecutar de forma remota.… | |
| Analizada | Media (5.4) | 0.36% | — | Basercms | 24/10/2024 | 17/6/2026 | baserCMS es un framework de desarrollo de sitios web. Las versiones anteriores a la 5.1.2 tienen una vulnerabilidad de cross-site scripting en la función Editar configuración del formulario de correo electrónico. La versión 5.1.2 soluciona el problema. | |
| Analizada | Media (5.4) | 0.33% | — | Basercms | 24/10/2024 | 17/6/2026 | baserCMS es un framework de desarrollo de sitios web. Las versiones anteriores a la 5.1.2 tienen una vulnerabilidad de cross-site scripting en la función de publicaciones de blog. La versión 5.1.2 soluciona este problema. | |
| Analizada | Media (6.1) | 0.35% | — | Basercms | 24/10/2024 | 17/6/2026 | baserCMS es un framework de desarrollo de sitios web. Las versiones anteriores a la 5.1.2 tienen una vulnerabilidad de cross-site scripting en HTTP 400 Bad Request. La versión 5.1.2 soluciona este problema. | |
| Analizada | Media (5.4) | 0.30% | — | Basercms | 24/10/2024 | 17/6/2026 | baserCMS es un framework de desarrollo de sitios web. Las versiones anteriores a la 5.1.2 tienen una vulnerabilidad de cross-site scripting en las funciones de listas de contenidos y publicaciones de blog. La versión 5.1.2 soluciona este problema. | |
| Analizada | Media (5.3) | 0.55% | — | Oretnom23 Sentiment Based Movie Rating System | 20/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Sentiment Based Movie Rating System 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /msrps/movie_details.php. La manipulación del argumento id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit… | |
| Modificada | Media (4.8) | 0.28% | — | Heimkino-praxis Movie Database | 18/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Bert Kößler Movie Database permite XSS almacenado. Este problema afecta a la base de datos de películas: desde n/a hasta 1.0.11. | |
| Aplazada | Media (6.5) | 0.26% | — | Dogrow Simple Baseball ScoreboardAI | 17/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en DOGROW.NET Simple Baseball Scoreboard permite XSS almacenado. Este problema afecta a Simple Baseball Scoreboard: desde n/a hasta 1.3. | |
| Aplazada | Crítica (9.8) | 0.60% | — | Miniorange OTP Verification With FirebaseAI | 17/10/2024 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 3.6.0 incluida debido al valor predeterminado inseguro "administrador" para la opción "default_user_role". Esto hace posible que atacantes no autenticados registren a un usuario administrador incluso si el formulario… | |
| Analizada | Crítica (9.8) | 0.60% | — | Miniorange OTP Verification With Firebase | 17/10/2024 | 17/6/2026 | El complemento Miniorange OTP Verification con Firebase para WordPress es vulnerable a cambios arbitrarios de contraseñas de usuario en versiones hasta la 3.6.0 incluida. Esto se debe a que el complemento proporciona acceso controlado por el usuario a los objetos, lo que permite que un usuario omita la autorización y… | |
| Analizada | Alta (8.1) | 0.63% | — | Miniorange OTP Verification With Firebase | 17/10/2024 | 17/6/2026 | El complemento Miniorange OTP Verification con Firebase para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 3.6.0 incluida. Esto se debe a la falta de validación en el token que se proporciona durante el inicio de sesión con OTP a través del complemento. Esto permite que atacantes no… | |
| Analizada | Media (5.3) | 0.50% | — | Oracle Installed Base | 15/10/2024 | 17/6/2026 | Vulnerabilidad en el producto Oracle Installed Base de Oracle E-Business Suite (componente: Interfaz de usuario). Las versiones compatibles afectadas son 12.2.3-12.2.14. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante no autenticado con acceso a la red a través de HTTP ponga en peligro… | |
| Modificada | Baja (3.1) | 0.39% | — | Oracle Database Server | 15/10/2024 | 17/6/2026 | Vulnerabilidad en el componente Java VM de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.24, 21.3-21.15 y 23.4-23.5. Esta vulnerabilidad, difícil de explotar, permite que un atacante con privilegios bajos, que tenga privilegios de creación de sesión y de creación de procedimiento con acceso a… | |
| Analizada | Baja (3.5) | 0.46% | — | Oracle XML Database | 15/10/2024 | 17/6/2026 | Vulnerabilidad en el componente XML Database de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.24, 21.3-21.15 y 23.4-23.5. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y privilegios de creación de sesión con acceso a la red a través… | |
| Modificada | Media (4.3) | 0.42% | — | Oracle Database Server | 15/10/2024 | 17/6/2026 | Vulnerabilidad en el componente Oracle Database Core de Oracle Database Server. Las versiones compatibles afectadas son 19.3-19.24, 21.3-21.15 y 23.4-23.5. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios bajos que tenga el privilegio de Crear sesión con acceso a la red a… | |
| Analizada | Crítica (9.8) | 0.65% | — | Ragic Enterprise Cloud Database | 15/10/2024 | 17/6/2026 | Enterprise Cloud Database de Ragic no valida correctamente el tipo de archivo para las cargas. Los atacantes con privilegios normales pueden cargar un webshell y usarlo para ejecutar código arbitrario en el servidor remoto. | |
| Analizada | Crítica (9.8) | 0.57% | — | Ragic Enterprise Cloud Database | 15/10/2024 | 17/6/2026 | Enterprise Cloud Database de Ragic no autentica el acceso a una funcionalidad específica, lo que permite que atacantes remotos no autenticados utilicen esta funcionalidad para obtener la cookie de sesión de cualquier usuario. | |
| Analizada | Alta (7.5) | 0.67% | — | Ragic Enterprise Cloud Database | 15/10/2024 | 17/6/2026 | Enterprise Cloud Database de Ragic no valida correctamente un parámetro de página específico, lo que permite que atacantes remotos no autenticados aprovechen esta vulnerabilidad para leer archivos de sistema arbitrarios. | |
| Aplazada | Media (5.3) | 0.49% | — | D-zero CO LTD BurgereditorAID-zero CO LTD Burgereditor Limited EditionAIBasercmsAI | 11/10/2024 | 5/7/2026 | Un problema de listado de directorios en el complemento baserCMS en D-ZERO CO., LTD. BurgerEditor y BurgerEditor Limited Edition anteriores a la versión 2.25.1 permite a atacantes remotos obtener información confidencial al exponer una lista de los archivos cargados. | |
| Aplazada | Crítica (9.8) | 40% | 💥 Exploit | Angular-base64-uploadAI | 11/10/2024 | 17/6/2026 | Las versiones angular-base64-upload anteriores a v0.1.21 son vulnerables a la ejecución remota de código no autenticado a través de demo/server.php. Aprovechar esta vulnerabilidad permite a un atacante cargar contenido arbitrario al servidor, al que posteriormente se puede acceder a través de demo/uploads. Esto lleva… | |
| Modificada | Media (4.8) | 0.24% | — | Catchthemes Catch Base | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Catch Themes Catch Base permite XSS almacenado. Este problema afecta a Catch Base: desde n/a hasta 3.4.6. | |
| Modificada | Alta (8.2) | 0.23% | — | Eufy Homebase 2 Firmware | 3/10/2024 | 5/7/2026 | Se descubrió que Eufy HomeBase 2 modelo T8010X v3.2.8.3h utiliza el protocolo inalámbrico obsoleto WPA2-PSK. |