Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1209 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 0.50% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | La funcionalidad Probar usuarios de LDAP en Liferay Portal 7.0.0 a 7.4.3.4, y Liferay DXP 7.0 fixpack 102 y anteriores, 7.1 antes del fixpack 27, 7.2 antes del fixpack 17, 7.3 antes de la actualización 4 y DXP 7.4 GA incluye LDAP credencial en la URL de la página al paginar a través de la lista de usuarios, lo que… | |
| Modificada | Media (4.8) | 0.26% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Ciertos productos de Liferay se ven afectados por: Falta de Validación de Certificado SSL en los proveedores de datos REST del módulo Dynamic Data Mapping. Esto afecta a Liferay Portal 7.1.0 a 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 17 y 7.3 antes del service pack 3. | |
| Modificada | Media (4.3) | 0.64% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo Dynamic Data Mapping en Liferay Portal 7.1.0 a 7.4.3.4 y Liferay DXP 7.1 antes del fixpack 27, 7.2 antes del fixpack 19, 7.3 antes de la actualización 4 y 7.4 GA no comprueba correctamente el permiso de las entradas del formulario, lo que permite usuarios remotos autenticados para ver y acceder a todas las… | |
| Modificada | Media (4.3) | 0.64% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Una vulnerabilidad de Insecure Direct Object Reference (IDOR) en el módulo Dynamic Data Mapping en Liferay Portal 7.3.2 hasta 7.4.3.4, y Liferay DXP 7.3 antes de la actualización 4, y 7.4 GA permite a usuarios remotos autenticados ver y acceder a entradas de formulario a través del parámetro `formInstanceRecordId`. | |
| Modificada | Media (5.3) | 0.71% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo Hypermedia REST APIs en Liferay Portal v7.4.1 a 7.4.3.4 y Liferay DXP 7.4 GA no comprueba correctamente los permisos, lo que permite a atacantes remotos obtener un objeto WikiNode a través de la API WikiNodeResource.getSiteWikiNodeByExternalReferenceCode. | |
| Modificada | Media (5.3) | 0.71% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo URL Amigables en Liferay Portal v7.4.3.5 a 7.4.3.36 y Liferay DXP 7.4 actualizaciones 1 a 36 no verifica adecuadamente los permisos de usuario, lo que permite a atacantes remotos obtener el historial de todas las URL amigables que se asignaron a una página. | |
| Modificada | Media (4.3) | 0.67% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo Asset Libraries en Liferay Portal 7.3.5 a 7.4.3.28, y Liferay DXP 7.3 antes de la actualización 8, y DXP 7.4 antes de la actualización 29 no verifica correctamente los permisos de las librerías de activos, lo que permite a los usuarios remotos autenticados ver las librerías de activos a través de la interfaz… | |
| Modificada | Alta (7.5) | 0.76% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Vulnerabilidad de deslizamiento de zip en FileUtil.unzip en Liferay Portal 7.4.3.5 hasta 7.4.3.35 y Liferay DXP 7.4 actualización 1 hasta la actualización 34 permite a los atacantes crear o sobrescribir archivos existentes en el sistema de archivos mediante la implementación de un complemento/módulo malicioso. | |
| Modificada | Alta (7.5) | 1.3% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Vulnerabilidad ReDoS en LayoutPageTemplateEntryUpgradeProcess en Liferay Portal 7.3.2 hasta 7.4.3.4 y Liferay DXP 7.2 fix pack 9 hasta fix pack 18, 7.3 antes de la actualización 4 y DXP 7.4 GA permite a atacantes remotos consumir una cantidad excesiva de recursos del servidor a través de un payload manipulado… | |
| Modificada | Alta (7.5) | 0.76% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Una vulnerabilidad Zip slip en Elasticsearch Connector en Liferay Portal 7.3.3 a 7.4.3.18, y Liferay DXP 7.3 antes de la actualización 6 y 7.4 antes de la actualización 19 permite a los atacantes crear o sobrescribir archivos existentes en el sistema de archivos mediante la instalación maliciosa del complemento… | |
| Modificada | Alta (8.8) | 1.0% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 9/7/2026 | Una vulnerabilidad de inyección SQL en el módulo Layout en Liferay Portal 7.1.3 hasta 7.4.3.4, y Liferay DXP 7.1 anterior al fix pack 27, 7.2 anterior al fix pack 17, 7.3 anterior al service pack 3 y 7.4 GA permite a atacantes remotos autenticados ejecutar arbitrariamente Comandos SQL a través de un payload manipulado… | |
| Modificada | Media (6.1) | 0.97% | 💥 Exploit | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 9/7/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en el módulo Portal Search en Liferay Portal 7.1.0 hasta 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 15 y 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web o HTML arbitrario a través del parámetro "etiqueta". | |
| Modificada | Media (5.4) | 0.55% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en la notificación de usuario del módulo Compartir en Liferay Portal 7.2.1 a 7.4.2, y Liferay DXP 7.2 antes del fix pack 19, y 7.3 antes de la actualización 4 permite a atacantes remotos inyectar scripts web o HTML arbitrarios compartiendo un activo con un payload… | |
| Modificada | Media (6.1) | 0.61% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripring (XSS) en el módulo Announcements en Liferay Portal 7.1.0 a 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 17 y 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web arbitrario o HTML. | |
| Modificada | Crítica (9.8) | 0.98% | — | Pistar Pi-star Digital Voice Dashboard | 11/11/2022 | 17/6/2026 | Pi-Star_DV_Dash (para Pi-Star DV) anterior a 5aa194d maneja mal el parámetro del módulo. | |
| Modificada | Media (4.3) | 0.33% | — | Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware | 9/11/2022 | 17/6/2026 | Se descubrió una vulnerabilidad de limitación inadecuada de un nombre de ruta a un Restricted Directory ("Path Traversal") a través de una API HTTP en Western Digital My Cloud Home; My Cloud Home Duo; y dispositivos SanDisk ibi que podrían permitir a un atacante abusar de ciertos parámetros para señalar ubicaciones… | |
| Modificada | Media (4.3) | 0.30% | — | Awesomemotive Easy Digital Downloads | 7/11/2022 | 17/6/2026 | El complemento de WordPress Easy Digital Downloads anterior a 3.0 no cuenta con verificación CSRF al eliminar el historial de pagos y no garantiza que la publicación que se eliminará sea en realidad un historial de pagos. Como resultado, los atacantes podrían hacer que un administrador que haya iniciado sesión elimine… | |
| Modificada | Media (5.4) | 0.53% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 18/10/2022 | 9/7/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en el widget Sort del módulo Portal Search en Liferay Portal versiones 7.2.0 hasta 7.4.3.24, y Liferay DXP 7.2 versiones anteriores a fix pack 19, 7.3 anteriores a update 5, y DXP versiones 7.4 anteriores a update 25, permite a atacantes remotos inyectar scripts… | |
| Modificada | Media (6.7) | 0.31% | — | Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware | 27/9/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en Western Digital My Cloud Home, My Cloud Home Duo y SanDisk ibi que podría permitir a un atacante que acceda al sistema localmente leer información del archivo /etc/version. Esta vulnerabilidad sólo puede ser explotada… | |
| Modificada | Alta (8.8) | 0.36% | — | Topdigitaltrends Mega Addons FOR Wpbakery Page Builder | 23/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Topdigitaltrends Mega Addons For WPBakery Page Builder versiones anteriores a 4.2.7 incluyéndola en WordPress. | |
| Modificada | Media (5.4) | 0.41% | — | Hcltech HCL Digital Experience | 22/9/2022 | 17/6/2026 | Una entrada del usuario incluida en la respuesta de error, que podría ser usada en un ataque de phishing | |
| Modificada | Media (6.1) | 0.59% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 22/9/2022 | 9/7/2026 | El archivo HtmlUtil.escapeRedirect en Liferay Portal versiones 7.3.1 hasta 7.4.2, y Liferay DXP versiones 7.0 fix pack 91 hasta 101, 7.1 fix pack 17 hasta 25, 7.2 fix pack 5 hasta 14, y 7. 3 anteriores a service pack 3, puede ser omitido mediante el uso de múltiples barras diagonales, lo que permite a atacantes… | |
| Modificada | Media (6.1) | 0.53% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 22/9/2022 | 9/7/2026 | Se ha detectado que Liferay Portal versioens v7.1.0 hasta v7.4.2 y Liferay DXP versiones 7.1 antes del fix pack 26, 7.2 antes del fix pack 15 y 7.3 antes del service pack 3 contienen una vulnerabilidad de cross-site scripting (XSS) en el widget Custom Facet del módulo Portal Search. Esta vulnerabilidad permite a los… | |
| Modificada | Media (5.4) | 0.68% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 22/9/2022 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) Almacenado en la página de administración de la membresía del usuario del módulo Site en Liferay Portal versiones 7.0.1 hasta 7.4.1, y Liferay DXP versión 7.0 versiones anteriores a fix pack 102, 7.1 anteriores a fix pack 26, 7.2 anteriores a fix pack 15, y 7.3… | |
| Modificada | Media (5.3) | 0.20% | — | Westerndigital WD Discovery | 19/9/2022 | 17/6/2026 | Los archivos ejecutables del software WD Discovery estaban firmados con un algoritmo hash SHA-1 no seguro. Un atacante podría usar esta debilidad para crear firmas de certificados falsificadas debido al uso de un algoritmo de hashing que no está libre de colisiones. Esto podría afectar a la confidencialidad del… |