Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1635 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.32% | — | Aminur Islam WP Login AND Logout RedirectAI | 11/4/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Aminur Islam WP Login and Logout Redirect permite almacenar XSS. Este problema afecta a WP Login y Logout Redirect: desde n/a hasta 1.2. | |
| Aplazada | Media (5.9) | 0.32% | — | Nick Pelton Search Keyword RedirectAI | 11/4/2024 | 17/6/2026 | Una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site Scripting') en Nick Pelton Search Keyword Redirect permite XSS almacenado. Este problema afecta el Search Keyword Redirect: desde n/a hasta 1.0. | |
| Aplazada | Media (4.3) | 0.54% | — | Advanced Classifieds Directory PROAI | 9/4/2024 | 17/6/2026 | El complemento Advanced Classifieds & Directory Pro para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función ajax_callback_delete_attachment en todas las versiones hasta la 3.0.0 incluida. Esto hace posible que atacantes autenticados, con acceso… | |
| Modificada | Alta (8.8) | 1.9% | 💥 PoC | Wpdirectorykit WP Directory KIT | 5/4/2024 | 17/6/2026 | El complemento WP Directory Kit para WordPress es vulnerable a la inyección SQL a través de los parámetros 'attribute_value' y 'attribute_id' en todas las versiones hasta la 1.3.0 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en el consulta… | |
| Aplazada | Alta (7.1) | 0.42% | — | Vsourz ALL IN ONE RedirectionAI | 29/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en All In One Redirection de Vsourz Digital para WordPress permite XSS almacenado. Este problema afecta a All In One Redirection: desde n/a hasta 2.2.0. | |
| Modificada | Media (6.1) | 0.42% | — | Wpdirectorykit WP Directory KIT | 27/3/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en WpDirectoryKit WP Directory Kit permite el XSS reflejado. Este problema afecta a WP Directory Kit: desde n/a hasta 1.2.9. | |
| Aplazada | Media (6.5) | 0.40% | — | Automationdirect C-more EA9AI | 26/3/2024 | 17/6/2026 | En AutomationDirect C-MORE EA9 HMI, las credenciales utilizadas por la plataforma se almacenan como texto plano en el dispositivo. | |
| Aplazada | Media (4.3) | 0.45% | — | Automationdirect C-more EA9AI | 26/3/2024 | 17/6/2026 | En AutomationDirect C-MORE EA9 HMI hay un programa que copia un búfer de un tamaño controlado por el usuario en un búfer de tamaño limitado en la pila, lo que puede provocar un desbordamiento de la pila. El resultado de este desbordamiento de búfer en la región stack de la memoria puede provocar condiciones de… | |
| Aplazada | Alta (7.5) | 0.62% | — | Automationdirect C-more EA9AI | 26/3/2024 | 17/6/2026 | Hay una función en AutomationDirect C-MORE EA9 HMI que permite a un atacante enviar una ruta relativa en la URL sin una sanitización adecuada del contenido. | |
| Modificada | Baja (2.7) | 0.51% | — | IBM Security Verify Directory | 22/3/2024 | 17/6/2026 | IBM Security Verify Directory 10.0.0 podría permitir a un atacante remoto obtener información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría usarse en futuros ataques contra el sistema. ID de IBM X-Force: 228507. | |
| Modificada | Media (4.8) | 0.32% | — | IBM Security Verify Directory | 22/3/2024 | 17/6/2026 | IBM Security Verify Directory 10.0.0 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión confiable. ID… | |
| Modificada | Media (6.5) | 0.18% | — | IBM Security Verify Directory | 22/3/2024 | 17/6/2026 | IBM Security Verify Directory 10.0.0 utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. ID de IBM X-Force: 228444. | |
| Modificada | Media (5.3) | 0.45% | — | IBM Security Verify Directory | 22/3/2024 | 17/6/2026 | IBM Security Verify Directory 10.0.0 podría revelar información confidencial del servidor que podría usarse en futuros ataques contra el sistema. ID de IBM X-Force: 228437. | |
| Aplazada | Alta (7.1) | 0.39% | — | Jose Mortellaro Specific Content FOR Mobile Customize THE Mobile Version Without RedirectionsAI | 19/3/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Mortellaro Specific Content For Mobile – Customize the mobile version without redirections permite XSS reflejado. Este problema afecta el contenido específico para dispositivos móviles:… | |
| Analizada | Media (6.5) | 1.0% | — | Follow-redirects Project Follow-redirects | 14/3/2024 | 17/6/2026 | follow-redirects es un reemplazo directo de código abierto para los módulos `http` y `https` de Node que sigue automáticamente las redirecciones. En las versiones afectadas, follow-redirects solo borra el encabezado de autorización durante el redireccionamiento entre dominios, pero mantiene el encabezado de… | |
| Modificada | Media (6.5) | 0.67% | — | Renventura Woocommerce ADD TO Cart Custom Redirect | 13/3/2024 | 17/6/2026 | El complemento WooCommerce Add to Cart Custom Redirect para WordPress es vulnerable a modificaciones no autorizadas de datos y pérdida de datos debido a una falta de verificación de capacidad en la función 'wcr_dismiss_admin_notice' en todas las versiones hasta la 1.2.13 incluida. Esto hace posible que los atacantes… | |
| Analizada | Media (6.1) | 0.39% | — | Fortra Filecatalyst Direct | 13/3/2024 | 17/6/2026 | En FileCatalyst Direct 3.8.8 y versiones anteriores hasta 3.8.6, el servidor web no sanitiza adecuadamente los caracteres ilegales en una URL que luego se muestra en una página de error posterior. Un actor malicioso podría crear una URL que luego ejecutaría código arbitrario dentro de una etiqueta de script HTML. | |
| Analizada | Media (5.3) | 0.46% | — | Fortra Filecatalyst Direct | 13/3/2024 | 17/6/2026 | Una validación de URL incorrecta provoca un path traversal en FileCatalyst Direct 3.8.8 y versiones anteriores, lo que permite que un payload codificado haga que el servidor web devuelva archivos ubicados fuera de la raíz web, lo que puede provocar una fuga de datos. | |
| Analizada | Media (4.3) | 0.58% | — | Monospace Directus | 12/3/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. La API de autenticación tiene un parámetro "redirect" que puede explotarse como una vulnerabilidad de redireccionamiento abierto cuando el usuario intenta iniciar sesión a través de la URL de la API.… | |
| Analizada | Baja (2.3) | 0.24% | — | Monospace Directus | 12/3/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Al llegar a la página /files, se pasa un JWT mediante una solicitud GET. La inclusión de tokens de sesión en las URL plantea un riesgo de seguridad ya que las URL a menudo se registran en varios lugares… | |
| Modificada | Media (4.3) | 0.41% | — | Vmware Cloud Director | 7/3/2024 | 17/6/2026 | VMware Cloud Director contiene una vulnerabilidad de divulgación parcial de información. Un actor malintencionado puede potencialmente recopilar información sobre los nombres de las organizaciones en función del comportamiento de la instancia. | |
| Analizada | Media (5.3) | 0.57% | — | Monospace Directus | 1/3/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. Antes de la versión 10.8.3, el número exacto de versión de Directus se enviaba en paquetes JS compilados a los que se podía acceder sin autenticación. Con esta información, un atacante malicioso puede… | |
| Analizada | Alta (8.2) | 0.70% | — | Monospace Directus | 1/3/2024 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. El mecanismo de restablecimiento de contraseña del backend de Directus permite a los atacantes recibir un correo electrónico de restablecimiento de contraseña de un usuario víctima, específicamente… | |
| Analizada | Alta (7.8) | 0.24% | — | WUT COM Port Redirector LegacyWUT COM Port Redirector Plug & PlayWUT OPC Server | 1/3/2024 | 17/6/2026 | Un atacante local puede obtener privilegios administrativos insertando un archivo ejecutable en la ruta del producto afectado. | |
| Modificada | Media (5.3) | 0.52% | — | Wpwax Directorist | 29/2/2024 | 17/6/2026 | El complemento Directorist – WordPress Business Directory Plugin with Classified Ads Listings para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función 'setup_wizard' en todas las versiones hasta la 7.8.4 incluida. Esto hace posible que… |