Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 299 respecto a la semana anterior
Críticas / altas1298▼ 196 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1223 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.30% | — | Hcltech Digital Experience | 19/12/2022 | 17/6/2026 | En HCL Digital Experience, el payload XSS personalizado se puede construir de manera que se entregue en la aplicación sin codificar. | |
| Modificada | Media (6.5) | 0.72% | — | Topdigitaltrends Mega Addons FOR Wpbakery Page Builder | 14/12/2022 | 17/6/2026 | El complemento Mega Addons para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en la función vc_served_data en versiones hasta la 4.2.7 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y superiores, actualicen la… | |
| Modificada | Crítica (9.8) | 1.5% | — | HP Color Laserjet Cm4540 MFP Cc419a FirmwareHP Color Laserjet Cm4540 MFP Cc420a FirmwareHP Color Laserjet Cm4540 MFP Cc421a FirmwareHP Color Laserjet Cm5525 MFP Ce707a Firmware+2696 | 12/12/2022 | 17/6/2026 | Ciertos productos HP Print y productos Digital Sending pueden ser vulnerables a una posible ejecución remota de código y desbordamiento de búfer con el uso de resolución de nombres de multidifusión local de enlace o LLMNR. | |
| Modificada | Media (5.5) | 0.14% | — | Westerndigital MY Cloud OS | 9/12/2022 | 17/6/2026 | Vulnerabilidad de credenciales insuficientemente protegidas en la aplicación de copias de seguridad remotas en dispositivos Western Digital My Cloud que podría permitir que un atacante que haya obtenido acceso a un endpoint relevante use esa información para acceder a datos protegidos. Este problema afecta: Versiones… | |
| Modificada | Media (4.6) | 0.27% | — | Westerndigital MY Cloud OS | 9/12/2022 | 17/6/2026 | La vulnerabilidad de autenticación inadecuada en los volúmenes cifrados y las funciones de montaje automático de los dispositivos Western Digital My Cloud permite un acceso directo inseguro a la información de la unidad en el caso de un reinicio del dispositivo. Este problema afecta: Versiones de Western Digital My… | |
| Modificada | Alta (8.8) | 0.67% | — | Rackn Digital Rebar | 6/12/2022 | 17/6/2026 | RackN Digital Rebar hasta 4.6.14, 4.7 hasta 4.7.22, 4.8 hasta 4.8.5, 4.9 hasta 4.9.12 y 4.10 hasta 4.10.8 tiene permisos inseguros. Después de iniciar sesión en Digital Rebar, los usuarios reciben tokens de autenticación vinculados a su cuenta para realizar acciones dentro de Digital Rebar. Durante el proceso de… | |
| Modificada | Crítica (9.8) | 0.74% | — | Rackn Digital Rebar | 6/12/2022 | 17/6/2026 | RackN Digital Rebar hasta 4.6.14, 4.7 hasta 4.7.22, 4.8 hasta 4.8.5, 4.9 hasta 4.9.12 y 4.10 hasta 4.10.8 ha expuesto un token privilegiado a través de un endpoint API público (control de acceso incorrecto). El token se puede utilizar para escalar privilegios dentro del sistema Digital Rebar y otorgar acceso… | |
| Modificada | Alta (7.8) | 0.20% | — | Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware | 1/12/2022 | 17/6/2026 | Se solucionó una vulnerabilidad de path traversal en Western Digital My Cloud Home, My Cloud Home Duo y SanDisk ibi que podría permitir a un atacante iniciar la instalación de paquetes ZIP personalizados y sobrescribir archivos del sistema. Potencialmente, esto podría conducir a la ejecución de un código. | |
| Modificada | Media (5.4) | 0.36% | — | Digitalalertsystems Dasdec II FirmwareDigitalalertsystems One-net SE FirmwareDigitalalertsystems Dasdec I FirmwareDigitalalertsystems One-net Firmware+1 | 1/12/2022 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) en todas las versiones actuales del software DASDEC de Digital Alert Systems a través del encabezado del host en páginas no divulgadas después de iniciar sesión. | |
| Modificada | Media (5.4) | 0.47% | — | Digitalalertsystems Dasdec II FirmwareDigitalalertsystems One-net SE FirmwareDigitalalertsystems Dasdec I FirmwareDigitalalertsystems One-net Firmware+1 | 30/11/2022 | 17/6/2026 | El software DASDEC de Digital Alert Systems anterior a la versión 4.1 contiene una vulnerabilidad de cross-site scripting (XSS) que permite a atacantes remotos inyectar scripts web o HTML de su elección a través del nombre de usuario SSH, el campo de nombre de usuario de la página de inicio de sesión o mediante el… | |
| Modificada | Crítica (9.8) | 1.3% | — | Awesomemotive Easy Digital Downloads | 21/11/2022 | 17/6/2026 | El complemento de WordPress Easy Digital Downloads anterior a 3.1.0.2 no valida los datos cuando se generan en un archivo CSV, lo que podría provocar una inyección de CSV. | |
| Modificada | Media (5.9) | 0.50% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | La funcionalidad Probar usuarios de LDAP en Liferay Portal 7.0.0 a 7.4.3.4, y Liferay DXP 7.0 fixpack 102 y anteriores, 7.1 antes del fixpack 27, 7.2 antes del fixpack 17, 7.3 antes de la actualización 4 y DXP 7.4 GA incluye LDAP credencial en la URL de la página al paginar a través de la lista de usuarios, lo que… | |
| Modificada | Media (4.8) | 0.26% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Ciertos productos de Liferay se ven afectados por: Falta de Validación de Certificado SSL en los proveedores de datos REST del módulo Dynamic Data Mapping. Esto afecta a Liferay Portal 7.1.0 a 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 17 y 7.3 antes del service pack 3. | |
| Modificada | Media (4.3) | 0.64% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo Dynamic Data Mapping en Liferay Portal 7.1.0 a 7.4.3.4 y Liferay DXP 7.1 antes del fixpack 27, 7.2 antes del fixpack 19, 7.3 antes de la actualización 4 y 7.4 GA no comprueba correctamente el permiso de las entradas del formulario, lo que permite usuarios remotos autenticados para ver y acceder a todas las… | |
| Modificada | Media (4.3) | 0.64% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Una vulnerabilidad de Insecure Direct Object Reference (IDOR) en el módulo Dynamic Data Mapping en Liferay Portal 7.3.2 hasta 7.4.3.4, y Liferay DXP 7.3 antes de la actualización 4, y 7.4 GA permite a usuarios remotos autenticados ver y acceder a entradas de formulario a través del parámetro `formInstanceRecordId`. | |
| Modificada | Media (5.3) | 0.71% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo Hypermedia REST APIs en Liferay Portal v7.4.1 a 7.4.3.4 y Liferay DXP 7.4 GA no comprueba correctamente los permisos, lo que permite a atacantes remotos obtener un objeto WikiNode a través de la API WikiNodeResource.getSiteWikiNodeByExternalReferenceCode. | |
| Modificada | Media (5.3) | 0.71% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo URL Amigables en Liferay Portal v7.4.3.5 a 7.4.3.36 y Liferay DXP 7.4 actualizaciones 1 a 36 no verifica adecuadamente los permisos de usuario, lo que permite a atacantes remotos obtener el historial de todas las URL amigables que se asignaron a una página. | |
| Modificada | Media (4.3) | 0.67% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo Asset Libraries en Liferay Portal 7.3.5 a 7.4.3.28, y Liferay DXP 7.3 antes de la actualización 8, y DXP 7.4 antes de la actualización 29 no verifica correctamente los permisos de las librerías de activos, lo que permite a los usuarios remotos autenticados ver las librerías de activos a través de la interfaz… | |
| Modificada | Alta (7.5) | 0.76% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Vulnerabilidad de deslizamiento de zip en FileUtil.unzip en Liferay Portal 7.4.3.5 hasta 7.4.3.35 y Liferay DXP 7.4 actualización 1 hasta la actualización 34 permite a los atacantes crear o sobrescribir archivos existentes en el sistema de archivos mediante la implementación de un complemento/módulo malicioso. | |
| Modificada | Alta (7.5) | 1.3% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Vulnerabilidad ReDoS en LayoutPageTemplateEntryUpgradeProcess en Liferay Portal 7.3.2 hasta 7.4.3.4 y Liferay DXP 7.2 fix pack 9 hasta fix pack 18, 7.3 antes de la actualización 4 y DXP 7.4 GA permite a atacantes remotos consumir una cantidad excesiva de recursos del servidor a través de un payload manipulado… | |
| Modificada | Alta (7.5) | 0.76% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Una vulnerabilidad Zip slip en Elasticsearch Connector en Liferay Portal 7.3.3 a 7.4.3.18, y Liferay DXP 7.3 antes de la actualización 6 y 7.4 antes de la actualización 19 permite a los atacantes crear o sobrescribir archivos existentes en el sistema de archivos mediante la instalación maliciosa del complemento… | |
| Modificada | Alta (8.8) | 1.0% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 9/7/2026 | Una vulnerabilidad de inyección SQL en el módulo Layout en Liferay Portal 7.1.3 hasta 7.4.3.4, y Liferay DXP 7.1 anterior al fix pack 27, 7.2 anterior al fix pack 17, 7.3 anterior al service pack 3 y 7.4 GA permite a atacantes remotos autenticados ejecutar arbitrariamente Comandos SQL a través de un payload manipulado… | |
| Modificada | Media (6.1) | 0.97% | 💥 Exploit | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 9/7/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en el módulo Portal Search en Liferay Portal 7.1.0 hasta 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 15 y 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web o HTML arbitrario a través del parámetro "etiqueta". | |
| Modificada | Media (5.4) | 0.55% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en la notificación de usuario del módulo Compartir en Liferay Portal 7.2.1 a 7.4.2, y Liferay DXP 7.2 antes del fix pack 19, y 7.3 antes de la actualización 4 permite a atacantes remotos inyectar scripts web o HTML arbitrarios compartiendo un activo con un payload… | |
| Modificada | Media (6.1) | 0.61% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripring (XSS) en el módulo Announcements en Liferay Portal 7.1.0 a 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 17 y 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web arbitrario o HTML. |