Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1209 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.7) | 0.85% | 💥 PoC | Digitaldruid Hoteldruid | 16/9/2022 | 17/6/2026 | Se ha detectado que HotelDruid Hotel Management Software versiones v3.0.3 y anteriores, tenía tokens de sesión expuestos en múltiples enlaces por medio de parámetros GET, lo que permitía a atacantes acceder a identificadores de sesión de usuarios | |
| Modificada | Crítica (9.8) | 7.3% | 💥 PoC | Digitaldruid Hoteldruid | 16/9/2022 | 17/6/2026 | La función controlla_login del componente HotelDruid Hotel Management Software versión v3.0.3, genera un token de sesión predecible, permitiendo a atacantes omitir la autenticación por medio de ataques de fuerza bruta | |
| Modificada | Alta (7.2) | 0.90% | — | Awesomemotive Easy Digital Downloads | 22/8/2022 | 17/6/2026 | Una vulnerabilidad de inyección de objetos en PHP en el plugin Easy Digital Downloads versiones anteriores a 3.0.1 incluyéndola, en WordPress. | |
| Modificada | Alta (7.8) | 0.22% | — | Intel Enpirion Digital Power Configurator GUI | 18/8/2022 | 17/6/2026 | Un elemento de ruta de búsqueda no controlado en el software Intel(R) Enpirion(R) Digital Power Configurator GUI, todas las versiones puede permitir que un usuario autenticado permita potencialmente una escalada de privilegios por medio de acceso local. | |
| Modificada | Media (4.8) | 0.60% | — | Digital Publications BY Supsystic | 15/8/2022 | 17/6/2026 | El plugin Digital Publications by Supsystic de WordPress versiones anteriores a 1.7.4 no sanea ni escapa de su configuración, lo que permite a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Crítica (9.8) | 1.1% | — | Digital Product Labs Wpdating | 8/8/2022 | 17/6/2026 | El plugin WPDating de WordPress versiones hasta 7.1.9, no escapa apropiadamente la entrada del usuario antes de concatenarla con determinadas consultas SQL, conllevando a múltiples vulnerabilidades de inyección SQL | |
| Modificada | Media (5.3) | 0.70% | — | Westerndigital Sweet B | 29/7/2022 | 17/6/2026 | Cuando es calculado un secreto compartido o una multiplicación de puntos en la curva P-256 de NIST usando una clave pública con una coordenada X de cero, la biblioteca devuelve un error y es escrito en el búfer de salida un valor inválido no reducido. Esto puede ser aprovechado por un atacante para causar un escenario… | |
| Modificada | Media (5.3) | 0.70% | — | Westerndigital Sweet B | 29/7/2022 | 17/6/2026 | Cuando es computado un secreto compartido o una multiplicación de puntos en la curva P-256 del NIST que resulta en una coordenada X de cero, el resultado no es reducido apropiadamente modulo el primo del campo P-256 y es inválido. El resultado puede causar un error cuando es usada en otras operaciones. Esto puede ser… | |
| Modificada | Media (5.3) | 0.70% | — | Westerndigital Sweet B | 29/7/2022 | 17/6/2026 | Cuando es comprimido o descomprimido un punto en la curva elíptica P-256 de NIST con una coordenada X de cero, la salida resultando no es reducida apropiadamente modulo el primo del campo P-256 y es inválida. La salida resultante causará un error cuando sea usada en otras operaciones. Esto puede ser aprovechado por un… | |
| Modificada | Media (5.3) | 0.70% | — | Westerndigital Sweet B | 29/7/2022 | 17/6/2026 | Cuando son comprimidos o descomprimidos puntos de curvas elípticas usando la biblioteca Sweet B, es usada una elección incorrecta del bit de signo. Un atacante con privilegios de nivel de usuario y sin ayuda de otros usuarios puede explotar esta vulnerabilidad con sólo conocer la clave pública y la biblioteca. La… | |
| Modificada | Alta (7.8) | 0.19% | — | Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+5 | 25/7/2022 | 17/6/2026 | La aplicación web Western Digital My Cloud [https://os5.mycloud.com/] usa un SSLContext débil cuando intenta configurar reglas de reenvío de puertos. Esto fue habilitado para mantener la compatibilidad con routers domésticos antiguos o anticuados. Al usar un contexto "SSL" en lugar de "TLS" o especificar una… | |
| Modificada | Media (4.8) | 0.37% | — | Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+4 | 25/7/2022 | 17/6/2026 | Los dispositivos My Cloud de Western Digital son susceptibles a una vulnerabilidad de tipo cross side scripting que puede permitir a un usuario malicioso con altos privilegios acceder a las unidades de las que está haciéndose una copia de seguridad para construir e inyectar cargas útiles de JavaScript en el navegador… | |
| Modificada | Alta (7.5) | 0.80% | — | Westerndigital MY Cloud Home DUO FirmwareWesterndigital MY Cloud Home Firmware | 12/7/2022 | 17/6/2026 | Se han implementado protecciones en las credenciales de AWS que no estaban debidamente protegidas | |
| Modificada | Crítica (9.8) | 1.5% | — | Westerndigital MY Cloud Home DUO FirmwareWesterndigital MY Cloud Home Firmware | 12/7/2022 | 17/6/2026 | Se ha abordado una vulnerabilidad de ejecución de código remota mediante la resolución de una vulnerabilidad de inyección de comandos y el cierre de un cubo de AWS S3 que potencialmente permitía a un atacante ejecutar código sin firmar en los dispositivos de My Cloud Home | |
| Modificada | Media (5.1) | 0.23% | — | Digitalguardian Digital Guardian | 8/7/2022 | 17/6/2026 | Digital Guardian Agent versión 7.7.4.0042, permite a un administrador (que normalmente no presenta una forma soportada de desinstalar el producto) deshabilitar algunas de las funcionalidades del agente y luego exfiltrar archivos a un dispositivo USB externo | |
| Modificada | Media (6.1) | 0.80% | — | Asylumdigital AGE Gate | 15/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) no autenticado en el plugin Age Gate de Phil Baker versiones anteriores a 2.17.0 incluyéndola, en WordPress | |
| Modificada | Alta (8.1) | 2.0% | 💥 PoC | Caphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+66 | 6/6/2022 | 9/7/2026 | Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta… | |
| Modificada | Media (6.1) | 2.8% | 💥 Exploit | Digitaldruid Hoteldruid | 26/4/2022 | 17/6/2026 | HotelDruid Hotel Management Software versión v3.0.3, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro prezzoperiodo4 en el archivo creaprezzi.php | |
| Modificada | Media (6.1) | 0.72% | — | Liferay Digital Experience PlatformLiferay Portal | 25/4/2022 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la integración de Open Graph del módulo Layout en Liferay Portal 7.3.0 hasta 7.4.0, y Liferay DXP 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web o HTML arbitrario por medio del nombre del sitio | |
| Modificada | Media (6.1) | 0.72% | — | Liferay Digital Experience PlatformLiferay Portal | 25/4/2022 | 9/7/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en la página de configuración de visualización de contenido web del módulo Journal en Liferay Portal versiones 7.1.0 hasta 7.3.3, y Liferay DXP versiones 7.0 anteriores al paquete de correcciones 94, versiones 7.1 anteriores al paquete de correcciones 19, y… | |
| Modificada | Media (4.3) | 0.75% | — | Liferay Digital Experience PlatformLiferay Portal | 19/4/2022 | 9/7/2026 | Liferay Portal versiones 7.3.7, 7.4.0, y 7.4.1, y Liferay DXP versiones 7.2 fix pack 13, y 7.3 fix pack 2 no comprueban apropiadamente los permisos de usuarios cuando acceden a una lista de sitios/grupos, lo que permite a usuarios remotos autenticados visualizar sitios/grupos por medio de la UI de asignación de… | |
| Modificada | Media (5.4) | 0.58% | — | Liferay Digital Experience PlatformLiferay Portal | 19/4/2022 | 9/7/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en el selector de categorías de activos del módulo Asset en Liferay Portal versiones 7.3.3 hasta 7.4.0, y Liferay DXP versiones 7.3 anteriores al Service Pack 3 permite a atacantes remotos inyectar scripts web arbitrarios o HTML arbitrarios por medio del nombre de… | |
| Modificada | Media (4.3) | 0.48% | — | Awesomemotive Easy Digital Downloads | 18/4/2022 | 17/6/2026 | El plugin Easy Digital Downloads de WordPress versiones anteriores a 2.11.6, no presenta comprobación de tipo CSRF cuando son insertadas notas de pago, lo que podría permitir a atacantes hacer que un administrador registrado inserte notas arbitrarias por medio de un ataque de tipo CSRF | |
| Modificada | Media (4.8) | 0.66% | — | Awesomemotive Easy Digital Downloads | 18/4/2022 | 17/6/2026 | El plugin Easy Digital Downloads de WordPress versiones anteriores a 2.11.6 no sanea ni escapa del nombre del archivo descargable en los registros, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Media (6.8) | 0.24% | — | Cisco Catalyst Digital Building Series Switches FirmwareCisco IOS Rommon | 15/4/2022 | 17/6/2026 | Múltiples vulnerabilidades que afectan a Cisco Catalyst Digital Building Series Switches and Cisco Catalyst Micro Switches podrían permitir a un atacante ejecutar código persistente en el momento del arranque o impedir permanentemente el arranque del dispositivo, resultando en una condición de denegación de servicio… |