Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1223 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.98% | — | Pistar Pi-star Digital Voice Dashboard | 11/11/2022 | 17/6/2026 | Pi-Star_DV_Dash (para Pi-Star DV) anterior a 5aa194d maneja mal el parámetro del módulo. | |
| Modificada | Media (4.3) | 0.33% | — | Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware | 9/11/2022 | 17/6/2026 | Se descubrió una vulnerabilidad de limitación inadecuada de un nombre de ruta a un Restricted Directory ("Path Traversal") a través de una API HTTP en Western Digital My Cloud Home; My Cloud Home Duo; y dispositivos SanDisk ibi que podrían permitir a un atacante abusar de ciertos parámetros para señalar ubicaciones… | |
| Modificada | Media (4.3) | 0.30% | — | Awesomemotive Easy Digital Downloads | 7/11/2022 | 17/6/2026 | El complemento de WordPress Easy Digital Downloads anterior a 3.0 no cuenta con verificación CSRF al eliminar el historial de pagos y no garantiza que la publicación que se eliminará sea en realidad un historial de pagos. Como resultado, los atacantes podrían hacer que un administrador que haya iniciado sesión elimine… | |
| Modificada | Media (5.4) | 0.53% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 18/10/2022 | 9/7/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en el widget Sort del módulo Portal Search en Liferay Portal versiones 7.2.0 hasta 7.4.3.24, y Liferay DXP 7.2 versiones anteriores a fix pack 19, 7.3 anteriores a update 5, y DXP versiones 7.4 anteriores a update 25, permite a atacantes remotos inyectar scripts… | |
| Modificada | Media (6.7) | 0.31% | — | Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware | 27/9/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en Western Digital My Cloud Home, My Cloud Home Duo y SanDisk ibi que podría permitir a un atacante que acceda al sistema localmente leer información del archivo /etc/version. Esta vulnerabilidad sólo puede ser explotada… | |
| Modificada | Alta (8.8) | 0.36% | — | Topdigitaltrends Mega Addons FOR Wpbakery Page Builder | 23/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Topdigitaltrends Mega Addons For WPBakery Page Builder versiones anteriores a 4.2.7 incluyéndola en WordPress. | |
| Modificada | Media (5.4) | 0.41% | — | Hcltech HCL Digital Experience | 22/9/2022 | 17/6/2026 | Una entrada del usuario incluida en la respuesta de error, que podría ser usada en un ataque de phishing | |
| Modificada | Media (6.1) | 0.59% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 22/9/2022 | 9/7/2026 | El archivo HtmlUtil.escapeRedirect en Liferay Portal versiones 7.3.1 hasta 7.4.2, y Liferay DXP versiones 7.0 fix pack 91 hasta 101, 7.1 fix pack 17 hasta 25, 7.2 fix pack 5 hasta 14, y 7. 3 anteriores a service pack 3, puede ser omitido mediante el uso de múltiples barras diagonales, lo que permite a atacantes… | |
| Modificada | Media (6.1) | 0.53% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 22/9/2022 | 9/7/2026 | Se ha detectado que Liferay Portal versioens v7.1.0 hasta v7.4.2 y Liferay DXP versiones 7.1 antes del fix pack 26, 7.2 antes del fix pack 15 y 7.3 antes del service pack 3 contienen una vulnerabilidad de cross-site scripting (XSS) en el widget Custom Facet del módulo Portal Search. Esta vulnerabilidad permite a los… | |
| Modificada | Media (5.4) | 0.68% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 22/9/2022 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) Almacenado en la página de administración de la membresía del usuario del módulo Site en Liferay Portal versiones 7.0.1 hasta 7.4.1, y Liferay DXP versión 7.0 versiones anteriores a fix pack 102, 7.1 anteriores a fix pack 26, 7.2 anteriores a fix pack 15, y 7.3… | |
| Modificada | Media (5.3) | 0.20% | — | Westerndigital WD Discovery | 19/9/2022 | 17/6/2026 | Los archivos ejecutables del software WD Discovery estaban firmados con un algoritmo hash SHA-1 no seguro. Un atacante podría usar esta debilidad para crear firmas de certificados falsificadas debido al uso de un algoritmo de hashing que no está libre de colisiones. Esto podría afectar a la confidencialidad del… | |
| Modificada | Baja (3.7) | 0.85% | 💥 PoC | Digitaldruid Hoteldruid | 16/9/2022 | 17/6/2026 | Se ha detectado que HotelDruid Hotel Management Software versiones v3.0.3 y anteriores, tenía tokens de sesión expuestos en múltiples enlaces por medio de parámetros GET, lo que permitía a atacantes acceder a identificadores de sesión de usuarios | |
| Modificada | Crítica (9.8) | 7.3% | 💥 PoC | Digitaldruid Hoteldruid | 16/9/2022 | 17/6/2026 | La función controlla_login del componente HotelDruid Hotel Management Software versión v3.0.3, genera un token de sesión predecible, permitiendo a atacantes omitir la autenticación por medio de ataques de fuerza bruta | |
| Modificada | Alta (7.2) | 0.90% | — | Awesomemotive Easy Digital Downloads | 22/8/2022 | 17/6/2026 | Una vulnerabilidad de inyección de objetos en PHP en el plugin Easy Digital Downloads versiones anteriores a 3.0.1 incluyéndola, en WordPress. | |
| Modificada | Alta (7.8) | 0.22% | — | Intel Enpirion Digital Power Configurator GUI | 18/8/2022 | 17/6/2026 | Un elemento de ruta de búsqueda no controlado en el software Intel(R) Enpirion(R) Digital Power Configurator GUI, todas las versiones puede permitir que un usuario autenticado permita potencialmente una escalada de privilegios por medio de acceso local. | |
| Modificada | Media (4.8) | 0.60% | — | Digital Publications BY Supsystic | 15/8/2022 | 17/6/2026 | El plugin Digital Publications by Supsystic de WordPress versiones anteriores a 1.7.4 no sanea ni escapa de su configuración, lo que permite a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Crítica (9.8) | 1.1% | — | Digital Product Labs Wpdating | 8/8/2022 | 17/6/2026 | El plugin WPDating de WordPress versiones hasta 7.1.9, no escapa apropiadamente la entrada del usuario antes de concatenarla con determinadas consultas SQL, conllevando a múltiples vulnerabilidades de inyección SQL | |
| Modificada | Media (5.3) | 0.70% | — | Westerndigital Sweet B | 29/7/2022 | 17/6/2026 | Cuando es calculado un secreto compartido o una multiplicación de puntos en la curva P-256 de NIST usando una clave pública con una coordenada X de cero, la biblioteca devuelve un error y es escrito en el búfer de salida un valor inválido no reducido. Esto puede ser aprovechado por un atacante para causar un escenario… | |
| Modificada | Media (5.3) | 0.70% | — | Westerndigital Sweet B | 29/7/2022 | 17/6/2026 | Cuando es computado un secreto compartido o una multiplicación de puntos en la curva P-256 del NIST que resulta en una coordenada X de cero, el resultado no es reducido apropiadamente modulo el primo del campo P-256 y es inválido. El resultado puede causar un error cuando es usada en otras operaciones. Esto puede ser… | |
| Modificada | Media (5.3) | 0.70% | — | Westerndigital Sweet B | 29/7/2022 | 17/6/2026 | Cuando es comprimido o descomprimido un punto en la curva elíptica P-256 de NIST con una coordenada X de cero, la salida resultando no es reducida apropiadamente modulo el primo del campo P-256 y es inválida. La salida resultante causará un error cuando sea usada en otras operaciones. Esto puede ser aprovechado por un… | |
| Modificada | Media (5.3) | 0.70% | — | Westerndigital Sweet B | 29/7/2022 | 17/6/2026 | Cuando son comprimidos o descomprimidos puntos de curvas elípticas usando la biblioteca Sweet B, es usada una elección incorrecta del bit de signo. Un atacante con privilegios de nivel de usuario y sin ayuda de otros usuarios puede explotar esta vulnerabilidad con sólo conocer la clave pública y la biblioteca. La… | |
| Modificada | Alta (7.8) | 0.19% | — | Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+5 | 25/7/2022 | 17/6/2026 | La aplicación web Western Digital My Cloud [https://os5.mycloud.com/] usa un SSLContext débil cuando intenta configurar reglas de reenvío de puertos. Esto fue habilitado para mantener la compatibilidad con routers domésticos antiguos o anticuados. Al usar un contexto "SSL" en lugar de "TLS" o especificar una… | |
| Modificada | Media (4.8) | 0.37% | — | Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+4 | 25/7/2022 | 17/6/2026 | Los dispositivos My Cloud de Western Digital son susceptibles a una vulnerabilidad de tipo cross side scripting que puede permitir a un usuario malicioso con altos privilegios acceder a las unidades de las que está haciéndose una copia de seguridad para construir e inyectar cargas útiles de JavaScript en el navegador… | |
| Modificada | Alta (7.5) | 0.80% | — | Westerndigital MY Cloud Home DUO FirmwareWesterndigital MY Cloud Home Firmware | 12/7/2022 | 17/6/2026 | Se han implementado protecciones en las credenciales de AWS que no estaban debidamente protegidas | |
| Modificada | Crítica (9.8) | 1.5% | — | Westerndigital MY Cloud Home DUO FirmwareWesterndigital MY Cloud Home Firmware | 12/7/2022 | 17/6/2026 | Se ha abordado una vulnerabilidad de ejecución de código remota mediante la resolución de una vulnerabilidad de inyección de comandos y el cierre de un cubo de AWS S3 que potencialmente permitía a un atacante ejecutar código sin firmar en los dispositivos de My Cloud Home |