Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.77% | — | Auth0 Passport-wsfed-saml2 | 13/12/2022 | 17/6/2026 | Passport-wsfed-saml2 es un protocolo ws-federation y un proveedor de autenticación de tokens SAML2 para Passport. En versiones anteriores a la 4.6.3, un atacante remoto podría eludir la autenticación WSFed en un sitio web utilizando passport-wsfed-saml2. Un ataque exitoso requiere que el atacante esté en posesión de… | |
| Modificada | Media (6.5) | 0.34% | — | Wp-oauth WP Oauth Server | 5/12/2022 | 17/6/2026 | El complemento de WordPress WP OAuth Server (OAuth Authentication) anterior a 3.4.2 no tiene verificación CSRF al regenerar secretos, lo que podría permitir a los atacantes hacer que los administradores registrados regeneren el secreto de un cliente arbitrario dado que conocen el ID del cliente. | |
| Modificada | Media (4.8) | 0.51% | — | Wp-oauth WP Oauth Server | 5/12/2022 | 17/6/2026 | El complemento de WordPress WP OAuth Server (OAuth Authentication) anterior a 4.2.2 no sanitiza ni escapa a los ID de cliente, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Crítica (9.8) | 1.3% | — | Goauthentik Authentik | 2/12/2022 | 17/6/2026 | authentik es un proveedor de identidad de código abierto. Las versiones anteriores a 2022.11.2 y 2022.10.2 son vulnerables a la creación de usuarios no autorizados y a una posible apropiación de cuentas. Con los flujos predeterminados, los usuarios no autenticados pueden crear nuevas cuentas en authentik. Si existe un… | |
| Modificada | Media (6.3) | 0.50% | — | Microfocus Netiq Advanced Authentication | 28/11/2022 | 17/6/2026 | Esta actualización resuelve un ataque de omisión de autenticación multifactor | |
| Modificada | Alta (7.5) | 0.71% | — | Fusionauth | 28/11/2022 | 17/6/2026 | FusionAuth anterior a 1.41.3 permite ver o recuperar un archivo fuera del root de la aplicación mediante una solicitud HTTP. Para ser específico, un atacante puede ver o recuperar cualquier archivo legible por el usuario que ejecuta el proceso FusionAuth. | |
| Modificada | Media (4.8) | 0.53% | — | Thematosoup Fancier Author BOX | 28/11/2022 | 17/6/2026 | El complemento Fancier Author Box de ThematoSoup de WordPress hasta la versión 1.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting (XSS), incluso cuando la capacidad unfiltered_html no… | |
| Modificada | Alta (8.8) | 0.29% | — | Miniorange Wordpress Rest API Authentication | 18/11/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento REST API Authentication en WordPress en versiones <= 2.4.0. | |
| Modificada | Alta (8.8) | 0.69% | — | Miniorange Google Authenticator | 18/11/2022 | 17/6/2026 | Vulnerabilidad de control de acceso roto en el complemento miniOrange's Google Authenticator de WordPress en versiones <= 5.6.1. | |
| Modificada | Media (6.5) | 0.69% | — | Jenkins Reverse Proxy Auth | 15/11/2022 | 17/6/2026 | Jenkins Reverse Proxy Auth Plugin 1.7.3 y versiones anteriores almacena la contraseña del administrador LDAP sin cifrar en el archivo global config.xml en el controlador de Jenkins, donde los atacantes con acceso al sistema de archivos del controlador de Jenkins pueden verla. | |
| Modificada | Media (6.5) | 0.36% | — | Digitialpixies Oauth Client | 14/11/2022 | 17/6/2026 | El complemento de WordPress OAuth Client de DigitialPixies hasta la versión 1.1.0 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas. | |
| Modificada | Media (4.8) | 0.53% | — | Digitialpixies Oauth Client | 14/11/2022 | 17/6/2026 | El complemento de WordPress OAuth Client de DigitialPixies hasta la versión 1.1.0 no sanitiza y escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Stored Cross-Site Scripting almacenados incluso cuando la capacidad… | |
| Modificada | Baja (3.3) | 0.18% | — | Intel Wlan Authentication AND Privacy Infrastructure | 11/11/2022 | 17/6/2026 | Un control de acceso inadecuado en el software Intel(R) WAPI Security para Windows 10/11 anterior a la versión 22.2150.0.1 puede permitir que un usuario autenticado potencialmente habilite la divulgación de información a través del acceso local. | |
| Modificada | Alta (7.8) | 0.34% | — | SAP 3D Visual Enterprise AuthorSAP 3D Visual Enterprise Viewer | 8/11/2022 | 17/6/2026 | Debido a la falta de una gestión adecuada de la memoria, cuando una víctima abre un archivo manipulado recibido de fuentes no confiables en SAP 3D Visual Enterprise Author y SAP 3D Visual Enterprise Viewer, se puede activar la ejecución de código arbitrario cuando el payload fuerza: Reutilización del puntero colgante… | |
| Modificada | Alta (7.8) | 0.41% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo manipulado Visual Design Stream (.vds, MataiPersistence.dll) recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que sea desencadenada una Ejecución de Código Remota cuando la carga… | |
| Modificada | Alta (7.8) | 0.60% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de una administración apropiada de la memoria, cuando una víctima abre un archivo Windows Cursor File manipulado (.cur, ico.x3d) recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que sea desencadenada una Ejecución de Código Remota cuando la carga útil… | |
| Modificada | Media (5.5) | 0.21% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de una administración apropiada de la memoria, cuando una víctima abre un archivo Windows Cursor File manipulado (.cur, ico.x3d) recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que la aplicación sea bloqueada y deje de estar disponible temporalmente para… | |
| Modificada | Media (5.5) | 0.26% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo manipulado Parasolid Part and Assembly (.x_b, CoreCadTranslator.exe) recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que la aplicación sea bloqueada y deje de estar disponible… | |
| Modificada | Media (5.5) | 0.21% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo manipulado Portable Document Format (.pdf, PDFPublishing.dll) recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que la aplicación sea bloqueada y deje de estar disponible… | |
| Modificada | Alta (7.8) | 0.39% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo manipulado Portable Document Format (.pdf, PDFPublishing.dll) recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que sea desencadenada una Ejecución de Código Remota cuando la… | |
| Modificada | Alta (7.8) | 0.57% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo manipulado de Jupiter Tesselation (.jt, JtTranslator.exe) recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que sea desencadenada una Ejecución de Código Remota cuando la carga… | |
| Modificada | Media (5.5) | 0.26% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo Iges Part and Assembly (.igs, .iges, CoreCadTranslator.exe) manipulado recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que la aplicación sea bloqueada y deje de estar disponible… | |
| Modificada | Alta (7.8) | 0.57% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo Iges Part and Assembly manipulado (.igs, .iges, CoreCadTranslator.exe) recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que sea desencadenada una Ejecución de Código Remota… | |
| Modificada | Media (5.5) | 0.21% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo Enhanced Metafile (.emf, emf.x3d) manipulado recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que la aplicación sea bloqueada y deje de estar disponible temporalmente para el… | |
| Modificada | Alta (7.8) | 0.97% | — | SAP 3D Visual Enterprise Author | 11/10/2022 | 17/6/2026 | Debido a una falta de administración apropiada de la memoria, cuando una víctima abre un archivo Enhanced Metafile (.emf, emf.x3d) manipulado recibido de fuentes no confiables en SAP 3D Visual Enterprise Author - versión 9, es posible que sea desencadenada una Ejecución de Código Remota cuando la carga útil fuerza un… |