Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2739▼ 332 respecto a la semana anterior
Críticas / altas1275▼ 217 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1635 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.69% | — | Monospace Directus | 19/10/2023 | 17/6/2026 | Directus es una API y un panel de aplicaciones en tiempo real para administrar el contenido de la base de datos SQL. En las versiones afectadas, cualquier instalación de Directus que tenga websockets habilitados puede fallar si el servidor websocket recibe un frame no válido. Un usuario malintencionado podría… | |
| Modificada | Alta (7.5) | 26% | 💥 Exploit | Miniorange Active Directory Integration / Ldap Integration | 16/10/2023 | 17/6/2026 | El complemento Active Directory Integration / LDAP Integration de WordPress anterior a 4.1.10 almacena registros LDAP confidenciales en un archivo de búfer cuando un administrador desea exportar dichos registros. Desafortunadamente, este archivo de registro nunca se elimina y permanece accesible para cualquier usuario… | |
| Modificada | Alta (7.5) | 1.5% | — | IBM Security Directory Integrator | 14/10/2023 | 17/6/2026 | IBM Security Directory Server 6.4.0 podría permitir que un atacante remoto atraviese directorios del sistema. Un atacante podría enviar una solicitud URL especialmente manipulada que contenga secuencias de "puntos" (/../) para ver archivos arbitrarios en el sistema. ID de IBM X-Force: 228582. | |
| Modificada | Media (5.9) | 0.55% | — | IBM Security Directory IntegratorIBM Security Directory ServerIBM Security Directory SuiteIBM Security Verify Directory | 14/10/2023 | 17/6/2026 | IBM Security Directory Server 6.4.0 podría permitir que un atacante remoto obtenga información confidencial, causada por una falla al habilitar correctamente HTTP Strict Transport Security. Un atacante podría aprovechar esta vulnerabilidad para obtener información confidencial utilizando técnicas de intermediario. ID… | |
| Modificada | Crítica (9.1) | 0.91% | — | IBM Security Directory ServerIBM Security Directory SuiteIBM Security Verify Directory | 14/10/2023 | 17/6/2026 | IBM Security Directory Server 6.4.0 es vulnerable a un ataque de XML External Entity Injection (XXE) al procesar datos XML. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o consumir recursos de memoria. ID de IBM X-Force: 228505. | |
| Modificada | Alta (8.8) | 0.21% | — | Wpdoctor Woocommerce Login Redirect | 10/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento WP Doctor WooCommerce Login Redirect en versiones <= 2.2.4. | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Alta (7.5) | 0.32% | — | IBM Security Directory Suite VA | 6/10/2023 | 17/6/2026 | IBM Security Directory Suite 8.0.1 utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. ID de IBM X-Force: 228568. | |
| Modificada | Media (6.5) | 0.91% | — | Miniorange Active Directory Integration / Ldap Integration | 27/9/2023 | 17/6/2026 | El complemento de integración de Active Directory Integration / LDAP para WordPress es vulnerable a LDAP Passback en versiones hasta la 4.1.10 inclusive. Esto se debe a una validación insuficiente al cambiar el servidor LDAP. Esto hace posible que atacantes autenticados, con acceso administrativo y superior, cambien… | |
| Modificada | Media (4.9) | 0.91% | — | Miniorange Staff / Employee Business Directory FOR Active Directory | 27/9/2023 | 17/6/2026 | El complemento Staff / Employee Business Directory para Active Directory para WordPress es vulnerable a LDAP Passback en versiones hasta la 1.2.3 inclusive. Esto se debe a una validación insuficiente al cambiar el servidor LDAP. Esto hace posible que atacantes autenticados, con acceso administrativo y superior,… | |
| Modificada | Crítica (9.1) | 1.5% | — | IBM Security Directory Server | 8/9/2023 | 17/6/2026 | IBM Security Directory Server 7.2.0 podría permitir a un atacante remoto recorrer directorios del sistema. Un atacante podría enviar una solicitud de dirección URL especialmente manipulada que contuviera secuencias "dot dot" (/.. /) para ver o escribir en archivos arbitrarios en el sistema. ID de IBM X-Force: 228579. | |
| Modificada | Media (5.5) | 0.17% | — | L-is-b Direct | 8/9/2023 | 17/6/2026 | La vulnerabilidad de control de acceso incorrecto en 'direct' Desktop App para macOS versión 2.6.0 y versiones anteriores permite a un atacante local eludir la restricción de acceso y usar camrea, micrófono, etc. del dispositivo donde está instalado el producto sin el consentimiento del usuario. | |
| Modificada | Media (6.1) | 1.0% | 💥 Exploit | Ajaydsouza Connections ReloadedArchimidismertzanos Atlast BusinessArchimidismertzanos Fashionable StoreArchimidismertzanos Nothing Personal+42 | 4/9/2023 | 17/6/2026 | Todo lo anterior: Tema de WordPress de Aapna hasta 1.3, Tema de WordPress de Anand hasta 1.2, Tema de WordPress de Anfaust hasta 1.1, Tema de WordPress de Arendelle antes de 1.1.13, Tema de WordPress de Atlast Business hasta 1.5.8.5, Tema de WordPress de Bazaar Lite antes de 1.8.6, Tema de WordPress de Brain Power… | |
| Modificada | Media (4.8) | 0.37% | — | HWK WP 404 Auto Redirect TO Similar Post | 4/9/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento hwk-fr WP 404 que redirecciona automáticamente a una publicación similar en versiones <= 1.0.3 . | |
| Modificada | Media (5.4) | 0.29% | — | Wpdirectorykit WP Directory KIT | 31/8/2023 | 17/6/2026 | El plugin WP Directory Kit para WordPress es vulnerable a falsificación de petición en sitios cruzados en versiones hasta la 1.2.1, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en la función 'admin_page_display'. Esto hace posible que atacantes no autenticados eliminen o cambien la… | |
| Modificada | Alta (7.5) | 0.67% | — | Phpjabbers Business Directory Script | 30/8/2023 | 17/6/2026 | Business Directory Script 3.2 de PHPJabbers es vulnerable a SQL Injection a través del parámetro de column. | |
| Modificada | Media (6.1) | 0.43% | — | Phpjabbers Business Directory Script | 30/8/2023 | 17/6/2026 | Business Directory Script 3.2 de PHPJabbers es vulnerable a Cross Site Scripting (XSS) a través del parámetro keyword. | |
| Modificada | Media (4.8) | 0.37% | — | Icontrolwp Article Directory Redux | 14/8/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in iControlWP Article Directory Redux plugin <= 1.0.2 versions. | |
| Modificada | Media (5.4) | 0.37% | — | Keegnotrub ART Direction | 10/8/2023 | 17/6/2026 | Auth. (contributor+) Stored Cross-Site Scripting (XSS) vulnerability in Noël Jackson Art Direction plugin <= 0.2.4 versions. | |
| Modificada | Media (4.8) | 0.37% | — | Anadnet Quick Page/post Redirect Plugin | 8/8/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Anadnet Quick Page/Post Redirect Plugin plugin <= 5.2.3 versions. | |
| Modificada | Media (4.3) | 0.61% | — | Backupbliss Backup MigrationBackupbliss CloneCopy-delete-posts Duplicate PostInisev Enhanced Text Widget+6 | 28/7/2023 | 17/6/2026 | Several plugins for WordPress by Inisev are vulnerable to Cross-Site Request Forgery to unauthorized installation of plugins due to a missing nonce check on the handle_installation function that is called via the inisev_installation AJAX aciton in various versions. This makes it possible for unauthenticated attackers… | |
| Modificada | Media (6.5) | 0.69% | — | Backupbliss Backup MigrationBackupbliss CloneCopy-delete-posts Duplicate PostInisev Enhanced Text Widget+7 | 28/7/2023 | 17/6/2026 | Several plugins for WordPress by Inisev are vulnerable to unauthorized installation of plugins due to a missing capability check on the handle_installation function that is called via the inisev_installation AJAX aciton in various versions. This makes it possible for authenticated attackers with minimal permissions,… | |
| Modificada | Media (6.5) | 0.50% | — | Monospace Directus | 25/7/2023 | 17/6/2026 | Directus is a real-time API and App dashboard for managing SQL database content. Starting in version 10.3.0 and prior to version 10.5.0, the permission filters (i.e. `user_created IS $CURRENT_USER`) are not properly checked when using GraphQL subscription resulting in unauthorized users getting event on their… | |
| Modificada | Media (6.1) | 0.39% | — | Bugfinder Listplace Directory Listing Platform | 22/7/2023 | 17/6/2026 | A vulnerability was found in Bug Finder Listplace Directory Listing Platform 3.0. It has been classified as problematic. This affects an unknown part of the file /listplace/user/coverPhotoUpdate of the component Photo Handler. The manipulation of the argument user_cover_photo leads to cross site scripting. It is… | |
| Modificada | Media (6.1) | 0.39% | — | Bugfinder Listplace Directory Listing Platform | 22/7/2023 | 17/6/2026 | A vulnerability was found in Bug Finder Listplace Directory Listing Platform 3.0 and classified as problematic. Affected by this issue is some unknown functionality of the file /listplace/user/ticket/create of the component HTTP POST Request Handler. The manipulation of the argument message leads to cross site… |