Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1223 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.1)0.23%—Digitalguardian Digital Guardian8/7/202217/6/2026
Digital Guardian Agent versión 7.7.4.0042, permite a un administrador (que normalmente no presenta una forma soportada de desinstalar el producto) deshabilitar algunas de las funcionalidades del agente y luego exfiltrar archivos a un dispositivo USB externo
ModificadaMedia (6.1)0.80%—Asylumdigital AGE Gate15/6/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) no autenticado en el plugin Age Gate de Phil Baker versiones anteriores a 2.17.0 incluyéndola, en WordPress
ModificadaAlta (8.1)2.0%💥 PoCCaphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+666/6/20229/7/2026
Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta…
ModificadaMedia (6.1)2.8%💥 ExploitDigitaldruid Hoteldruid26/4/202217/6/2026
HotelDruid Hotel Management Software versión v3.0.3, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro prezzoperiodo4 en el archivo creaprezzi.php
ModificadaMedia (6.1)0.72%—Liferay Digital Experience PlatformLiferay Portal25/4/20229/7/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en la integración de Open Graph del módulo Layout en Liferay Portal 7.3.0 hasta 7.4.0, y Liferay DXP 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web o HTML arbitrario por medio del nombre del sitio
ModificadaMedia (6.1)0.72%—Liferay Digital Experience PlatformLiferay Portal25/4/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en la página de configuración de visualización de contenido web del módulo Journal en Liferay Portal versiones 7.1.0 hasta 7.3.3, y Liferay DXP versiones 7.0 anteriores al paquete de correcciones 94, versiones 7.1 anteriores al paquete de correcciones 19, y…
ModificadaMedia (4.3)0.75%—Liferay Digital Experience PlatformLiferay Portal19/4/20229/7/2026
Liferay Portal versiones 7.3.7, 7.4.0, y 7.4.1, y Liferay DXP versiones 7.2 fix pack 13, y 7.3 fix pack 2 no comprueban apropiadamente los permisos de usuarios cuando acceden a una lista de sitios/grupos, lo que permite a usuarios remotos autenticados visualizar sitios/grupos por medio de la UI de asignación de…
ModificadaMedia (5.4)0.58%—Liferay Digital Experience PlatformLiferay Portal19/4/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en el selector de categorías de activos del módulo Asset en Liferay Portal versiones 7.3.3 hasta 7.4.0, y Liferay DXP versiones 7.3 anteriores al Service Pack 3 permite a atacantes remotos inyectar scripts web arbitrarios o HTML arbitrarios por medio del nombre de…
ModificadaMedia (4.3)0.48%—Awesomemotive Easy Digital Downloads18/4/202217/6/2026
El plugin Easy Digital Downloads de WordPress versiones anteriores a 2.11.6, no presenta comprobación de tipo CSRF cuando son insertadas notas de pago, lo que podría permitir a atacantes hacer que un administrador registrado inserte notas arbitrarias por medio de un ataque de tipo CSRF
ModificadaMedia (4.8)0.66%—Awesomemotive Easy Digital Downloads18/4/202217/6/2026
El plugin Easy Digital Downloads de WordPress versiones anteriores a 2.11.6 no sanea ni escapa del nombre del archivo descargable en los registros, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida
ModificadaMedia (6.8)0.24%—Cisco Catalyst Digital Building Series Switches FirmwareCisco IOS Rommon15/4/202217/6/2026
Múltiples vulnerabilidades que afectan a Cisco Catalyst Digital Building Series Switches and Cisco Catalyst Micro Switches podrían permitir a un atacante ejecutar código persistente en el momento del arranque o impedir permanentemente el arranque del dispositivo, resultando en una condición de denegación de servicio…
ModificadaCrítica (9.8)1.4%—Thedigitalcraft Atomcms12/4/202217/6/2026
AtomCMS versión 2.0, es vulnerable a una inyección SQL por medio de el archivo Atom.CMS_admin_ajax_navigation.php
ModificadaCrítica (9.8)1.4%—Thedigitalcraft Atomcms12/4/202217/6/2026
Atom.CMS 2.0 es vulnerable a una inyección SQL por medio de el archivo Atom.CMS_admin_ajax_blur-save.php
ModificadaCrítica (9.8)1.4%—Thedigitalcraft Atomcms12/4/202217/6/2026
AtomCMS versión 2.0, es vulnerable a una inyección SQL por medio de el archivo Atom.CMS_admin_ajax_list-sort.php
ModificadaCrítica (9.8)5.3%💥 ExploitThedigitalcraft Atomcms12/4/202217/6/2026
Atom.CMS 2.0 es vulnerable a una inyección SQL por medio de el archivo Atom.CMS_admin_uploads.php
ModificadaCrítica (9.8)5.9%💥 ExploitThedigitalcraft Atomcms12/4/202217/6/2026
AtomCMS versión 2.0, es vulnerable a una inyección SQL por medio de el archivo Atom.CMS_admin_ajax_pages.php
ModificadaAlta (7.8)0.31%—Westerndigital Sandisk Professional G-raid 4/8 Software UtilityWesterndigital Sandisk Professional G-raid 4/8 Software Utility Driver30/3/202217/6/2026
Las configuraciones de la utilidad de software G-RAID 4/8 para Windows estuvieron afectadas por una vulnerabilidad de secuestro de DLL. Una explotación con éxito podría conllevar a una ejecución de código arbitrario en el contexto del usuario del sistema
ModificadaCrítica (9.8)2.7%—Westerndigital MY Cloud Pr2100 FirmwareWesterndigital MY Cloud Pr4100 FirmwareWesterndigital MY Cloud Ex4100 FirmwareWesterndigital MY Cloud EX2 Ultra Firmware+925/3/202217/6/2026
La combinación de primitivas que ofrecen SMB y AFP en su configuración por defecto permite la escritura arbitraria de archivos. Al explotar esta combinación de primitivas, un atacante puede ejecutar código arbitrario
ModificadaMedia (5.3)0.96%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de Transport Layer Security en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 v1.5 no comprueba apropiadamente que "DigestInfo" tenga una estructura ASN.1 apropiada. Esto puede conllevar a una verificación…
ModificadaAlta (7.5)1.1%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de Transport Layer Security en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 versión v1.5, no comprobaba los bytes de cola después de descodificar una estructura ASN.1 "DigestInfo". Esto puede permitir que…
ModificadaAlta (7.5)0.78%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de la seguridad de la capa de transporte en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 versión v1.5, es indulgente a la hora de comprobar la estructura del algoritmo de resumen. Esto puede permitir una…
ModificadaMedia (5.4)1.5%💥 ExploitThedigitalcraft Atomcms15/3/202217/6/2026
Se ha detectado que Atom CMS versión v2.0, contenía una vulnerabilidad de tipo cross-site scripting (XSS) reflejado por medio del parámetro "A" en el archivo /widgets/debug.php
ModificadaCrítica (9.8)7.1%💥 ExploitThedigitalcraft Atomcms15/3/202217/6/2026
Se ha detectado que Atom CMS versión v2.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el archivo /admin/ajax/avatar.php
ModificadaCrítica (9.8)54%💥 ExploitThedigitalcraft Atomcms15/3/202217/6/2026
Se ha detectado que Atom CMS versión v2.0, contiene una vulnerabilidad de ejecución de código remota (RCE) por medio del archivo /admin/uploads.php
ModificadaMedia (5.3)0.45%—Liferay Digital Experience PlatformLiferay Portal3/3/20229/7/2026
El módulo Remote App en Liferay Portal Liferay Portal v7.4.3.4 hasta v7.4.3.8 y Liferay DXP 7.4 antes de la actualización 5 no comprueba si el origen de los mensajes de evento que recibe coincide con el origen de la Remote App, permitiendo a los atacantes exfiltrar el token CSRF a través de un mensaje de evento…