Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

1459 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.5%💥 PoCRedhat LibvirtCanonical Ubuntu LinuxFedoraproject FedoraRedhat Enterprise Linux+1023/8/202217/6/2026
Se ha encontrado un fallo de uso de memoria previamente liberada en libvirt. La función qemuMonitorUnregister() en qemuProcessHandleMonitorEOF es llamada usando múltiples hilos sin estar adecuadamente protegida por un bloqueo de monitor. Este fallo podría ser activado por la API virConnectGetAllDomainStats cuando el…
ModificadaCrítica (9.8)1.8%—Miniorange Oauth 2.0 Client FOR SSO22/8/202217/6/2026
Una vulnerabilidad de elusión de autenticación en el cliente miniOrange Oauth versión 2.0 para el plugin SSO versiones anteriores a 1.11.3 incluyéndola, en WordPress.
ModificadaCrítica (9.8)1.3%—Miniorange WP Oauth Server22/8/202217/6/2026
Una vulnerabilidad de Omisión de Autenticación en el plugin miniOrange WP OAuth Server versiones anteriores a 3.0.4 incluyéndola, en WordPress.
ModificadaMedia (5.4)0.36%—Thoughtbot Administrate5/8/202217/6/2026
Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en administrate versiones 0.1.4 y anteriores, permite a atacantes remotos secuestrar el código de autorización OAuth del usuario
ModificadaCrítica (9.8)19%💥 PoCZlibFedoraproject FedoraDebian LinuxNetapp Active IQ Unified Manager+145/8/202214/7/2026
zlib versiones hasta 1.2.12, presenta una lectura excesiva de búfer en la región heap de la memoria o desbordamiento de búfer en el archivo inflate.c por medio de un campo extra del encabezado gzip. NOTA: sólo están afectadas las aplicaciones que llaman a inflateGetHeader. Algunas aplicaciones comunes agrupan el…
ModificadaAlta (7.5)23%💥 PoCSqliteNetapp Ontap Select Deploy Administration UtilitySplunk Universal Forwarder3/8/202217/6/2026
SQLite versiones 1.0.12 hasta 3.39.x anteriores a 3.39.2, permite a veces un desbordamiento de límites de matriz si son usados miles de millones de bytes en un argumento de cadena para una API de C
ModificadaBaja (2.7)51%💥 ExploitMinio1/8/202217/6/2026
MinIO es un almacenamiento de objetos de alto rendimiento publicado bajo la licencia pública general Affero de GNU versión v3.0. En versiones afectadas, todos los usuarios "admin" autorizados para "admin:ServerUpdate" pueden provocar selectivamente un error que, en respuesta, devuelva el contenido de la ruta…
ModificadaMedia (6.5)1.9%—LibtiffFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Ontap Select Deploy Administration Utility+129/7/202217/6/2026
Se ha descubierto un desbordamiento de pila en la función _TIFFVGetField de Tiffsplit v4.4.0. Esta vulnerabilidad permite a los atacantes provocar una denegación de servicio (DoS) a través de un archivo TIFF manipulado analizado por las utilidades "tiffsplit" o "tiffcrop"
ModificadaAlta (7.5)1.3%—Mb.miniaudioplayer Project Mb.miniaudioplayer28/7/202217/6/2026
El plugin mb.miniAudioPlayer-an HTML5 audio player for your mp3 files de WordPress es propenso a múltiples vulnerabilidades, incluyendo vulnerabilidades de proxy abierto y de omisión de seguridad, ya que no verifica apropiadamente la entrada suministrada por el usuario. Un atacante puede aprovechar estos problemas…
ModificadaMedia (5.3)1.2%—Miniorange Oauth Single Sign ON17/7/202217/6/2026
El plugin OAuth Single Sign On de WordPress versiones anteriores a 6.22.6, no comprueba que las peticiones de token de acceso OAuth sean legítimas, lo que permite a atacantes entrar en el sitio con el único conocimiento de la dirección de correo electrónico de un usuario
ModificadaMedia (4.5)0.47%—GNU Grub2Redhat Developer ToolsRedhat OpenshiftRedhat Enterprise Linux+96/7/202217/6/2026
Puede producirse una escritura fuera de límites de la pila durante el manejo de las tablas Huffman en el lector PNG. Esto puede conllevar a una corrupción de datos en el espacio de la pila. El impacto en la confidencialidad, integridad y disponibilidad puede considerarse bajo ya que es muy complejo que un atacante…
ModificadaMedia (4.5)0.46%—GNU Grub2Fedoraproject FedoraRedhat Developer ToolsRedhat Openshift+106/7/202217/6/2026
Una imagen PNG en escala de grises de 16 bits diseñada puede conllevar a una escritura fuera de límites en el área de la pila. Un atacante puede aprovecharse de ello para causar corrupción de datos de la pila o, eventualmente, la ejecución de código arbitrario y omitir las protecciones de arranque seguro. Este…
ModificadaAlta (8.8)1.8%💥 PoCMini Tmall Project Mini Tmall6/7/202217/6/2026
Mini-Tmall versión v1.0, es vulnerable a Permisos no Seguros por medio de tomcat-embed-jasper
ModificadaCrítica (9)0.98%—Asus Zenwifi Xd4s FirmwareAsus Zenwifi XT9 FirmwareAsus Zenwifi XD5 FirmwareAsus Zenwifi PRO Et12 Firmware+895/7/202217/6/2026
ASUS RT-A88U versión 3.0.0.4.386_45898 es vulnerable a un ataque de tipo Cross Site Scripting (XSS). El panel de administración del enrutador ASUS no desinfecta los registros de WiFI correctamente, si un atacante pudiera cambiar el SSID del enrutador con una carga útil personalizada, podría obtener XSS almacenado…
ModificadaMedia (6.5)2.8%—GnupgFedoraproject FedoraDebian LinuxNetapp Active IQ Unified Manager+11/7/202217/6/2026
GnuPG versiones hasta 2.3.6, en situaciones inusuales en las que un atacante posee cualquier información de clave secreta del llavero de la víctima y son cumplidos en otras restricciones (por ejemplo, el uso de GPGME), permite una falsificación de firmas por medio de la inyección en la línea de estado
ModificadaCrítica (9.8)1.6%—1234n Minicms28/6/202217/6/2026
Una vulnerabilidad de inclusión de archivos en Minicms versión v1.9, permite a atacantes remotos ejecutar código PHP arbitrario por medio del archivo post-edit.php
ModificadaMedia (4.8)0.58%—Miniorange Malware Scanner27/6/202217/6/2026
El plugin Malware Scanner de WordPress versiones anteriores a 4.5.2, no sanea y escapa de algunos de sus elementos, conllevando a que usuarios maliciosos con privilegios de administrador puedan almacenar código Javascript malicioso, conllevando a ataques de tipo Cross-Site Scripting cuando unfiltered_html no está…
ModificadaMedia (4.8)0.59%—Miniorange Login With OTP Over Sms, Email, Whatsapp AND Google Authenticator27/6/202217/6/2026
El plugin Login With OTP Over SMS, Email, WhatsApp and Google Authenticator de WordPress versiones anteriores a 1.0.8, no escapa a su configuración, permitiendo a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html no está permitido
ModificadaMedia (4.8)0.59%—Miniorange Google Authenticator27/6/202217/6/2026
El plugin miniOrange's Google Authenticator de WordPress versiones anteriores a 5.5.6, no sanea ni escapa de algunas de sus configuraciones, lo que conlleva a que usuarios con privilegios de administrador almacenen código Javascript malicioso, lo que conlleva a ataques de tipo Cross-Site Scripting cuando…
ModificadaMedia (4.8)0.89%💥 ExploitMiniorange Limit Login Attempts27/6/202217/6/2026
El plugin Limit Login Attempts de WordPress versiones anteriores a 4.0.72, no sanea ni escapa de algunos de sus ajustes, lo que conlleva a que usuarios maliciosos con privilegios de administrador almacenen código Javascript malicioso que lleva a ataques de tipo Cross-Site Scripting cuando unfiltered_html no está…
ModificadaMedia (4.8)0.58%—Miniorange Wordpress Security27/6/202217/6/2026
El plugin Security Firewall, Malware Scanner, Secure Login y Backup de WordPress versiones anteriores a 4.2.1, no sanea y escapa de algunas de sus configuraciones, lo que conlleva a que usuarios maliciosos con privilegios de administrador almacenen código Javascript malicioso que conduce a ataques de tipo Cross-Site…
ModificadaMedia (4.8)0.67%—Miniorange Login Using Wordpress Users27/6/202217/6/2026
El plugin Login using WordPress Users ( WP as SAML IDP ) de WordPress versiones anteriores a 1.13.4, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no…
ModificadaMedia (4.3)0.43%—Miniorange Google Authenticator27/6/202217/6/2026
El plugin Google Authenticator de WordPress versiones anteriores a 1.0.5, no presenta una comprobación de tipo CSRF cuando guarda sus ajustes, y no los sanea así como los escapa, permitiendo a atacantes hacer que un administrador conectado los cambie y lleve a cabo ataques de tipo Cross-Site Scripting
ModificadaAlta (8.1)0.41%—1234n Minicms24/6/202217/6/2026
Un ataque de tipo Cross-Site Request Forgery (CSRF) en MiniCMS versión v1.11, permite a atacantes eliminar arbitrariamente archivos locales .dat por medio de un enlace malicioso
ModificadaMedia (4.6)0.16%—Dominionvoting Imagecast X24/6/202217/6/2026
El mecanismo de autenticación usado por los votantes para activar una sesión de votación en la versión probada de Dominion Voting Systems ImageCast X es susceptible de ser falsificado. Un atacante podría aprovechar esta vulnerabilidad para imprimir un número arbitrario de papeletas sin autorización
Orbitaley — Vulnerabilidades