Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

894 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)2.6%—Purchase Order Management System Project Purchase Order Management System21/4/202217/6/2026
Se ha detectado que Purchase Order Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio de /purchase_order/classes/Master.php?f=delete_item
ModificadaCrítica (9.8)24%—Purchase Order Management System Project Purchase Order Management System21/4/202217/6/2026
Se ha detectado que Purchase Order Management System versión v1.0, contiene una vulnerabilidad de ejecución de código remota (RCE) por medio de /purchase_order/admin/?page=user
ModificadaCrítica (9.8)1.7%—Nuuo Network Video Recorder Firmware29/3/20229/7/2026
Se ha detectado que NUUO v03.11.00 contiene un problema de control de acceso.
ModificadaMedia (6.1)0.80%—Deleteoldorders Project Delete OLD Orders28/3/202217/6/2026
El plugin Delete Old Orders de WordPress versiones hasta 0.2, no sanea ni escapa del parámetro date antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.8)0.65%—Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV28/2/202217/6/2026
El plugin Easy Drag And Drop All Import : WP Ultimate CSV Importer de WordPress versiones anteriores a 6.4.3, no sanea y escapa de los comentarios importados, lo que podría permitir a usuarios con altos privilegios importar comentarios maliciosos (intencionadamente o no) y conllevar problemas de tipo Cross-Site…
ModificadaMedia (5.4)0.58%—Gadget Works Online Ordering System Project Gadget Works Online Ordering System28/1/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Sourcecodester Gadget Works Online Ordering System en PHP/MySQLi versión 1.0, por medio del parámetro Category en una función add en el archivo category/index.php
ModificadaCrítica (9.8)2.5%—Purchase Order Management System Project Purchase Order Management System24/1/202217/6/2026
Una vulnerabilidad de inyección SQL en el archivo Login.php en Sourcecodester Purchase Order Management System versión v1 por oretnom23, permite a atacantes ejecutar comandos SQL arbitrarios por medio del parámetro username
ModificadaMedia (6.1)0.89%—Villatheme Orders Tracking FOR Woocommerce24/1/202217/6/2026
El plugin Orders Tracking for WooCommerce de WordPress versiones anteriores a 1.1.10, no sanea y escapa de la file_url antes de devolverla a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.3)0.80%—Oracle Enterprise Session Border Controller19/1/202217/6/2026
Una vulnerabilidad en el producto Oracle Enterprise Session Border Controller de Oracle Communications (componente: Log). Las versiones compatibles que están afectadas son 8.4 y la 9.0. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y con acceso a la red por medio de HTTP…
ModificadaAlta (7.7)0.93%—Oracle Enterprise Session Border Controller19/1/202217/6/2026
Una vulnerabilidad en el producto Oracle Enterprise Session Border Controller de Oracle Communications (componente: WebUI). Las versiones compatibles que están afectadas son 8.4 y la 9.0. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y acceso a la red por medio de HTTP…
ModificadaMedia (6.4)0.57%—Oracle Enterprise Session Border Controller19/1/202217/6/2026
Una vulnerabilidad en el producto Oracle Enterprise Session Border Controller de Oracle Communications (componente: WebUI). Las versiones compatibles que están afectadas son 8.4 y la 9.0. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y con acceso a la red por medio de HTTP…
ModificadaMedia (6.6)98%💥 PoCApache Log4jOracle Communications Diameter Signaling RouterOracle Communications Interactive Session RecorderOracle Primavera Gateway+1828/12/202117/6/2026
Las versiones de Apache Log4j2 de la 2.0-beta7 a la 2.17.0 (excluyendo las versiones de corrección de seguridad 2.3.2 y 2.12.4) son vulnerables a un ataque de ejecución remota de código (RCE) cuando una configuración utiliza un JDBC Appender con un URI de origen de datos JNDI LDAP cuando un atacante tiene el control…
ModificadaAlta (8.8)1.3%—NI Woocommerce Custom Order Status Project NI Woocommerce Custom Order Status21/12/202117/6/2026
La función get_query() del plugin Ni WooCommerce Custom Order Status de WordPress versiones anteriores a 1.9.7, usada por la acción AJAX niwoocos_ajax, disponible para todos los usuarios autenticados, no sanea adecuadamente el parámetro sort antes de usarlo en una sentencia SQL, conllevando a una inyección SQL,…
ModificadaMedia (5.3)1.2%—Iorder Project Iorder20/12/202117/6/2026
Una vulnerabilidad de inyección de HTML en iOrder versión 1.0, permite al atacante remoto ejecutar códigos HTML maliciosos por medio del formulario de registro
ModificadaMedia (6.1)1.4%—Iorder Project Iorder20/12/202117/6/2026
Múltiples vulnerabilidades de tipo XSS almacenadas en el código fuente de iOrder versión 1.0, permiten a atacantes remotos ejecutar código arbitrario por medio del formulario de registro en el campo Name y Phone number
ModificadaMedia (5.9)100%💥 PoCApache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+11218/12/202125/8/2026
Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena…
ModificadaMedia (6.7)0.52%—Fortinet FortiadcFortinet FortianalyzerFortinet FortimailFortinet Fortimanager+98/12/202117/6/2026
Un desbordamiento de búfer [CWE-121] en la biblioteca del cliente TFTP de FortiOS versiones anteriores a 6.4.7 y FortiOS versiones 7.0.0 hasta 7.0.2, puede permitir a un atacante local autenticado lograr una ejecución de código arbitrario por medio de argumentos de línea de comandos especialmente diseñados
ModificadaCrítica (9.8)2.5%💥 PoCOretnom23 Online Food Ordering System29/10/202117/6/2026
Se presenta una vulnerabilidad de Ejecución de Código Remota (RCE) en Sourcecodester Online Food Ordering System versión 2.0, por medio de un archivo PHP diseñado maliciosamente que omite los filtros de carga de imágenes
ModificadaMedia (6.1)41%💥 PoCJqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+2326/10/202125/8/2026
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "of" de la utilidad ".position()" de fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la…
ModificadaMedia (6.1)8.5%—Jqueryui Jquery UIFedoraproject FedoraNetapp H300s FirmwareNetapp H500s Firmware+2426/10/202125/8/2026
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de varias opciones "*Text" del widget Datepicker desde fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Los valores pasados a varias opciones…
ModificadaMedia (6.1)39%💥 PoCJqueryui Jquery UIFedoraproject FedoraNetapp H500s FirmwareNetapp H700s Firmware+2526/10/202125/8/2026
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "altField" del widget Datepicker desde fuentes no confiables puede ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la…
ModificadaAlta (8.3)1.1%—Oracle Communications Interactive Session Recorder20/10/202117/6/2026
Una vulnerabilidad en el producto Oracle Communications Interactive Session Recorder de Oracle Communications (componente: Provision API). La versión compatible que está afectada es 6.4. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a…
ModificadaMedia (4.9)0.93%—Oracle Communications Session Border Controller20/10/202117/6/2026
Una vulnerabilidad en el producto Oracle Communications Session Border Controller de Oracle Communications (componente: Routing). Las versiones compatibles que están afectadas son 8.4 y la 9.0. Una vulnerabilidad explotable fácilmente permite a un atacante muy privilegiado con acceso a la red por medio de HTTP…
ModificadaMedia (6.8)1.2%—Oracle Communications Session Border Controller20/10/202117/6/2026
Una vulnerabilidad en el producto Oracle Communications Session Border Controller de Oracle Communications (componente: Routing). Las versiones compatibles que están afectadas son 8.4 y la 9.0. Una vulnerabilidad explotable fácilmente permite a un atacante muy privilegiado con acceso a la red por medio de HTTP…
ModificadaMedia (6.8)0.15%—Bostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware4/10/202117/6/2026
Un atacante con acceso físico al Boston Scientific Zoom Latitude Modelo 3120 puede retirar la unidad de disco duro o crear un USB especialmente diseñado para extraer el hash de contraseña para realizar ingeniería inversa por fuerza bruta de la contraseña del sistema