Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1096 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.50% | — | Jenkins Lucene-search | 27/7/2022 | 17/6/2026 | Jenkins Lucene-Search Plugin versiones 370.v62a5f618cd3a y anteriores, no lleva a cabo una comprobación de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read reindexar la base de datos y obtener información sobre trabajos que de otro modo serían inaccesibles para ellos | |
| Modificada | Media (6.1) | 0.97% | — | Whoogle-search Project Whoogle-search | 12/7/2022 | 17/6/2026 | El paquete whoogle-search versiones anteriores a 0.7.2, es vulnerable a un ataque de tipo Cross-site Scripting (XSS) por medio del parámetro query string q. En el caso de que no contenga la cadena http, es usada para construir el error_message que luego es renderizado en la plantilla error.html, usando la función… | |
| Modificada | Crítica (9.3) | 1.3% | — | Iedadata Usap-dc WEB Submission AND Dataset Search | 11/7/2022 | 17/6/2026 | El repositorio iedadata/usap-dc-website versiones hasta 1.0.1 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura | |
| Modificada | Alta (8.8) | 1.6% | — | Amazon Opensearch | 30/6/2022 | 17/6/2026 | opensearch-ruby es una bifurcación de código abierto impulsada por la comunidad de elasticsearch-ruby. En versiones anteriores a 2.0.1 era usada la función ruby "YAML.load" en lugar de "YAML.safe_load". Como resultado, opensearch-ruby versiones 2.0.0 y anteriores, pueden conllevar a una deserialización no segura… | |
| Modificada | Media (6.5) | 0.73% | — | Jenkins Elasticsearch Query | 30/6/2022 | 17/6/2026 | Jenkins Elasticsearch Query Plugin versiones 1.2 y anteriores almacena una contraseña sin encriptar en su archivo de configuración global en el controlador Jenkins donde pueden ser visualizada por usuarios con acceso al sistema de archivos del controlador Jenkins | |
| Modificada | Media (5.3) | 1.1% | — | Fast String Search Project Fast String Search | 17/6/2022 | 17/6/2026 | Todas las versiones del paquete fast-string-search son vulnerables a una lectura fuera de límites debido a una liberación incorrecta de memoria y al cálculo de la longitud para cualquier entrada que no sea una cadena como fuente. Esto permite al atacante leer la memoria previamente asignada | |
| Modificada | Alta (7.5) | 1.2% | — | Fast String Search Project Fast String Search | 17/6/2022 | 17/6/2026 | Todas las versiones del paquete fast-string-search son vulnerables a una Denegación de Servicio (DoS) cuando los cálculos son incorrectos para entradas que no son cadenas. Puede causar que V8 intente leer desde lugares no permitidos y causar un fallo de segmentación debido a una violación | |
| Modificada | Media (6.1) | 0.79% | — | Kuroit Advanced Admin Search | 13/6/2022 | 17/6/2026 | El plugin de WordPress Advanced Admin Search antes de la versión 1.1.6 no sanea y escapa de algunos parámetros antes de devolverlos a una página de administración, lo que lleva a un Reflected Cross-Site Scripting | |
| Modificada | Media (4.8) | 0.59% | — | Fibosearch | 8/6/2022 | 17/6/2026 | El plugin FiboSearch de WordPress versiones anteriores a 1.17.0, no sanea ni escapa de algunos de sus campos, lo que podría permitir a usuarios con altos privilegios, como el de administrador, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Alta (7.5) | 7.5% | — | Elasticsearch | 6/6/2022 | 17/6/2026 | Se ha detectado un fallo de Denegación de Servicio en Elasticsearch. Usando esta vulnerabilidad, un atacante no autenticado podría cerrar por la fuerza un nodo de Elasticsearch con una petición de red con un formato específico | |
| Modificada | Alta (7.2) | 4.6% | 💥 Exploit | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/index.php?q=hiring&search= | |
| Modificada | Alta (7.2) | 1.00% | — | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/index.php?q=result&searchfor=bytitle | |
| Modificada | Alta (7.2) | 1.00% | — | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/index.php?q=result&searchfor=bycompany | |
| Modificada | Alta (7.2) | 4.6% | 💥 Exploit | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/index.php?q=category&search= | |
| Modificada | Alta (7.2) | 1.00% | — | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/index.php?q=result&searchfor=byfunction | |
| Modificada | Alta (7.2) | 1.3% | 💥 PoC | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo eris/admin/category/index.php?view=edit&id= | |
| Modificada | Alta (7.2) | 1.00% | — | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/admin/employee/index.php?view=edit&id= | |
| Modificada | Alta (7.2) | 1.00% | — | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/admin/applicants/index.php?view=view&id= | |
| Modificada | Alta (7.2) | 1.00% | — | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/admin/user/index.php?view=edit&id= | |
| Modificada | Alta (7.2) | 1.00% | — | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo eris/admin/vacancy/index.php?view=edit&id= | |
| Modificada | Alta (7.2) | 4.6% | 💥 Exploit | Complete Online JOB Search System Project Complete Online JOB Search System | 2/6/2022 | 17/6/2026 | Complete Online Job Search System versión v1.0, es vulnerable a una inyección SQL por medio del archivo /eris/admin/company/index.php?view=edit&id= | |
| Modificada | Crítica (9.8) | 3.3% | 💥 Exploit | Complete Online JOB Search System Project Complete Online JOB Search System | 11/5/2022 | 17/6/2026 | Se ha detectado que Complete Online Job Search System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio de /eris/index.php?q=result&searchfor=advancesearch | |
| Modificada | Media (6.1) | 0.80% | — | Themify Post Type Builder Search Addon | 9/5/2022 | 17/6/2026 | El plugin Themify Post Type Builder Search Addon de WordPress versiones anteriores a 1.4.0, no escapa correctamente la URL de la página actual antes de reusarla en un atributo HTML, conllevando a una vulnerabilidad de tipo cross site scripting reflejado | |
| Modificada | Alta (7.5) | 1.8% | — | Oracle Commerce Guided Search | 19/4/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Commerce Guided Search de Oracle Commerce (componente: Tools and Frameworks). La versión compatible que está afectada es 11.3.2. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer Oracle Commerce… | |
| Modificada | Media (6.1) | 0.87% | — | Searchiq | 18/4/2022 | 17/6/2026 | El plugin SearchIQ de WordPress versiones anteriores a 3.9, contiene un flag para deshabilitar la verificación de los nonces de tipo CSRF, lo que permite a atacantes no autenticados acceder a la acción siq_ajax AJAX y llevar a cabo ataques de tipo Cross-Site Scripting debido a una falta de saneo y escape en el… |