Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

2803 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.32%—Wpreactions WP Reactions Lite9/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento WP Reactions, LLC WP Reactions Lite en versiones <= 1.3.8.
ModificadaMedia (4.8)0.39%—Wpmapplugins Basic Interactive World MAP8/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Autenticada (con permisos de admin o superiores) Almacenada en el complemento WP Map Plugins Basic Interactive World Map en versiones<= 2.0.
ModificadaAlta (7.2)0.68%—Click5interactive Sitemap BY Click56/11/202317/6/2026
El complemento History Log by click5 para Wordpress anterior a 1.0.13 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por los usuarios administradores cuando usan el complemento Smash Balloon Social Photo Feed junto con él.
ModificadaMedia (4.8)0.35%—Properfraction Admin BAR & Dashboard Access Control6/11/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Proper Fraction LLC. Admin Bar & Dashboard Access Control en versiones <= 1.2.8.
ModificadaAlta (7.5)0.60%—Bestpractical Request Tracker3/11/202317/6/2026
Best Practical Request Tracker (RT) 5 anterior a 5.0.5 permite la divulgación de información a través de una búsqueda de transacciones en el generador de consultas de transacciones.
ModificadaAlta (7.5)0.70%—Bestpractical Request Tracker3/11/202317/6/2026
Best Practical Request Tracker (RT) anterior a 4.4.7 y 5.x anterior a 5.0.5 permite la exposición de información en respuestas a llamadas API REST de puerta de enlace de correo.
ModificadaAlta (7.5)0.72%—Bestpractical Request Tracker3/11/202317/6/2026
Best Practical Request Tracker (RT) anterior a 4.4.7 y 5.x anterior a 5.0.5 permite la divulgación de información a través de encabezados de correo electrónico RT falsos o falsificados en un mensaje de correo electrónico o una llamada API REST de puerta de enlace de correo.
ModificadaAlta (7.8)57%—7-zipNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation3/11/202317/6/2026
7-Zip hasta 22.01 en Linux permite un desbordamiento de números enteros y la ejecución de código a través de un archivo 7Z manipulado.
ModificadaAlta (8.8)9.5%💥 PoCLinux KernelRedhat Enterprise LinuxNetapp Active IQ Unified ManagerNetapp Solidfire & HCI Management Node+11/11/202317/6/2026
Se encontró una vulnerabilidad de use-after-free en drivers/nvme/target/tcp.c` en `nvmet_tcp_free_crypto` debido a un error lógico en el subsistema NVMe-oF/TCP en el kernel de Linux. Este problema puede permitir que un usuario malintencionado cause un problema de use-after-free y double-free, lo que puede permitir la…
ModificadaCrítica (9.8)0.68%—Solwininfotech User Activity LOG31/10/202317/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en el registro de actividad del usuario de Solwin Infotech user-activity-log permite la inyección SQL. Este problema afecta el registro de actividad del usuario: desde n/a hasta 1.6.2.
ModificadaMedia (6.5)1.4%—Cacti27/10/202317/6/2026
La vulnerabilidad de inyección SQL en Cacti v1.2.25 permite a un atacante remoto obtener información confidencial a través de la función form_actions() en la función managers.php.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitApache ActivemqApache Activemq Legacy Openwire ModuleDebian LinuxNetapp E-series Santricity Unified Manager+227/10/202317/6/2026
Apache ActiveMQ es vulnerable a la ejecución remota de código. La vulnerabilidad puede permitir que un atacante remoto con acceso a la red de un corredor ejecute comandos de shell arbitrarios manipulando tipos de clases serializadas en el protocolo OpenWire para hacer que el corredor cree una instancia de cualquier…
ModificadaMedia (6.1)0.33%—ADD Shortcodes Actions AND Filters Project ADD Shortcodes Actions AND Filters26/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada no autenticada en el complemento in Michael Simpson Add Shortcodes Actions And Filters en versiones <= 2.0.9.
ModificadaMedia (5.4)0.39%—Pogidude Magic Action BOX20/10/202317/6/2026
El complemento Magic Action Box para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través de shortcodes en versiones hasta la 2.17.2 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario insuficientes. Esto hace posible que atacantes…
ModificadaCrítica (9.8)78%💥 PoCHaxx LibcurlFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Oncommand Insight+918/10/202317/6/2026
Esta falla hace que curl desborde un búfer basado en el protocolo de enlace del proxy SOCKS5. Cuando se le pide a curl que pase el nombre de host al proxy SOCKS5 para permitir que resuelva la dirección en lugar de que lo haga curl mismo, la longitud máxima que puede tener el nombre de host es 255 bytes. Si se detecta…
ModificadaMedia (5.4)0.46%—Solwininfotech User Activity LOG16/10/202317/6/2026
El complemento User Activity Log Pro de WordPress anterior a 2.3.4 no escapa correctamente a los Agentes de Usuario registrados en el panel de registros de actividad del usuario, lo que puede permitir a los visitantes realizar ataques de Cross-Site Scripting almacenados.
ModificadaAlta (7.5)0.66%—Solwininfotech User Activity LOG16/10/202317/6/2026
Este complemento user-activity-log-pro de WordPress anterior a 2.3.4 recupera direcciones IP de clientes de encabezados potencialmente no confiables, lo que permite a un atacante manipular su valor. Esto puede usarse para ocultar la fuente del tráfico malicioso.
ModificadaMedia (5.4)0.48%—Automattic Activitypub16/10/202317/6/2026
El complemento ActivityPub de WordPress anterior a 1.0.0 no escapa a los metadatos del usuario antes de mostrarlos en menciones, lo que podría permitir a los usuarios con un rol de Colaborador y superior realizar ataques XSS almacenados.
ModificadaAlta (7.5)26%💥 ExploitMiniorange Active Directory Integration / Ldap Integration16/10/202317/6/2026
El complemento Active Directory Integration / LDAP Integration de WordPress anterior a 4.1.10 almacena registros LDAP confidenciales en un archivo de búfer cuando un administrador desea exportar dichos registros. Desafortunadamente, este archivo de registro nunca se elimina y permanece accesible para cualquier usuario…
ModificadaMedia (5.4)0.50%—Automattic Activitypub16/10/202317/6/2026
El complemento ActivityPub de WordPress anterior a 1.0.0 no sanitiza ni escapa algunos datos del contenido de la publicación, lo que podría permitir que el colaborador y el rol superior realicen ataques de Cross-Site Scripting almacenados.
ModificadaMedia (4.3)0.56%—Automattic Activitypub16/10/202317/6/2026
El complemento ActivityPub de WordPress anterior a 1.0.0 no garantiza que los contenidos de las publicaciones que se mostrarán sean públicos y pertenezcan al complemento, lo que permite a cualquier usuario autenticado, como un suscriptor, recuperar el contenido de una publicación arbitraria (como borrador y privada) a…
ModificadaMedia (4.3)0.56%—Automattic Activitypub16/10/202317/6/2026
El complemento ActivityPub de WordPress anterior a 1.0.0 no garantiza que los títulos de las publicaciones que se mostrarán sean públicos y pertenezcan al complemento, lo que permite a cualquier usuario autenticado, como un suscriptor, recuperar el título de una publicación arbitraria (como borrador y privada) a…
ModificadaCrítica (9.8)0.66%—Free Hospital Management System FOR Small Practices Project Free Hospital Management System FOR Small Practices15/10/202317/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Free Hospital Management System for Small Practices 1.0 y clasificada como crítica. Una función desconocida del archivo /vm/admin/doctors.php del componente Parameter Handler es afectada por esta vulnerabilidad. La manipulación de la búsqueda de argumentos conduce a…
ModificadaMedia (5.5)0.28%—Linux KernelNetapp Active IQ Unified ManagerNetapp H410c Firmware14/10/202317/6/2026
Se descubrió un problema en drivers/usb/storage/ene_ub6250.c para el controlador del lector ENE UB6250 en el kernel de Linux anterior a 6.2.5. Un objeto podría potencialmente extenderse más allá del final de una asignación.
ModificadaAlta (8.8)0.21%—Fla-shop Interactive World MAP12/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Fla-shop.Com Interactive World Map en versiones <= 3.2.0.