Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 167 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1223 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 45% | 💥 Exploit | Digitaldruid Hoteldruid | 3/3/2022 | 17/6/2026 | Se ha detectado que HotelDruid versión v3.0.3, contiene una vulnerabilidad de ejecución de código remota (RCE) que es aprovechada por medio de un atacante que inserta una carga útil diseñada en el campo name en el módulo Create New Room | |
| Modificada | Media (5.4) | 0.58% | — | Liferay PortalLiferay Digital Experience Platform | 3/3/2022 | 9/7/2026 | Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el módulo Gogo Shell en Liferay Portal 7.1.0 hasta 7.3.6 y 7.4.0, y Liferay DXP 7.1 antes del paquete de correcciones 23, 7.2 antes del paquete de correcciones 13 y 7.3 antes del paquete de correcciones 2 permite a los atacantes remotos inyectar… | |
| Modificada | Media (5.4) | 0.58% | — | Liferay Digital Experience PlatformLiferay Portal | 3/3/2022 | 9/7/2026 | La vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la página de edición de entradas de blog del módulo Blogs en Liferay Portal 7.3.2 a 7.3.6, y Liferay DXP 7.3 antes del paquete de correcciones 2 permite a los atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del… | |
| Modificada | Media (5.4) | 0.58% | — | Liferay Digital Experience PlatformLiferay Portal | 3/3/2022 | 9/7/2026 | Una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el módulo Asset de Liferay Portal 7.3.4 a 7.3.6 permite a los atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios al crear una página de colección a través del parámetro… | |
| Modificada | Media (6.1) | 0.88% | — | Liferay PortalLiferay Digital Experience Platform | 3/3/2022 | 9/7/2026 | La vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la consola de secuencias de comandos del módulo Server en Liferay Portal 7.3.2 y anteriores, y Liferay DXP 7.0 antes del paquete de correcciones 101, 7.1 antes del paquete de correcciones 20 y 7.2 antes del paquete de correcciones 10 permite a los… | |
| Modificada | Alta (7.5) | 1.7% | — | Liferay PortalLiferay Digital Experience Platform | 2/3/2022 | 9/7/2026 | El módulo Portal Security en Liferay Portal 7.2.1 y anteriores, y Liferay DXP 7.0 antes del fix pack 90, 7.1 antes del fix pack 17 y 7.2 antes del fix pack 5 no importa correctamente los usuarios de LDAP, lo que permite a los atacantes remotos impedir que un usuario legítimo se autentique al intentar iniciar sesión… | |
| Modificada | Media (6.5) | 0.78% | — | Liferay Digital Experience PlatformLiferay Portal | 2/3/2022 | 9/7/2026 | El módulo Dynamic Data Mapping en Liferay Portal 7.0.0 hasta 7.3.6, y Liferay DXP 7.0 antes del fix pack 101, 7.1 antes del fix pack 21, 7.2 antes del fix pack 10 y 7.3 antes del fix pack 2 establece incorrectamente los permisos por defecto para los miembros del sitio, lo que permite a los usuarios remotos… | |
| Modificada | Crítica (9.8) | 62% | 💥 Exploit | Thedigitalcraft Atomcms | 1/2/2022 | 17/6/2026 | Se ha detectado que AtomCMS versión v2.0, contiene una vulnerabilidad de inyección SQL por medio del archivo /admin/login.php | |
| Modificada | Crítica (9.8) | 1.9% | — | Westerndigital MY Cloud OS | 28/1/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de ejecución de código remota en los dispositivos My Cloud de Western Digital donde un atacante podía engañar a un dispositivo NAS para cargar mediante una llamada HTTP no segura. Esto era el resultado de una verificación insuficiente de las llamadas al dispositivo. La vulnerabilidad… | |
| Modificada | Alta (8.8) | 0.76% | — | Westerndigital MY Cloud OS | 28/1/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo SSRF limitada en los dispositivos My Cloud de Western Digital que podía permitir a un atacante hacerse pasar por un servidor y llegar a cualquier página del mismo omitiendo los controles de acceso. La vulnerabilidad fue abordada al crear una lista blanca de parámetros válidos | |
| Modificada | Crítica (9.8) | 2.3% | — | Westerndigital MY Cloud OS | 28/1/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de ejecución de código remota por inyección de comandos en los dispositivos My Cloud de Western Digital que podría permitir a un atacante ejecutar comandos arbitrarios del sistema en el dispositivo. La vulnerabilidad fue abordada al escapar de los argumentos individuales a las… | |
| Modificada | Crítica (9.8) | 0.66% | — | Europa Technical Specifications FOR Digital Covid Certificates | 21/1/2022 | 17/6/2026 | Las especificaciones técnicas de la UE para los certificados digitales COVID versiones anteriores a 1.1, manejan inapropiadamente el gobierno de los certificados. Un certificado de clave pública que no es de producción podría haber sido usado en producción | |
| Modificada | Alta (8.8) | 1.3% | — | Westerndigital MY Cloud OS | 13/1/2022 | 17/6/2026 | Un usuario malicioso en la misma LAN podría usar una suplantación de DNS seguida de un ataque de inyección de comandos para engañar a un dispositivo NAS para que sea cargado mediante una llamada HTTP no segura. Se ha abordado esta vulnerabilidad al deshabilitar las comprobaciones de conectividad a Internet mediante… | |
| Modificada | Alta (8.8) | 2.1% | — | Westerndigital MY Cloud OS | 13/1/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de omisión de autenticación limitada que podría permitir a un atacante lograr una ejecución de código remota y escalar privilegios en los dispositivos My Cloud. Se ha abordado esta vulnerabilidad al cambiar la lógica de comprobación de los tokens de acceso y reescribiendo la lógica… | |
| Modificada | Crítica (9.8) | 1.3% | — | Westerndigital MY Cloud OS | 13/1/2022 | 17/6/2026 | Mi Cloud OS 5 era vulnerable a una vulnerabilidad de desbordamiento de pila preautenticada en el servicio FTP. Se abordó la vulnerabilidad añadiendo defensas contra los problemas de desbordamiento de pila | |
| Modificada | Crítica (9.1) | 0.71% | — | Westerndigital Edgerover | 13/1/2022 | 17/6/2026 | Se han corregido los permisos de archivos y directorios para evitar que usuarios no deseados modifiquen o accedan a los recursos | |
| Modificada | Media (6.1) | 0.84% | — | Digitalbazaar Forge | 6/1/2022 | 17/6/2026 | forge es vulnerable a una Redirección de URLs a Sitios no Confiables | |
| Modificada | Media (5.4) | 1.6% | — | CkeditorDrupalOracle Agile Product Lifecycle ManagementOracle Application Express+5 | 17/11/2021 | 17/6/2026 | CKEditor4 es un editor HTML WYSIWYG de código abierto. En la versión afectada se ha detectado una vulnerabilidad en el módulo central de procesamiento de HTML y puede afectar a todos los plugins usados por CKEditor 4. La vulnerabilidad permitía inyectar comentarios HTML malformados omitiendo el saneo del contenido, lo… | |
| Modificada | Media (5.4) | 1.3% | — | CkeditorDrupalOracle Banking ApisOracle Banking Digital Experience+6 | 17/11/2021 | 25/8/2026 | CKEditor4 es un editor HTML WYSIWYG de código abierto. En las versiones afectadas, se detectó una vulnerabilidad en el módulo Advanced Content Filter (ACF) y puede afectar a todos los plugins utilizados por CKEditor 4. La vulnerabilidad permitía inyectar HTML mal formado sin pasar por el saneamiento del… | |
| Modificada | Alta (7.5) | 1.2% | — | Skyworthdigital Penguin Aurora BOX 41502 Firmware | 27/10/2021 | 17/6/2026 | Skyworth Digital Technology Penguin Aurora Box versión 41502, presenta una vulnerabilidad de denegación de servicio, que puede ser explotada por atacantes para causar una denegación de servicio | |
| Modificada | Media (4.8) | 0.93% | — | Awesomemotive Easy Digital Downloads | 21/10/2021 | 17/6/2026 | El plugin Easy Digital Downloads de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de los parámetros $start_date y $end_date encontrados en el archivo ~/includes/admin/payments/class-payments-table.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la… | |
| Modificada | Alta (7.5) | 6.6% | — | NettyOracle Banking ApisOracle Banking Digital ExperienceOracle Commerce Guided Search+8 | 19/10/2021 | 8/10/2026 | La función Snappy frame decoder no restringe la longitud de los trozos, lo que puede conllevar a un uso excesivo de memoria. Además, también puede almacenar en el búfer trozos omitibles reservados hasta que se reciba el trozo completo, lo que también puede conllevar a un uso excesivo de memoria. Esta vulnerabilidad… | |
| Modificada | Alta (7.5) | 5.9% | — | NettyQuarkusOracle Banking ApisOracle Banking Digital Experience+15 | 19/10/2021 | 8/10/2026 | La función Bzip2 decompression decoder no permite establecer restricciones de tamaño en los datos de salida descomprimidos (lo que afecta al tamaño de asignación usado durante la descompresión). Todos los usuarios de Bzip2Decoder están afectados. La entrada maliciosa puede desencadenar un OOME y así un ataque de DoS | |
| Modificada | Media (6.5) | 1.5% | — | Adobe Digital Editions | 27/9/2021 | 17/6/2026 | Adobe Digital Editions versiones 4.5.11.187646 (y anteriores), están afectadas por una vulnerabilidad de escalada de privilegios en el instalador de Digital Editions. Un atacante autenticado podría aprovechar esta vulnerabilidad para escalar privilegios. Es requerida una interacción del usuario antes de la instalación… | |
| Modificada | Media (6.5) | 1.5% | — | Adobe Digital Editions | 27/9/2021 | 17/6/2026 | Adobe Digital Editions versiones 4.5.11.187646 (y anteriores), están afectadas por una vulnerabilidad de escritura de archivos arbitraria en el instalador de Digital Editions. Un atacante autenticado podría aprovechar esta vulnerabilidad para escribir un archivo arbitrario en el sistema. Es requerida una interacción… |