Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2826▼ 248 respecto a la semana anterior
Críticas / altas1321▼ 176 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

810 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.27%—Bashgaming Bingo Bash Free Bingo Casino9/9/201417/6/2026
La aplicación Bingo Bash - Free Bingo Casino (también conocido como air.com.bitrhymes.bingo) 1.31.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (4.3)2.0%—Videowhisper Live Streaming Integration1/7/201417/6/2026
Vulnerabilidad de XSS en ls/vv_login.php en el plugin VideoWhisper Live Streaming Integration 4.27.2 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro room_name.
ModificadaAlta (7.9)42%💥 ExploitSymantec Workspace Streaming16/5/201417/6/2026
El servidor en Symantec Workspace Streaming (SWS) anterior a 7.5.0.749 permite a atacantes remotos acceder a archivos y funcionalidad mediante el envío de una solicitud XMLRPC manipulada sobre HTTPS.
ModificadaMedia (6.4)1.8%—Xiaowen Huang Yingzhi Python Programming Language14/5/201416/6/2026
Vulnerabilidad de salto de directorio en el servidor FTP en YingZhi Python Programming Language para iOS 1.9 permite a atacantes remotos leer y posiblemente escribir archivos arbitrarios a través de un .. (punto punto) en la URI por defecto.
ModificadaAlta (7.5)2.2%—Cartpauj Mingle-forum2/4/201416/6/2026
Múltiples vulnerabilidades de inyección SQL en wpf.class.php en el plugin Mingle Forum anterior a 1.0.34 para WordPress permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro id en un viewtopic (1) remove_post, (2) sticky o (3) closed action o un parámetro (4) thread en una acción…
ModificadaMedia (4.3)2.1%—Cartpauj Mingle-forum28/3/201416/6/2026
Múltiples vulnerabilidades de XSS en el plugin Mingle Forum anterior a 1.0.34 para WordPress permiten a atacantes remotos inyectar script Web o HTML arbitrarios a través del (1) parámetro search_words en una acción de búsqueda hacia wpf.class.php o (2) parámetro togroupusers en una acción add_user_togroup hacia…
ModificadaMedia (6.4)11%💥 ExploitVideowhisper Live Streaming Integration PluginVideowhisper Live Streaming Integration6/3/201417/6/2026
Múltiples vulnerabilidades de salto de directorio en el plugin VideoWhisper Live Streaming Integration anterior a 4.29.5 para WordPress permiten a atacantes remotos (1) leer archivos arbitrarios a través de un .. (punto punto) en el parámetro s hacia ls/rtmp_login.php o (2) eliminar archivos arbitrarios a través de un…
ModificadaMedia (4.3)4.5%💥 ExploitVideowhisper Live Streaming Integration PluginVideowhisper Live Streaming Integration6/3/201417/6/2026
Múltiples vulnerabilidades de XSS en el plugin VideoWhisper Live Streaming Integration anterior a 4.29.5 para WordPress permiten a atacantes remotos inyectar script Web o HTML arbitrarios a través de (1) el parámetro m hacia lb_status.php; (2) el parámetro msg hacia vc_chatlog.php; el parámetro n hacia (3)…
ModificadaMedia (5)1.7%—Light Speed Gaming MumbleLight Speed Gaming Mumblekit8/2/201417/6/2026
Las funciones (1) opus_packet_get_nb_frames y (2) opus_packet_get_samples_per_frame en client en MumbleKit anterior a commit fd190328a9b24d37382b269a5674b0c0c7a7e36d y Mumble para iOS 1.1 hasta 1.2.2 no comprueban debidamente el valor de vuelta del método copyDataBlock, lo que permiten a atacantes remotos causar una…
ModificadaAlta (7.5)4.0%—Light Speed Gaming MumbleLight Speed Gaming Mumblekit8/2/201417/6/2026
El método needSamples en AudioOutputSpeech.cpp en client en Mumble 1.2.4 y las instantáneas pre-lanzamiento de 1.2.3, Mumble para iOS 1.1 hasta 1.2.2 y MumbleKit anterior a commit fd190328a9b24d37382b269a5674b0c0c7a7e36d no comprueba el valor de vuelta de la función opus_decode_float, lo que permite a atacantes…
ModificadaMedia (5)2.4%—Light Speed Gaming Mumble8/2/201417/6/2026
La función opus_packet_get_samples_per_frame en client en Mumble 1.2.4 y las instantáneas pre-lanzamiento de 1.2.3 permite a atacantes remotos causar una denegación de servicio (caída) a través de un valor de una longitud de prefijo manipulado, lo que provoca una referencia a puntero nulo o una sobre-lectura de buffer…
ModificadaAlta (7.5)28%—Live555 Streaming MediaVideolan VLC Media Player23/1/201417/6/2026
La función parseRTSPRequestString en Live Networks Live555 Streaming Media 2013.11.26, tal como se usa en VideoLAN VLC Media Player, permite a atacantes remotos provocar una denegación de servicio (caída) y posiblemente ejecutar código arbitrario a través de un carácter en blanco en el comienzo de un mensaje RTSP, lo…
ModificadaAlta (7.5)17%—Live555 Streaming Media23/1/201417/6/2026
La función parseRTSPRequestString en Live Networks Live555 Streaming Media 2011.08.13 hasta la versión 2013.11.25, tal como se usa en VideoLAN VLC Media Player, permite a atacantes remotos provocar una denegación de servicio (caída) y posiblemente ejecutar código arbitrario a través de (1) un espacio o (2) un carácter…
ModificadaMedia (6.8)1.1%—Cartpauj Mingle-forum9/10/201316/6/2026
Múltiples vulnerabilidades CSRF en el plugin Mingle Forum 1.0.34 y posiblemente versiones anteriores para WordPress permite a atacantes remotos secuestrar la autenticación de los administradores con peticiones que (1) modifiquen los privilegios del usuario o (2) llevan a cabo ataques XSS a través de vectores sin…
ModificadaMedia (4.3)2.0%—Videowhisper Live Streaming Integration9/9/201316/6/2026
Multiples vulnerabilidades cross-site scripting (XSS) en ls/htmlchar.php de la extensión para WordPress, VideoWhisper Live Streaming Integration 4.25.3 y posiblemente anteriores permite a un atacate remoto inyectar script web o HTML a discrección a través del parámetro (1) name o (2) message. NOTA: algunos de esos…
ModificadaMedia (6.5)1.5%—Cartpauj Mingle-forum8/10/201216/6/2026
Múltiples vulnerabilidades de inyección SQL en el complemento Mingle Forum v1.0.32.1 y otras versiones antes de v1.0.33 para WordPress podría permitir a usuarios remotos autenticados ejecutar comandos SQL a través de los parámetros (1) memberid o (2) groupid en una acción removemember o el parámetro (3) id a…
ModificadaMedia (6.5)1.7%—Cartpauj Mingle-forum8/10/201216/6/2026
Múltiples vulnerabilidades de inyección SQL en el complemento Mingle Forum v1.0.32.1 y otras versiones antes de v1.0.33 para WordPress podría permitir a usuarios remotos autenticados ejecutar comandos SQL a través de el parámetro(1) delete_usrgrp[] en una acción delete_usergroups, el parámetro (2) usergroup en una…
ModificadaMedia (5.8)0.96%—Ming Blacklist Free25/1/201216/6/2026
La aplicación Ming Blacklist Free (vc.software.blacklist) v1.8.1 y v1.9.2.1 para Android no protege correctamente los datos, lo que permite a atacantes remotos leer o modificar listas negras y una lista de contacto a través de una aplicación modificada que lanza un "data-flow attack."
ModificadaAlta (7.5)1.0%💥 ExploitEliteladders Elite Gaming Ladders2/11/201116/6/2026
Vulnerabilidad de inyección SQL en stats.php en Elite Gaming Ladders v3.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "account" sobre index.php.
ModificadaAlta (7.5)0.99%💥 ExploitEliteladders Elite Gaming Ladders2/11/201116/6/2026
Vulnerabilidad de inyección SQL en Elite Gaming Ladders 3.5 y anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro match.
ModificadaAlta (7.5)0.99%💥 ExploitEliteladders Elite Gaming Ladders2/11/201116/6/2026
Vulnerabilidad de inyección SQL en standings.php en Elite Gaming Ladders v3.5, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro ladder[id]
ModificadaAlta (9.3)2.5%—Symantec Workspace StreamingSymantec Appstream17/6/201016/6/2026
Symantec AppStream v5.2.x y Symantec Workspace Streaming (SWS) v6.1.x antes de v6.1 SP4 no realiza la autenticación correctamente, lo que permite descargar, a servidores de streaming remotos y a atacantes "man-in-the-middle", archivos ejecutables de su elección en un sistema cliente y ejecutar estos archivos, a través…
ModificadaAlta (7.5)1.0%—Typo3 Brainstorming19/3/201016/6/2026
Vulnerabilidad de inyección SQL en la extensión Brainstorming v0.1.8 y anteriores para TYPO3 permite a atacantes remotos ejecutar comandos SQL de su elección a través de vectores sin especificar.
ModificadaAlta (7.5)1.0%💥 ExploitEliteladders Elite Gaming Ladders23/9/200916/6/2026
Vulnerabilidad de inyección SQL en ladders.php en Elite Gaming Ladders v3.2, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "plattform".
ModificadaAlta (7.5)1.1%💥 ExploitMing HAN Ajchat11/9/200916/6/2026
directory.php in AJchat 0.10 permite a atacantes remotos saltarse la validación de entrada y conducir ataques de inyección SQL a través de un parámetro numérico con un valor que coincida con el valor hash del parámetro s, lo que previene la variable asociada $_GET["s"] de no ser fijada. NOTA Se podría argumentar que…