Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1920 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.87% | — | F5 Nginx Open SourceF5 Nginx PlusFedoraproject Fedora | 29/5/2024 | 17/6/2026 | Cuando NGINX Plus o NGINX OSS están configurados para usar el módulo HTTP/3 QUIC y la infraestructura de red admite una unidad de transmisión máxima (MTU) de 4096 o más sin fragmentación, los paquetes QUIC no revelados pueden hacer que los procesos de trabajo de NGINX pierdan memoria previamente liberada. | |
| Analizada | Media (6.5) | 0.86% | — | F5 Nginx Open SourceF5 Nginx PlusFedoraproject Fedora | 29/5/2024 | 17/6/2026 | Cuando NGINX Plus o NGINX OSS están configurados para usar el módulo HTTP/3 QUIC, las instrucciones del codificador HTTP/3 no divulgadas pueden hacer que los procesos de trabajo de NGINX finalicen o causen otro impacto potencial. | |
| Analizada | Media (4.8) | 0.89% | — | F5 Nginx Open SourceF5 Nginx PlusFedoraproject Fedora | 29/5/2024 | 17/6/2026 | Cuando NGINX Plus o NGINX OSS están configurados para usar el módulo HTTP/3 QUIC, las solicitudes HTTP/3 no divulgadas pueden hacer que los procesos de trabajo de NGINX finalicen o causen otros impactos potenciales. Este ataque requiere que una solicitud se programe específicamente durante el proceso de drenaje de la… | |
| Aplazada | Media (5.4) | 0.37% | — | Mybatis PlusAI | 28/5/2024 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Mybatis plus versiones inferiores a 3.5.6 permite a atacantes remotos obtener información de la base de datos mediante una inyección ciega booleana. NOTA: la posición del proveedor es que esto sólo puede ocurrir en una aplicación mal configurada; la documentación analiza cómo… | |
| Analizada | Media (5.5) | 0.46% | — | Zohocorp Manageengine Adaudit Plus | 27/5/2024 | 17/6/2026 | Zoho ManageEngine ADAudit Plus versiones 7260 e inferiores permiten que los usuarios no autorizados de la máquina del agente local vean las grabaciones de la sesión. | |
| Analizada | Media (4.2) | 0.37% | — | Zohocorp Manageengine Adaudit Plus | 27/5/2024 | 17/6/2026 | Zoho ManageEngine ADAudit Plus versiones 7260 e inferiores permiten a los usuarios no autorizados de la máquina del agente local acceder a información confidencial y modificar la configuración del agente. | |
| Analizada | Media (6.5) | 2.3% | — | Zohocorp Manageengine Adselfservice Plus | 27/5/2024 | 17/6/2026 | Las versiones de Zoho ManageEngine ADSelfService Plus inferiores a 6401 son vulnerables al ataque de DOS debido a la consulta LDAP maliciosa. | |
| Analizada | Baja (2.4) | 1.9% | — | Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus | 27/5/2024 | 17/6/2026 | Las versiones de Zoho ManageEngine ServiceDesk Plus inferiores a 14730, ServiceDesk Plus MSP inferiores a 14720 y SupportCenter Plus inferiores a 14730 son vulnerables a XSS almacenado en el menú Acciones personalizadas en los detalles de la solicitud. Esta vulnerabilidad solo puede ser aprovechada por los usuarios de… | |
| Analizada | Media (5.3) | 1.0% | 💥 PoC | Anji-plus Aj-report | 26/5/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en anji-plus AJ-Report hasta 1.4.1 y clasificada como crítica. Una función desconocida del archivo /dataSet/testTransform;swagger-ui es afectada por esta vulnerabilidad. La manipulación del argumento dynSentence conduce a la inyección de SQL. Es posible lanzar el ataque de forma… | |
| Analizada | Media (5.3) | 3.2% | — | Anji-plus Aj-report | 26/5/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en anji-plus AJ-Report hasta 1.4.1 y clasificada como crítica. Este problema afecta la función IGroovyHandler. La manipulación conduce a la inyección de comandos. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador… | |
| Analizada | Media (5.3) | 0.63% | — | Anji-plus Aj-report | 26/5/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en anji-plus AJ-Report hasta 1.4.1 y clasificada como problemática. Esta vulnerabilidad afecta a código desconocido del archivo /reportShare/detailByCode. La manipulación del argumento shareToken conduce a la divulgación de información. El ataque se puede iniciar de forma remota. El… | |
| Analizada | Media (5.3) | 0.80% | — | Anji-plus Aj-report | 26/5/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en anji-plus AJ-Report hasta 1.4.1 y clasificada como crítica. Esto afecta la función descomprimir del componente ZIP File Handler. La manipulación conduce a path traversal. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A… | |
| Analizada | Media (5.3) | 0.77% | — | Anji-plus Aj-report | 26/5/2024 | 17/6/2026 | Se encontró una vulnerabilidad en anji-plus AJ-Report hasta 1.4.1. Ha sido calificada como crítica. La función validationRules del componente com.anjiplus.template.gaea.business.modules.datasetparam.controller.DataSetParamController#verification es afectada por esta vulnerabilidad. La manipulación conduce a la… | |
| Analizada | Media (5.3) | 0.77% | — | Anji-plus Aj-report | 26/5/2024 | 17/6/2026 | Se encontró una vulnerabilidad en anji-plus AJ-Report hasta 1.4.1. Ha sido declarada crítica. La función getValueFromJs del componente Javascript Handler es afectada por esta vulnerabilidad. La manipulación conduce a la deserialización. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público… | |
| Analizada | Media (5.3) | 0.60% | — | Anji-plus Aj-report | 25/5/2024 | 17/6/2026 | Se encontró una vulnerabilidad en anji-plus AJ-Report hasta 1.4.1. Ha sido clasificado como crítico. La función pageList del archivo /pageList es afectada por esta vulnerabilidad. La manipulación del argumento p conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al… | |
| Modificada | Alta (7.3) | 0.48% | — | Wppa WP Photo Album Plus | 24/5/2024 | 17/6/2026 | El complemento WP Photo Album Plus para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 8.7.02.003 incluida. Esto se debe a que el complemento permite a usuarios no autenticados ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode.… | |
| Modificada | Media (5.4) | 0.32% | — | Posimyth THE Plus Addons FOR Elementor | 24/5/2024 | 17/6/2026 | Los complementos The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce para WordPress son vulnerables a Cross-Site Scripting Almacenado a través del parámetro 'button_custom_attributes' en versiones hasta la 5.5.2 incluida debido a insuficiencia higienización de insumos y… | |
| Modificada | Media (5.4) | 0.71% | — | Posimyth THE Plus Addons FOR Elementor | 24/5/2024 | 17/6/2026 | Los complementos The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce para WordPress son vulnerables a Cross-Site Scripting Almacenado a través del parámetro 'xai_username' en versiones hasta la 5.5.2 incluida debido a insuficiencia higienización de insumos y escape de… | |
| Modificada | Media (5.4) | 0.40% | — | Posimyth THE Plus Addons FOR Elementor | 24/5/2024 | 17/6/2026 | El complemento The Plus Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de varios de los widgets del complemento, todas las versiones hasta la 5.5.4 incluida, debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el… | |
| Modificada | Media (5.4) | 0.26% | — | Posimyth THE Plus Addons FOR Elementor | 24/5/2024 | 17/6/2026 | El complemento The Plus Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget Hover Card en todas las versiones hasta la 5.5.4 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace… | |
| Analizada | Alta (7.2) | 2.2% | — | Zohocorp Manageengine Adaudit Plus | 22/5/2024 | 17/6/2026 | Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección SQL en la opción del historial de bloqueo. Nota: Los usuarios que no sean administradores no pueden aprovechar esta vulnerabilidad. | |
| Analizada | Media (5.5) | 0.14% | — | Zyxel Lte3202-m437 FirmwareZyxel Lte3301-plus FirmwareZyxel Lte5388-m804 FirmwareZyxel Lte5398-m904 Firmware+61 | 21/5/2024 | 17/6/2026 | La vulnerabilidad de desbordamiento del búfer en la versión de firmware V5.50(ABVY.4)C0 del DX3300-T1 podría permitir que un atacante local autenticado provoque condiciones de denegación de servicio (DoS) ejecutando el comando CLI con cadenas manipuladas en un dispositivo afectado. | |
| Analizada | Alta (8.8) | 3.0% | — | Zohocorp Manageengine Adaudit Plus | 20/5/2024 | 17/6/2026 | Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL mientras se obtienen detalles del servidor de archivos. | |
| Analizada | Alta (8.8) | 3.0% | — | Zohocorp Manageengine Adaudit Plus | 20/5/2024 | 17/6/2026 | Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL mientras se exporta un informe resumido completo. | |
| Analizada | Alta (8.8) | 3.0% | — | Zohocorp Manageengine Adaudit Plus | 20/5/2024 | 17/6/2026 | Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL en la función de gráfico del panel. |