Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1920 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.87%—F5 Nginx Open SourceF5 Nginx PlusFedoraproject Fedora29/5/202417/6/2026
Cuando NGINX Plus o NGINX OSS están configurados para usar el módulo HTTP/3 QUIC y la infraestructura de red admite una unidad de transmisión máxima (MTU) de 4096 o más sin fragmentación, los paquetes QUIC no revelados pueden hacer que los procesos de trabajo de NGINX pierdan memoria previamente liberada.
AnalizadaMedia (6.5)0.86%—F5 Nginx Open SourceF5 Nginx PlusFedoraproject Fedora29/5/202417/6/2026
Cuando NGINX Plus o NGINX OSS están configurados para usar el módulo HTTP/3 QUIC, las instrucciones del codificador HTTP/3 no divulgadas pueden hacer que los procesos de trabajo de NGINX finalicen o causen otro impacto potencial.
AnalizadaMedia (4.8)0.89%—F5 Nginx Open SourceF5 Nginx PlusFedoraproject Fedora29/5/202417/6/2026
Cuando NGINX Plus o NGINX OSS están configurados para usar el módulo HTTP/3 QUIC, las solicitudes HTTP/3 no divulgadas pueden hacer que los procesos de trabajo de NGINX finalicen o causen otros impactos potenciales. Este ataque requiere que una solicitud se programe específicamente durante el proceso de drenaje de la…
AplazadaMedia (5.4)0.37%—Mybatis PlusAI28/5/202417/6/2026
Una vulnerabilidad de inyección SQL en Mybatis plus versiones inferiores a 3.5.6 permite a atacantes remotos obtener información de la base de datos mediante una inyección ciega booleana. NOTA: la posición del proveedor es que esto sólo puede ocurrir en una aplicación mal configurada; la documentación analiza cómo…
AnalizadaMedia (5.5)0.46%—Zohocorp Manageengine Adaudit Plus27/5/202417/6/2026
Zoho ManageEngine ADAudit Plus versiones 7260 e inferiores permiten que los usuarios no autorizados de la máquina del agente local vean las grabaciones de la sesión.
AnalizadaMedia (4.2)0.37%—Zohocorp Manageengine Adaudit Plus27/5/202417/6/2026
Zoho ManageEngine ADAudit Plus versiones 7260 e inferiores permiten a los usuarios no autorizados de la máquina del agente local acceder a información confidencial y modificar la configuración del agente.
AnalizadaMedia (6.5)2.3%—Zohocorp Manageengine Adselfservice Plus27/5/202417/6/2026
Las versiones de Zoho ManageEngine ADSelfService Plus inferiores a 6401 son vulnerables al ataque de DOS debido a la consulta LDAP maliciosa.
AnalizadaBaja (2.4)1.9%—Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus27/5/202417/6/2026
Las versiones de Zoho ManageEngine ServiceDesk Plus inferiores a 14730, ServiceDesk Plus MSP inferiores a 14720 y SupportCenter Plus inferiores a 14730 son vulnerables a XSS almacenado en el menú Acciones personalizadas en los detalles de la solicitud. Esta vulnerabilidad solo puede ser aprovechada por los usuarios de…
AnalizadaMedia (5.3)1.0%💥 PoCAnji-plus Aj-report26/5/202417/6/2026
Una vulnerabilidad fue encontrada en anji-plus AJ-Report hasta 1.4.1 y clasificada como crítica. Una función desconocida del archivo /dataSet/testTransform;swagger-ui es afectada por esta vulnerabilidad. La manipulación del argumento dynSentence conduce a la inyección de SQL. Es posible lanzar el ataque de forma…
AnalizadaMedia (5.3)3.2%—Anji-plus Aj-report26/5/202417/6/2026
Una vulnerabilidad fue encontrada en anji-plus AJ-Report hasta 1.4.1 y clasificada como crítica. Este problema afecta la función IGroovyHandler. La manipulación conduce a la inyección de comandos. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador…
AnalizadaMedia (5.3)0.63%—Anji-plus Aj-report26/5/202417/6/2026
Una vulnerabilidad fue encontrada en anji-plus AJ-Report hasta 1.4.1 y clasificada como problemática. Esta vulnerabilidad afecta a código desconocido del archivo /reportShare/detailByCode. La manipulación del argumento shareToken conduce a la divulgación de información. El ataque se puede iniciar de forma remota. El…
AnalizadaMedia (5.3)0.80%—Anji-plus Aj-report26/5/202417/6/2026
Una vulnerabilidad ha sido encontrada en anji-plus AJ-Report hasta 1.4.1 y clasificada como crítica. Esto afecta la función descomprimir del componente ZIP File Handler. La manipulación conduce a path traversal. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A…
AnalizadaMedia (5.3)0.77%—Anji-plus Aj-report26/5/202417/6/2026
Se encontró una vulnerabilidad en anji-plus AJ-Report hasta 1.4.1. Ha sido calificada como crítica. La función validationRules del componente com.anjiplus.template.gaea.business.modules.datasetparam.controller.DataSetParamController#verification es afectada por esta vulnerabilidad. La manipulación conduce a la…
AnalizadaMedia (5.3)0.77%—Anji-plus Aj-report26/5/202417/6/2026
Se encontró una vulnerabilidad en anji-plus AJ-Report hasta 1.4.1. Ha sido declarada crítica. La función getValueFromJs del componente Javascript Handler es afectada por esta vulnerabilidad. La manipulación conduce a la deserialización. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público…
AnalizadaMedia (5.3)0.60%—Anji-plus Aj-report25/5/202417/6/2026
Se encontró una vulnerabilidad en anji-plus AJ-Report hasta 1.4.1. Ha sido clasificado como crítico. La función pageList del archivo /pageList es afectada por esta vulnerabilidad. La manipulación del argumento p conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al…
ModificadaAlta (7.3)0.48%—Wppa WP Photo Album Plus24/5/202417/6/2026
El complemento WP Photo Album Plus para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 8.7.02.003 incluida. Esto se debe a que el complemento permite a usuarios no autenticados ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode.…
ModificadaMedia (5.4)0.32%—Posimyth THE Plus Addons FOR Elementor24/5/202417/6/2026
Los complementos The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce para WordPress son vulnerables a Cross-Site Scripting Almacenado a través del parámetro 'button_custom_attributes' en versiones hasta la 5.5.2 incluida debido a insuficiencia higienización de insumos y…
ModificadaMedia (5.4)0.71%—Posimyth THE Plus Addons FOR Elementor24/5/202417/6/2026
Los complementos The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce para WordPress son vulnerables a Cross-Site Scripting Almacenado a través del parámetro 'xai_username' en versiones hasta la 5.5.2 incluida debido a insuficiencia higienización de insumos y escape de…
ModificadaMedia (5.4)0.40%—Posimyth THE Plus Addons FOR Elementor24/5/202417/6/2026
El complemento The Plus Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de varios de los widgets del complemento, todas las versiones hasta la 5.5.4 incluida, debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el…
ModificadaMedia (5.4)0.26%—Posimyth THE Plus Addons FOR Elementor24/5/202417/6/2026
El complemento The Plus Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget Hover Card en todas las versiones hasta la 5.5.4 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace…
AnalizadaAlta (7.2)2.2%—Zohocorp Manageengine Adaudit Plus22/5/202417/6/2026
Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección SQL en la opción del historial de bloqueo. Nota: Los usuarios que no sean administradores no pueden aprovechar esta vulnerabilidad.
AnalizadaMedia (5.5)0.14%—Zyxel Lte3202-m437 FirmwareZyxel Lte3301-plus FirmwareZyxel Lte5388-m804 FirmwareZyxel Lte5398-m904 Firmware+6121/5/202417/6/2026
La vulnerabilidad de desbordamiento del búfer en la versión de firmware V5.50(ABVY.4)C0 del DX3300-T1 podría permitir que un atacante local autenticado provoque condiciones de denegación de servicio (DoS) ejecutando el comando CLI con cadenas manipuladas en un dispositivo afectado.
AnalizadaAlta (8.8)3.0%—Zohocorp Manageengine Adaudit Plus20/5/202417/6/2026
Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL mientras se obtienen detalles del servidor de archivos.
AnalizadaAlta (8.8)3.0%—Zohocorp Manageengine Adaudit Plus20/5/202417/6/2026
Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL mientras se exporta un informe resumido completo.
AnalizadaAlta (8.8)3.0%—Zohocorp Manageengine Adaudit Plus20/5/202417/6/2026
Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL en la función de gráfico del panel.