Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

222 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)2.5%💥 ExploitAdtran Personal Phone Manager20/4/20219/7/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** El software AdTran Personal Phone Manager es vulnerable a múltiples problemas de tipo cross-site scripting (XSS) reflejado. Estos problemas impactan a versiones mínimas 10.8.1 y anteriores, pero potencialmente impactan a versiones posteriores, ya que no han sido previamente…
ModificadaMedia (5.4)2.7%💥 ExploitAdtran Personal Phone Manager20/4/20219/7/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** El software AdTran Personal Phone Manager es vulnerable a problemas de tipo cross-site scripting (XSS) almacenado y autenticado. Estos problemas impactan a versiones mínimas 10.8.1 y por debajo, pero también pueden potencialmente impactar a versiones posteriores, ya que no han…
ModificadaMedia (6.5)1.0%—Jenkins Persona8/10/202017/6/2026
Jenkins Persona Plugin versiones 2.4 y anteriores, permite a usuarios con permiso Overall/Read leer archivos arbitrarios en el controlador de Jenkins
ModificadaCrítica (9.8)8.9%💥 ExploitThemerex AddonsThemerex Ozeum-museumThemerex Chit Club-board GamesThemerex Yottis-simple Portfolio+5910/3/202017/6/2026
El plugin ThemeREX Addons antes del 09-03-2020 para WordPress, presenta una falta de control de acceso en el endpoint de la API REST /trx_addons/v2/get/sc_layout, permitiendo que funciones PHP sean ejecutadas por cualquier usuario, porque el archivo includes/plugin.rest-api.php llama a la función…
ModificadaAlta (8.8)0.76%—Mozilla Persona18/2/202016/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en la función persona_xsrf_token en persona.module en el módulo Mozilla Persona versiones 7.x-1.x anteriores a 7.x-1.11 para Drupal, permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios por medio de un token de seguridad que no es…
ModificadaMedia (5.5)1.4%—Avira Antivir MailgateAvira Antivir Mailgate SuiteAvira Antivir PersonalAvira Antivir Sharepoint+612/2/202016/6/2026
Se presenta una vulnerabilidad de denegación de servicio (bucle infinito) en Avira AntiVir Engine versiones anteriores a 8.2.12.58, por medio de una función no especificada en el PDF Scanner Engine.
ModificadaAlta (7.5)1.3%—Cisco Unified Personal Communicator16/1/202016/6/2026
Cisco Unified Personal Communicator versión 7.0 (1.13056) no libera la memoria asignada para los datos recibidos y no realiza la comprobación si la asignación de memoria es exitosa, causando una condición de denegación de servicio remota.
ModificadaMedia (5.9)1.1%—Hidglobal Digital Persona U.are.u 4500 Driver Firmware16/7/201917/6/2026
Se detectó un problema en el controlador versión 5.0.0.5 del Framework Biometric de Windows del U.are.U 4500 Fingerprint Reader de HID Global DigitalPersona (anteriormente Crossmatch). Tiene un vector de inicialización codificado estáticamente para cifrar la imagen de la huella digital de un usuario, resultando en un…
ModificadaMedia (5.9)1.1%—Assaabloy HID Digitalpersona 4500 Firmware15/7/201917/6/2026
Existe una vulnerabilidad de clave corta en U.are.U 4500 Fingerprint Reader versión 24 de HID Global DigitalPersona (anteriormente Crossmatch). La clave para ofuscar la imagen de la huella dactilar es vulnerable a ataques de fuerza bruta. Esto permite a un atacante recuperar la clave y descifrar esa imagen usando la…
ModificadaAlta (8.8)1.0%—Najeebmedia Personalized Woocommerce Cart Page5/7/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Personalized WooCommerce Cart Page versión 2.4 y anteriores, permite a los atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados.
ModificadaMedia (5.9)1.1%—Crossmatch Digital Persona U.are.u 4500 Firmware13/6/201917/6/2026
Se ha descubierto un problema en el Digital persona U.are U 4500 Fingerprint Reader v24. La llave y salt utilizado para alterar la imagen de la huella digital muestra un texto claro cuando el dispositivo del escáner de huellas digitales transfiere una imagen de la huella digital al controlador. Un atacante que olfateé…
ModificadaMedia (5.4)0.64%—Personal Video Collection Script Project Personal Video Collection Script6/3/201917/6/2026
PHP Scripts Mall Personal Video Collection Script 4.0.4 tiene XSS persistente mediante una funcionalidad "Update profile".
ModificadaAlta (7.5)3.4%—Seagate Personal Cloud Firmware28/4/201817/6/2026
Seagate Media Server en Seagate Personal Cloud, en versiones anteriores a la 4.3.18.4 , tiene un salto de directorio en getPhotoPlaylistPhotos.psp mediante un parámetro url.
ModificadaCrítica (9.8)54%💥 ExploitSeagate Personal Cloud Firmware12/1/201817/6/2026
Seagate Media Server en Seagate Personal Cloud tiene inyección de comandos no autenticada en las funciones uploadTelemetry y getLogs en views.py debido a que las URL .psp son gestionados por el componente fastcgi.server y se gestionan de manera incorrecta los metacaracteres shell.
ModificadaAlta (8.8)1.6%—Saat Personal9/6/201717/6/2026
Una vulnerabilidad de ruta (path) de búsqueda no seguro en el instalador de SaAT Personal versión 1.0.10.272 y anteriores, permite a un atacante alcanzar privilegios por medio de un archivo DLL de tipo caballo de Troya en un directorio no especificado.
ModificadaMedia (6.2)0.37%—IBM Personal Communications17/7/201617/6/2026
IBM Personal Communications (también conocido como PCOMM) 6.x en versiones anteriores a 6.0.17 y 12.x en versiones anteriores a 12.0.0.1 no restringe correctamente la extracción de credenciales, lo cual permite a usuarios locales descubrir contraseñas aprovechando el acceso a la cuenta de la víctima y ejecutando una…
ModificadaAlta (7.2)1.0%💥 ExploitSoftsphere Defensewall Personal Firewall19/2/201517/6/2026
El controlador dwall.sys en SoftSphere DefenseWall Personal Firewall 3.24 permite a usuarios locales escribir datos a localizaciones de memoria arbitrarias, y como consecuencia ganar privilegios, a través de una llamada IOCTL 0x00222000, 0x00222004, 0x00222008, 0x0022200c, o 0x00222010 manipulada.
ModificadaAlta (7.5)1.2%💥 ExploitVLD Interactive Vldpersonals20/11/201417/6/2026
Múltiples vulnerabilidades de inyección SQL en vldPersonals anterior a 2.7.1 permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro (1) country, (2) gender1, o (3) gender2 en una acción de búsqueda en index.php.
ModificadaMedia (4.3)1.5%💥 ExploitVLD Interactive Vldpersonals20/11/201417/6/2026
Vulnerabilidad de XSS en vldPersonals anterior a 2.7.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del párametro id en una acción member_profile en index.php.
ModificadaBaja (2.1)0.54%—Eset Personal Firewall Ndis Filter4/11/201417/6/2026
El controlador del modo de kernel del filtro ESET Personal Firewall NDIS (EpFwNdis.sys), también conocido como el módulo Personal Firewall anterior a Build 1212 (20140609), utilizado en múltiples productos ESET 5.0 hasta 7.0, permite a usuarios locales obtener información sensible de la memoria del kernel a través de…
ModificadaMedia (5.4)0.27%—7 Habits Personal Development Project 7 Habits Personal Development21/10/201417/6/2026
La aplicación 7 Habits Personal Development (también conocido como appinventor.ai_ingka_d_jiw.TheCompleteGuideToApplyingThe7HabitsInHolisticPersonalDevelopment) 1.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible…
ModificadaMedia (5.4)0.27%—Santanderbank Santander Personal Banking2/10/201417/6/2026
La aplicación Santander Personal Banking (también conocido como com.sovereign.santander) 2.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Clubpersonal Club Personal9/9/201417/6/2026
La aplicación Club Personal 2.6 (también conocida como com.globant.clubpersonal) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaAlta (7.2)0.39%—Infotecs Vipnet ClientInfotecs Vipnet CoordinatorInfotecs Vipnet Personal FirewallInfotecs Vipnet Safedisk22/5/201316/6/2026
Infotecs ViPNet Client v3.2.10 (15632) y anteriores, ViPNet Coordinator v3.2.10 (15632) y anteriores, ViPNet Personal Firewall v3.1 y anteriores y ViPNet SafeDisk v4.1 (0.5643) y anteriores usan permisos débiles (control total) para un directorio bajo %PROGRAMFILES%\Infotecs, permitiendo a usuarios locales ganar…
ModificadaMedia (5.3)0.38%—Kingsoft Personal Firewall 925/8/201216/6/2026
** EN DISPUTA** Condición de carrera en Kingsoft Personal Firewall 9 Plus v2009.05.07.70 en Windows XP permite a usuarios locales eludir los manejadores de ganchos (hook handlers) de modo kernel, y ejecutar código peligroso que de otra forma sería bloqueado por un manejador y no por la detección de la firma de…