Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
222 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 2.5% | 💥 Exploit | Adtran Personal Phone Manager | 20/4/2021 | 9/7/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** El software AdTran Personal Phone Manager es vulnerable a múltiples problemas de tipo cross-site scripting (XSS) reflejado. Estos problemas impactan a versiones mínimas 10.8.1 y anteriores, pero potencialmente impactan a versiones posteriores, ya que no han sido previamente… | |
| Modificada | Media (5.4) | 2.7% | 💥 Exploit | Adtran Personal Phone Manager | 20/4/2021 | 9/7/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** El software AdTran Personal Phone Manager es vulnerable a problemas de tipo cross-site scripting (XSS) almacenado y autenticado. Estos problemas impactan a versiones mínimas 10.8.1 y por debajo, pero también pueden potencialmente impactar a versiones posteriores, ya que no han… | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Persona | 8/10/2020 | 17/6/2026 | Jenkins Persona Plugin versiones 2.4 y anteriores, permite a usuarios con permiso Overall/Read leer archivos arbitrarios en el controlador de Jenkins | |
| Modificada | Crítica (9.8) | 8.9% | 💥 Exploit | Themerex AddonsThemerex Ozeum-museumThemerex Chit Club-board GamesThemerex Yottis-simple Portfolio+59 | 10/3/2020 | 17/6/2026 | El plugin ThemeREX Addons antes del 09-03-2020 para WordPress, presenta una falta de control de acceso en el endpoint de la API REST /trx_addons/v2/get/sc_layout, permitiendo que funciones PHP sean ejecutadas por cualquier usuario, porque el archivo includes/plugin.rest-api.php llama a la función… | |
| Modificada | Alta (8.8) | 0.76% | — | Mozilla Persona | 18/2/2020 | 16/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en la función persona_xsrf_token en persona.module en el módulo Mozilla Persona versiones 7.x-1.x anteriores a 7.x-1.11 para Drupal, permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios por medio de un token de seguridad que no es… | |
| Modificada | Media (5.5) | 1.4% | — | Avira Antivir MailgateAvira Antivir Mailgate SuiteAvira Antivir PersonalAvira Antivir Sharepoint+6 | 12/2/2020 | 16/6/2026 | Se presenta una vulnerabilidad de denegación de servicio (bucle infinito) en Avira AntiVir Engine versiones anteriores a 8.2.12.58, por medio de una función no especificada en el PDF Scanner Engine. | |
| Modificada | Alta (7.5) | 1.3% | — | Cisco Unified Personal Communicator | 16/1/2020 | 16/6/2026 | Cisco Unified Personal Communicator versión 7.0 (1.13056) no libera la memoria asignada para los datos recibidos y no realiza la comprobación si la asignación de memoria es exitosa, causando una condición de denegación de servicio remota. | |
| Modificada | Media (5.9) | 1.1% | — | Hidglobal Digital Persona U.are.u 4500 Driver Firmware | 16/7/2019 | 17/6/2026 | Se detectó un problema en el controlador versión 5.0.0.5 del Framework Biometric de Windows del U.are.U 4500 Fingerprint Reader de HID Global DigitalPersona (anteriormente Crossmatch). Tiene un vector de inicialización codificado estáticamente para cifrar la imagen de la huella digital de un usuario, resultando en un… | |
| Modificada | Media (5.9) | 1.1% | — | Assaabloy HID Digitalpersona 4500 Firmware | 15/7/2019 | 17/6/2026 | Existe una vulnerabilidad de clave corta en U.are.U 4500 Fingerprint Reader versión 24 de HID Global DigitalPersona (anteriormente Crossmatch). La clave para ofuscar la imagen de la huella dactilar es vulnerable a ataques de fuerza bruta. Esto permite a un atacante recuperar la clave y descifrar esa imagen usando la… | |
| Modificada | Alta (8.8) | 1.0% | — | Najeebmedia Personalized Woocommerce Cart Page | 5/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Personalized WooCommerce Cart Page versión 2.4 y anteriores, permite a los atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados. | |
| Modificada | Media (5.9) | 1.1% | — | Crossmatch Digital Persona U.are.u 4500 Firmware | 13/6/2019 | 17/6/2026 | Se ha descubierto un problema en el Digital persona U.are U 4500 Fingerprint Reader v24. La llave y salt utilizado para alterar la imagen de la huella digital muestra un texto claro cuando el dispositivo del escáner de huellas digitales transfiere una imagen de la huella digital al controlador. Un atacante que olfateé… | |
| Modificada | Media (5.4) | 0.64% | — | Personal Video Collection Script Project Personal Video Collection Script | 6/3/2019 | 17/6/2026 | PHP Scripts Mall Personal Video Collection Script 4.0.4 tiene XSS persistente mediante una funcionalidad "Update profile". | |
| Modificada | Alta (7.5) | 3.4% | — | Seagate Personal Cloud Firmware | 28/4/2018 | 17/6/2026 | Seagate Media Server en Seagate Personal Cloud, en versiones anteriores a la 4.3.18.4 , tiene un salto de directorio en getPhotoPlaylistPhotos.psp mediante un parámetro url. | |
| Modificada | Crítica (9.8) | 54% | 💥 Exploit | Seagate Personal Cloud Firmware | 12/1/2018 | 17/6/2026 | Seagate Media Server en Seagate Personal Cloud tiene inyección de comandos no autenticada en las funciones uploadTelemetry y getLogs en views.py debido a que las URL .psp son gestionados por el componente fastcgi.server y se gestionan de manera incorrecta los metacaracteres shell. | |
| Modificada | Alta (8.8) | 1.6% | — | Saat Personal | 9/6/2017 | 17/6/2026 | Una vulnerabilidad de ruta (path) de búsqueda no seguro en el instalador de SaAT Personal versión 1.0.10.272 y anteriores, permite a un atacante alcanzar privilegios por medio de un archivo DLL de tipo caballo de Troya en un directorio no especificado. | |
| Modificada | Media (6.2) | 0.37% | — | IBM Personal Communications | 17/7/2016 | 17/6/2026 | IBM Personal Communications (también conocido como PCOMM) 6.x en versiones anteriores a 6.0.17 y 12.x en versiones anteriores a 12.0.0.1 no restringe correctamente la extracción de credenciales, lo cual permite a usuarios locales descubrir contraseñas aprovechando el acceso a la cuenta de la víctima y ejecutando una… | |
| Modificada | Alta (7.2) | 1.0% | 💥 Exploit | Softsphere Defensewall Personal Firewall | 19/2/2015 | 17/6/2026 | El controlador dwall.sys en SoftSphere DefenseWall Personal Firewall 3.24 permite a usuarios locales escribir datos a localizaciones de memoria arbitrarias, y como consecuencia ganar privilegios, a través de una llamada IOCTL 0x00222000, 0x00222004, 0x00222008, 0x0022200c, o 0x00222010 manipulada. | |
| Modificada | Alta (7.5) | 1.2% | 💥 Exploit | VLD Interactive Vldpersonals | 20/11/2014 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en vldPersonals anterior a 2.7.1 permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro (1) country, (2) gender1, o (3) gender2 en una acción de búsqueda en index.php. | |
| Modificada | Media (4.3) | 1.5% | 💥 Exploit | VLD Interactive Vldpersonals | 20/11/2014 | 17/6/2026 | Vulnerabilidad de XSS en vldPersonals anterior a 2.7.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del párametro id en una acción member_profile en index.php. | |
| Modificada | Baja (2.1) | 0.54% | — | Eset Personal Firewall Ndis Filter | 4/11/2014 | 17/6/2026 | El controlador del modo de kernel del filtro ESET Personal Firewall NDIS (EpFwNdis.sys), también conocido como el módulo Personal Firewall anterior a Build 1212 (20140609), utilizado en múltiples productos ESET 5.0 hasta 7.0, permite a usuarios locales obtener información sensible de la memoria del kernel a través de… | |
| Modificada | Media (5.4) | 0.27% | — | 7 Habits Personal Development Project 7 Habits Personal Development | 21/10/2014 | 17/6/2026 | La aplicación 7 Habits Personal Development (también conocido como appinventor.ai_ingka_d_jiw.TheCompleteGuideToApplyingThe7HabitsInHolisticPersonalDevelopment) 1.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible… | |
| Modificada | Media (5.4) | 0.27% | — | Santanderbank Santander Personal Banking | 2/10/2014 | 17/6/2026 | La aplicación Santander Personal Banking (también conocido como com.sovereign.santander) 2.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Clubpersonal Club Personal | 9/9/2014 | 17/6/2026 | La aplicación Club Personal 2.6 (también conocida como com.globant.clubpersonal) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Alta (7.2) | 0.39% | — | Infotecs Vipnet ClientInfotecs Vipnet CoordinatorInfotecs Vipnet Personal FirewallInfotecs Vipnet Safedisk | 22/5/2013 | 16/6/2026 | Infotecs ViPNet Client v3.2.10 (15632) y anteriores, ViPNet Coordinator v3.2.10 (15632) y anteriores, ViPNet Personal Firewall v3.1 y anteriores y ViPNet SafeDisk v4.1 (0.5643) y anteriores usan permisos débiles (control total) para un directorio bajo %PROGRAMFILES%\Infotecs, permitiendo a usuarios locales ganar… | |
| Modificada | Media (5.3) | 0.38% | — | Kingsoft Personal Firewall 9 | 25/8/2012 | 16/6/2026 | ** EN DISPUTA** Condición de carrera en Kingsoft Personal Firewall 9 Plus v2009.05.07.70 en Windows XP permite a usuarios locales eludir los manejadores de ganchos (hook handlers) de modo kernel, y ejecutar código peligroso que de otra forma sería bloqueado por un manejador y no por la detección de la firma de… |