Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.75% | — | Jenkins Build-metrics | 30/6/2022 | 17/6/2026 | Jenkins build-metrics Plugin 1.3 no escapa a la descripción de la construcción en una de sus visualizaciones, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Build/Update | |
| Modificada | Media (5.4) | 81% | — | Jenkins Plot | 30/6/2022 | 17/6/2026 | Jenkins Plot Plugin versiones 2.1.10 y anteriores, no escapa de las descripciones de las parcelas, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada, explotable por atacantes con permiso de Item/Configure | |
| Modificada | Media (4.3) | 0.56% | — | Jenkins Requests | 30/6/2022 | 17/6/2026 | Una comprobación de permisos incorrecta en Jenkins requests-plugin Plugin versiones 2.2.16 y anteriores, permite a atacantes con permiso Overall/Read ver la lista de peticiones pendientes | |
| Modificada | Media (6.5) | 0.69% | — | Jenkins Xebialabs XL Release | 30/6/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins XebiaLabs XL Release Plugin versiones 22.0.0 y anteriores permite a atacantes con permiso Overall/Read conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos a través de otro método, capturando… | |
| Modificada | Media (6.5) | 0.49% | — | Jenkins Xebialabs XL Release | 30/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins XebiaLabs XL Release Plugin versiones 22.0.0 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando… | |
| Modificada | Media (4.3) | 0.56% | — | Jenkins Xebialabs XL Release | 30/6/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins XebiaLabs XL Release Plugin versiones 22.0.0 y anteriores, permite a atacantes con permiso Overall/Read enumerar los IDs de las credenciales almacenadas en Jenkins | |
| Modificada | Media (5.4) | 0.60% | — | Jenkins Testng Results | 30/6/2022 | 17/6/2026 | Jenkins TestNG Results Plugin versiones 554.va4a552116332 y anteriores, hace que las descripciones de las pruebas y los mensajes de excepción que son proporcionados en los resultados de las pruebas no sean capturados si son configuradas determinadas opciones a nivel de trabajo, resultando en una vulnerabilidad de tipo… | |
| Modificada | Media (5.4) | 73% | — | Jenkins Gitlab | 30/6/2022 | 17/6/2026 | Jenkins GitLab Plugin versiones 1.5.34 y anteriores, no escapa a los múltiples campos insertados en la descripción de las construcciones activadas por el webhook, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso de Item/Configure | |
| Modificada | Media (6.5) | 0.73% | — | Jenkins Squash TM Publisher | 23/6/2022 | 17/6/2026 | Jenkins Squash TM Publisher (Squash4Jenkins) Plugin versiones 1.0.0 y anteriores, almacena las contraseñas sin cifrar en su archivo de configuración global en el controlador Jenkins, donde pueden ser visualizadas por usuarios con acceso al sistema de archivos del controlador Jenkins | |
| Modificada | Media (5.7) | 0.66% | — | Jenkins Vrealize Orchestrator | 23/6/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins vRealize Orchestrator Plugin versiones 3.0 y anteriores, permite a atacantes con permiso Overall/Read enviar una petición HTTP POST a una URL especificada por el atacante | |
| Modificada | Media (6.5) | 0.50% | — | Jenkins Vrealize Orchestrator | 23/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins vRealize Orchestrator Plugin versiones 3.0 y anteriores, permite a atacantes enviar una petición HTTP POST a una URL especificada por el atacante | |
| Modificada | Media (6.5) | 0.62% | — | Jenkins Threadfix | 23/6/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins ThreadFix Plugin versiones 1.5.4 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante | |
| Modificada | Media (6.5) | 0.65% | — | Jenkins Threadfix | 23/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins ThreadFix Plugin versiones 1.5.4 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante | |
| Modificada | Media (4.3) | 0.60% | — | Jenkins Beaker Builder | 23/6/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Beaker builder Plugin versiones 1.10 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante | |
| Modificada | Media (6.5) | 0.50% | — | Jenkins Beaker Builder | 23/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Beaker builder Plugin versiones 1.10 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante | |
| Modificada | Media (4.3) | 0.55% | — | Jenkins Jianliao Notification | 23/6/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Jianliao Notification Plugin versiones 1.1 y anteriores, permite a atacantes con permiso Overall/Read enviar peticiones HTTP POST a una URL especificada por el atacante | |
| Modificada | Media (6.5) | 0.49% | — | Jenkins Jianliao Notification | 23/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Jianliao Notification Plugin versiones 1.1 y anteriores, permite a atacantes enviar peticiones HTTP POST a una URL especificada por el atacante | |
| Modificada | Media (4.3) | 0.55% | — | Jenkins Easyqa | 23/6/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins EasyQA Plugin versiones 1.0 y anteriores, permite a atacantes con permiso Overall/Read conectarse a un servidor HTTP especificado por el atacante | |
| Modificada | Alta (8.8) | 0.53% | — | Jenkins Easyqa | 23/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins EasyQA Plugin versiones 1.0 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante | |
| Modificada | Media (6.5) | 0.70% | — | Jenkins Easyqa | 23/6/2022 | 17/6/2026 | Jenkins EasyQA Plugin versiones 1.0 y anteriores, almacena las contraseñas de usuarios sin cifrar en su archivo de configuración global en el controlador Jenkins, donde pueden ser visualizados por usuarios con acceso al sistema de archivos del controlador Jenkins | |
| Modificada | Media (6.5) | 0.62% | — | Jenkins Convertigo Mobile Platform | 23/6/2022 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Convertigo Mobile Platform Plugin versiones 1.1 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante | |
| Modificada | Alta (8.8) | 0.53% | — | Jenkins Convertigo Mobile Platform | 23/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Convertigo Mobile Platform Plugin versiones 1.1 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante | |
| Modificada | Media (6.5) | 0.69% | — | Jenkins Convertigo Mobile Platform | 23/6/2022 | 17/6/2026 | Jenkins Convertigo Mobile Platform Plugin 1.1 y anteriores, almacena las contraseñas sin cifrar en los archivos config.xml de los trabajos en el controlador Jenkins, donde pueden ser visualizados por usuarios con permiso de lectura extendida, o con acceso al sistema de archivos del controlador Jenkins | |
| Modificada | Media (5.4) | 0.75% | — | Jenkins Stash Branch Parameter | 23/6/2022 | 17/6/2026 | Jenkins Stash Branch Parameter Plugin 0.3.0 y anteriores, no escapa del nombre y la descripción de los parámetros Stash Branch en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenados, explotable por atacantes con permiso Item/Configure | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Sauce Ondemand | 23/6/2022 | 17/6/2026 | Jenkins Sauce OnDemand Plugin versiones 1.204 y anteriores, no escapan el nombre y la descripción de los parámetros Sauce Labs Browsers en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso… |