Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

894 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)10%💥 ExploitAlgolplus Advanced Order Export FOR Woocommerce5/4/202117/6/2026
Este plugin de WordPress Advanced Order Export For WooCommerce versiones anteriores a 3.1.8, le ayuda a exportar fácilmente los datos de pedidos de WooCommerce. El parámetro tab en el Admin Panel es vulnerable a un ataque de tipo XSS reflejado
ModificadaAlta (7.3)0.90%—Reorder Project Reorder1/4/202117/6/2026
Se detectó un problema en la crate reorder hasta el 24 de febrero de 2021 para Rust. swap_index puede devolver valores no inicializados si un iterador devuelve una función len() que es demasiado grande.
ModificadaAlta (7.3)0.90%—Reorder Project Reorder1/4/202117/6/2026
Se detectó un problema en la crate reorder hasta el 24 de febrero de 2021 para Rust. swap_index presenta una escritura fuera de límites si un iterador devuelve una función len() que es demasiado pequeña.
ModificadaMedia (6.1)0.78%—Algolplus Advanced Order Export FOR Woocommerce31/3/202117/6/2026
Advanced Order Export versiones anteriores a 3.1.8, para WooCommerce permite un XSS, una vulnerabilidad diferente de CVE-2020-11727.
ModificadaAlta (7.5)16%—Online Ordering System Project Online Ordering System16/3/202117/6/2026
Online Ordering System versión 1.0, es vulnerable a una inyección SQL no autenticada por medio del archivo /onlineordering/GPST/admin/design.php, que puede conllevar a una divulgación de información de la base de datos
ModificadaCrítica (9.8)3.7%—Online Ordering System Project Online Ordering System16/3/202117/6/2026
Online Ordering System versión 1.0, es vulnerable a la carga de archivos arbitrarios por medio del archivo /onlineordering/GPST/store/initiateorder.php, lo que puede conllevar a una ejecución de código remota (RCE)
ModificadaAlta (8.8)23%—Apache Velocity EngineApache Wss4jDebian LinuxOracle Banking Deposits AND Lines OF Credit Servicing+1210/3/202117/6/2026
Un atacante que es capaz de modificar las plantillas de Velocity puede ejecutar código Java arbitrario o ejecutar comandos de sistema arbitrarios con los mismos privilegios que la cuenta que ejecuta el contenedor Servlet. Esto se aplica a las aplicaciones que permiten a usuarios no confiables cargar y modificar…
ModificadaAlta (8.2)13%—Apache BatikFedoraproject FedoraOracle Agile Engineering Data ManagementOracle Banking Apis+1824/2/202117/6/2026
Apache Batik versión 1.13 es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación de entrada inapropiada por parte de NodePickerPanel. Al usar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente lleve a…
ModificadaAlta (8.8)3.3%—Pivotal Software Spring SecurityVmware Spring SecurityOracle Communications Element ManagerOracle Communications Interactive Session Recorder+423/2/202117/6/2026
Spring Security versiones 5.4.x anteriores a 5.4.4, versiones 5.3.x anteriores a 5.3.8.RELEASE, versiones 5.2.x anteriores a 5.2.9.RELEASE, y versiones anteriores no compatibles, pueden producir un fallo al guardar el SecurityContext si se cambia más de una vez en una sola petición. Un usuario malicioso no puede…
ModificadaAlta (7.2)21%💥 ExploitLodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+1915/2/202117/6/2026
Las versiones de Lodash anteriores a la 4.17.21 son vulnerables a la inyección de comandos a través de la función de plantilla
ModificadaMedia (5.3)7.3%—LodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+1515/2/202117/6/2026
Las versiones de Lodash anteriores a la 4.17.21 son vulnerables a la denegación de servicio por expresiones regulares (ReDoS) a través de las funciones toNumber, trim y trimEnd
ModificadaMedia (4.8)0.71%—Bakeshop Online Ordering System Project Bakeshop Online Ordering System26/1/202117/6/2026
Bakeshop Online Ordering System en PHP/MySQLi versión 1.0, está afectado por una vulnerabilidad de tipo cross site scripting (XSS) que permiten a atacantes remotos inyectar un script web o HTML arbitrario en el panel de administración - "Categories"
ModificadaAlta (8.1)4.0%—Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+366/1/202125/8/2026
FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8 maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con com.newrelic.agent.deps.ch.qos.logback.core.db.DriverManagerConnectionSource
ModificadaMedia (5.5)0.39%—Ordered-float Project Ordered-float31/12/202017/6/2026
Se detectó un problema en la crate ordered-float versiones anteriores a 1.1.1 y versiones 2.x anteriores a 2.0.1 para Rust. Un valor de NotNan puede contener un NaN.
ModificadaAlta (8.1)6.3%—Fasterxml Jackson-databindNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+2117/12/202025/8/2026
FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.datasources.PerUserPoolDataSource
ModificadaMedia (5.9)7.1%💥 PoCOpensslDebian LinuxFedoraproject FedoraOracle API Gateway+408/12/202017/6/2026
El tipo GeneralName X.509 es un tipo genérico para representar diferentes tipos de nombres. Uno de esos tipos de nombres se conoce como EDIPartyName. OpenSSL proporciona una función GENERAL_NAME_cmp que compara diferentes instancias de GENERAL_NAME para ver si son iguales o no. Esta función se comporta…
ModificadaAlta (7.5)17%—Fasterxml Jackson-databindNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationNetapp Service Level Manager+353/12/202025/8/2026
Se encontró un fallo en FasterXML Jackson Databind, donde no tenía la expansión de entidad asegurada apropiadamente. Este fallo permite una vulnerabilidad a ataques de tipo XML external entity (XXE). La mayor amenaza de esta vulnerabilidad es la integridad de los datos
ModificadaAlta (7.5)11%—Apache BatikOracle API GatewayOracle Business IntelligenceOracle Communications Application Session Controller+1412/11/202017/6/2026
Apache Batik es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación inapropiada de la entrada por parte de los atributos "xlink:href". Al utilizar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente…
ModificadaMedia (6.1)41%—Apache CXFNetapp Snap Creator FrameworkNetapp Vasa Provider FOR Clustered Data OntapOracle Business Intelligence+212/11/202017/6/2026
Por defecto, Apache CXF crea una página /services que contiene una lista de los nombres y direcciones de los endpoints disponibles. Esta página web es vulnerable a un ataque de tipo Cross-Site Scripting (XSS) reflejado por medio de styleSheetPath, que permite a un actor malicioso inyectar javascript en la página…
ModificadaAlta (7.5)2.0%—Oleacorner Olea Gift ON Order2/11/202017/6/2026
El módulo Olea Gift On Order versiones hasta 5.0.8 para PrestaShop, permite a un usuario no autenticado leer archivos arbitrarios en el servidor por medio de un salto de directorio de getfile.php?file=/..
ModificadaMedia (6.5)11%💥 PoCVmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRMOracle Communications Design Studio+3419/9/202017/6/2026
En Spring Framework versiones 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28 y versiones anteriores no compatibles, las protecciones contra ataques RFD del CVE-2015 -5211 puede ser omitidas según el navegador usado mediante el uso de un parámetro de ruta jsessionid
ModificadaAlta (7.5)0.80%—Oracle Enterprise Session Border Controller15/7/202017/6/2026
Vulnerabilidad en el producto Oracle Enterprise Session Border Controller de Oracle Communications Applications (componente: File Upload). Las versiones compatibles que están afectadas son 8.1.0, 8.2.0 y 8.3.0. La vulnerabilidad explotable fácilmente permite a un atacante muy privilegiado y acceso a la red por medio…
ModificadaMedia (4.7)0.32%—Oracle Communications Interactive Session Recorder15/7/202017/6/2026
Vulnerabilidad en el producto Oracle Communications Interactive Session Recorder de Oracle Communications Applications (componente: FACE). Las versiones compatibles que están afectadas son 6.1-6.4. La vulnerabilidad difícil de explotar permite a un atacante muy privilegiado con inicio de sesión en la infraestructura…
ModificadaAlta (7.4)5.2%—LodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+1415/7/202017/6/2026
Un ataque de contaminación de prototipo cuando se utiliza _.zipObjectDeep en lodash versiones anteriores a 4.17.20
ModificadaMedia (6.1)0.87%—Jenkins Vncrecorder2/7/202017/6/2026
Jenkins VncRecorder Plugin versiones 1.25 y anteriores, no escapa un valor de parámetro en el endpoint de comprobación de formulario checkVncServ, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado