Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1451 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.48% | — | Derhansen Event Management AND Registration | 13/2/2024 | 17/6/2026 | sf_event_mgt es una extensión de registro y gestión de eventos para TYPO3 CMS basada en ExtBase y Fluid. En las versiones afectadas, la verificación de control de acceso existente para eventos en el módulo backend se rompió durante la actualización de la extensión a TYPO3 12.4, porque la función `RedirectResponse` de… | |
| Modificada | Alta (8.8) | 0.50% | — | Mage-people Event Manager AND Tickets Selling FOR Woocommerce | 12/2/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en MagePeople Team Event Manager and Tickets Selling Plugin for WooCommerce – WpEvently – WordPress Plugin. Este problema afecta a Event Manager and Tickets Selling Plugin for WooCommerce – WpEvently – WordPress Plugin: desde n/a hasta 4.1.1. | |
| Modificada | Crítica (9.8) | 0.73% | — | Remyandrade Event Student Attendance System | 9/2/2024 | 17/6/2026 | Sourcecodester Event Student Attendance System 1.0 permite la inyección SQL a través del parámetro 'student'. | |
| Modificada | Media (5.3) | 0.47% | — | Themewinter Eventin | 9/2/2024 | 17/6/2026 | El complemento Event Manager, Events Calendar, Events Tickets for WooCommerce – Eventin para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función export_data() en todas las versiones hasta la 3.3.50 incluida. Esto hace posible que atacantes no… | |
| Modificada | Media (5.3) | 0.56% | — | Stellarwp THE Events Calendar | 5/2/2024 | 17/6/2026 | El complemento The Events Calendar para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 6.2.8.2 incluida, a través de la función de ruta conectada a wp_ajax_nopriv_tribe_dropdown. Esto hace posible que atacantes no autenticados extraigan datos potencialmente… | |
| Modificada | Media (5.4) | 0.33% | — | Wp-eventmanager WP Event Manager | 1/2/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('Cross-site Scripting') en WP Event Manager WP User Profile Avatar permite XSS almacenado. Este problema afecta a WP User Profile Avatar: desde n/a hasta 1.0. | |
| Modificada | Media (6.1) | 0.43% | — | Myeventon Eventon | 29/1/2024 | 17/6/2026 | El complemento EventON de WordPress anterior a 4.4.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera cross site scripting reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Modificada | Media (6.1) | 0.42% | — | Myeventon Rsvp Events | 22/1/2024 | 17/6/2026 | El complemento EventON-RSVP de WordPress anterior a 2.9.5 no sanitiza ni escapa algunos parámetros antes de devolverlos a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como administradores. | |
| Modificada | Media (5.3) | 0.56% | — | Metagauss Eventprime | 22/1/2024 | 17/6/2026 | El complemento EventPrime de WordPress anterior a 3.3.6 carece de autenticación y autorización, lo que permite a visitantes no autenticados acceder a eventos privados y protegidos con contraseña adivinando su identificación numérica/nombre del evento. | |
| Modificada | Media (4.3) | 0.40% | — | Wp-eventmanager User Profile Avatar | 22/1/2024 | 17/6/2026 | El complemento WP User Profile Avatar de WordPress anterior a 1.0.1 no verifica correctamente la autorización, lo que permite a los autores eliminar y actualizar avatares arbitrarios. | |
| Modificada | Crítica (9.8) | 1.0% | — | Gabrieleventuri Pandasai | 22/1/2024 | 17/6/2026 | GenerateSDFPipeline en Synthetic_dataframe en PandasAI (también conocido como pandas-ai) hasta 1.5.17 permite a los atacantes activar la generación de código Python arbitrario que es ejecutado por SDFCodeExecutor. Un atacante puede crear un marco de datos que proporcione una especificación en inglés de este código… | |
| Modificada | Alta (7.8) | 0.13% | — | Intel HID Event Filter Driver | 19/1/2024 | 17/6/2026 | Los permisos heredados inseguros en algunos controladores Intel HID Event Filter para Windows 10 para algunos instaladores de software de portátiles Intel NUC anteriores a la versión 2.2.2.1 pueden permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Modificada | Media (5.3) | 0.42% | — | IBM Qradar Security Information AND Event Manager | 17/1/2024 | 17/6/2026 | IBM QRadar SIEM 7.5 podría revelar información confidencial de correo electrónico en respuestas a reglas de infracción. ID de IBM X-Force: 275709. | |
| Modificada | Media (6.1) | 0.37% | — | Myeventon Eventon | 16/1/2024 | 17/6/2026 | El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no tienen autorización en una acción AJAX y no garantizan que la publicación que se actualizará pertenezca al complemento, lo que permite a usuarios no autenticados actualizar metadatos de publicaciones arbitrarias. | |
| Modificada | Media (5.3) | 0.41% | — | Myeventon Eventon | 16/1/2024 | 17/6/2026 | El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no tienen autorización en algunas acciones AJAX, lo que permite a usuarios no autenticados actualizar la configuración de eventos virtuales, como la URL de la reunión, el moderador, los detalles de acceso, etc. | |
| Modificada | Media (5.3) | 0.45% | — | Myeventon Eventon | 16/1/2024 | 17/6/2026 | El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no tienen autorización en una acción AJAX, lo que permite a usuarios no autenticados recuperar la configuración de eventos virtuales arbitrarios, incluida cualquier contraseña de reunión establecida (por ejemplo, para… | |
| Modificada | Media (5.3) | 38% | 💥 Exploit | Myeventon Eventon | 16/1/2024 | 17/6/2026 | El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no tienen autorización en una acción AJAX, lo que permite a los usuarios no autenticados recuperar direcciones de correo electrónico de cualquier usuario en el blog. | |
| Modificada | Media (6.1) | 0.37% | — | Myeventon Eventon | 16/1/2024 | 17/6/2026 | El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no sanitizan ni escapan adecuadamente un parámetro antes de devolverlo a las páginas, lo que genera cross site scripting reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Modificada | Media (4.8) | 0.43% | — | Myeventon Eventon | 16/1/2024 | 17/6/2026 | El complemento EventON WordPress anterior a 2.2 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de inyección de HTML almacenado incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Media (4.8) | 0.43% | — | Myeventon Eventon | 16/1/2024 | 17/6/2026 | El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no sanitizan ni escapan a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad… | |
| Modificada | Media (4.3) | 0.25% | — | Myeventon EventonMyeventon Eventon-lite | 11/1/2024 | 17/6/2026 | El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 4.5.4 (Pro) y 2.2.8 (gratis), incluidas. Esto se debe a una validación nonce faltante o incorrecta en la función save_virtual_event_settings. Esto hace posible que… | |
| Modificada | Media (4.3) | 0.26% | — | Myeventon EventonMyeventon Eventon-lite | 11/1/2024 | 17/6/2026 | El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 4.5.4 (para Pro) y 2.2.7 (gratis), incluidas. Esto se debe a una validación nonce faltante o incorrecta en la función evo_eventpost_update_meta. Esto hace posible que… | |
| Modificada | Media (6.5) | 0.56% | — | Myeventon EventonMyeventon Eventon-lite | 10/1/2024 | 17/6/2026 | El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a modificaciones no autorizadas de datos y pérdida de datos debido a una falta de verificación de capacidad en la función evo_eventpost_update_meta en todas las versiones hasta 4.5.4 (para Pro) y 2.2.7 incluida (gratis). Esto… | |
| Modificada | Alta (8.8) | 0.54% | — | Coolplugins Events Shortcodes FOR THE Events Calendar | 8/1/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Cool Plugins Events Shortcodes For The Events Calendar. Este problema afecta a Events Shortcodes For The Events Calendar: desde n/a hasta 2.3.1. | |
| Modificada | Baja (3.3) | 0.17% | — | Amazon Awslabs Sandbox Accounts FOR Events | 22/12/2023 | 17/6/2026 | Sandbox Accounts for Events proporciona múltiples cuentas temporales de AWS a varios usuarios autenticados simultáneamente a través de una GUI basada en navegador. Los usuarios autenticados podrían leer datos de la tabla de eventos enviando payloads de solicitudes a la API de eventos, recopilando información sobre… |