Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

1451 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.48%—Derhansen Event Management AND Registration13/2/202417/6/2026
sf_event_mgt es una extensión de registro y gestión de eventos para TYPO3 CMS basada en ExtBase y Fluid. En las versiones afectadas, la verificación de control de acceso existente para eventos en el módulo backend se rompió durante la actualización de la extensión a TYPO3 12.4, porque la función `RedirectResponse` de…
ModificadaAlta (8.8)0.50%—Mage-people Event Manager AND Tickets Selling FOR Woocommerce12/2/202417/6/2026
Vulnerabilidad de deserialización de datos no confiables en MagePeople Team Event Manager and Tickets Selling Plugin for WooCommerce – WpEvently – WordPress Plugin. Este problema afecta a Event Manager and Tickets Selling Plugin for WooCommerce – WpEvently – WordPress Plugin: desde n/a hasta 4.1.1.
ModificadaCrítica (9.8)0.73%—Remyandrade Event Student Attendance System9/2/202417/6/2026
Sourcecodester Event Student Attendance System 1.0 permite la inyección SQL a través del parámetro 'student'.
ModificadaMedia (5.3)0.47%—Themewinter Eventin9/2/202417/6/2026
El complemento Event Manager, Events Calendar, Events Tickets for WooCommerce – Eventin para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función export_data() en todas las versiones hasta la 3.3.50 incluida. Esto hace posible que atacantes no…
ModificadaMedia (5.3)0.56%—Stellarwp THE Events Calendar5/2/202417/6/2026
El complemento The Events Calendar para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 6.2.8.2 incluida, a través de la función de ruta conectada a wp_ajax_nopriv_tribe_dropdown. Esto hace posible que atacantes no autenticados extraigan datos potencialmente…
ModificadaMedia (5.4)0.33%—Wp-eventmanager WP Event Manager1/2/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('Cross-site Scripting') en WP Event Manager WP User Profile Avatar permite XSS almacenado. Este problema afecta a WP User Profile Avatar: desde n/a hasta 1.0.
ModificadaMedia (6.1)0.43%—Myeventon Eventon29/1/202417/6/2026
El complemento EventON de WordPress anterior a 4.4.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera cross site scripting reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
ModificadaMedia (6.1)0.42%—Myeventon Rsvp Events22/1/202417/6/2026
El complemento EventON-RSVP de WordPress anterior a 2.9.5 no sanitiza ni escapa algunos parámetros antes de devolverlos a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como administradores.
ModificadaMedia (5.3)0.56%—Metagauss Eventprime22/1/202417/6/2026
El complemento EventPrime de WordPress anterior a 3.3.6 carece de autenticación y autorización, lo que permite a visitantes no autenticados acceder a eventos privados y protegidos con contraseña adivinando su identificación numérica/nombre del evento.
ModificadaMedia (4.3)0.40%—Wp-eventmanager User Profile Avatar22/1/202417/6/2026
El complemento WP User Profile Avatar de WordPress anterior a 1.0.1 no verifica correctamente la autorización, lo que permite a los autores eliminar y actualizar avatares arbitrarios.
ModificadaCrítica (9.8)1.0%—Gabrieleventuri Pandasai22/1/202417/6/2026
GenerateSDFPipeline en Synthetic_dataframe en PandasAI (también conocido como pandas-ai) hasta 1.5.17 permite a los atacantes activar la generación de código Python arbitrario que es ejecutado por SDFCodeExecutor. Un atacante puede crear un marco de datos que proporcione una especificación en inglés de este código…
ModificadaAlta (7.8)0.13%—Intel HID Event Filter Driver19/1/202417/6/2026
Los permisos heredados inseguros en algunos controladores Intel HID Event Filter para Windows 10 para algunos instaladores de software de portátiles Intel NUC anteriores a la versión 2.2.2.1 pueden permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local.
ModificadaMedia (5.3)0.42%—IBM Qradar Security Information AND Event Manager17/1/202417/6/2026
IBM QRadar SIEM 7.5 podría revelar información confidencial de correo electrónico en respuestas a reglas de infracción. ID de IBM X-Force: 275709.
ModificadaMedia (6.1)0.37%—Myeventon Eventon16/1/202417/6/2026
El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no tienen autorización en una acción AJAX y no garantizan que la publicación que se actualizará pertenezca al complemento, lo que permite a usuarios no autenticados actualizar metadatos de publicaciones arbitrarias.
ModificadaMedia (5.3)0.41%—Myeventon Eventon16/1/202417/6/2026
El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no tienen autorización en algunas acciones AJAX, lo que permite a usuarios no autenticados actualizar la configuración de eventos virtuales, como la URL de la reunión, el moderador, los detalles de acceso, etc.
ModificadaMedia (5.3)0.45%—Myeventon Eventon16/1/202417/6/2026
El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no tienen autorización en una acción AJAX, lo que permite a usuarios no autenticados recuperar la configuración de eventos virtuales arbitrarios, incluida cualquier contraseña de reunión establecida (por ejemplo, para…
ModificadaMedia (5.3)38%💥 ExploitMyeventon Eventon16/1/202417/6/2026
El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no tienen autorización en una acción AJAX, lo que permite a los usuarios no autenticados recuperar direcciones de correo electrónico de cualquier usuario en el blog.
ModificadaMedia (6.1)0.37%—Myeventon Eventon16/1/202417/6/2026
El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no sanitizan ni escapan adecuadamente un parámetro antes de devolverlo a las páginas, lo que genera cross site scripting reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
ModificadaMedia (4.8)0.43%—Myeventon Eventon16/1/202417/6/2026
El complemento EventON WordPress anterior a 2.2 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de inyección de HTML almacenado incluso cuando la capacidad unfiltered_html no está permitida.
ModificadaMedia (4.8)0.43%—Myeventon Eventon16/1/202417/6/2026
El complemento EventON WordPress anterior a 4.5.5 y el complemento EventON WordPress anterior a 2.2.7 no sanitizan ni escapan a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad…
ModificadaMedia (4.3)0.25%—Myeventon EventonMyeventon Eventon-lite11/1/202417/6/2026
El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 4.5.4 (Pro) y 2.2.8 (gratis), incluidas. Esto se debe a una validación nonce faltante o incorrecta en la función save_virtual_event_settings. Esto hace posible que…
ModificadaMedia (4.3)0.26%—Myeventon EventonMyeventon Eventon-lite11/1/202417/6/2026
El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 4.5.4 (para Pro) y 2.2.7 (gratis), incluidas. Esto se debe a una validación nonce faltante o incorrecta en la función evo_eventpost_update_meta. Esto hace posible que…
ModificadaMedia (6.5)0.56%—Myeventon EventonMyeventon Eventon-lite10/1/202417/6/2026
El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a modificaciones no autorizadas de datos y pérdida de datos debido a una falta de verificación de capacidad en la función evo_eventpost_update_meta en todas las versiones hasta 4.5.4 (para Pro) y 2.2.7 incluida (gratis). Esto…
ModificadaAlta (8.8)0.54%—Coolplugins Events Shortcodes FOR THE Events Calendar8/1/202417/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Cool Plugins Events Shortcodes For The Events Calendar. Este problema afecta a Events Shortcodes For The Events Calendar: desde n/a hasta 2.3.1.
ModificadaBaja (3.3)0.17%—Amazon Awslabs Sandbox Accounts FOR Events22/12/202317/6/2026
Sandbox Accounts for Events proporciona múltiples cuentas temporales de AWS a varios usuarios autenticados simultáneamente a través de una GUI basada en navegador. Los usuarios autenticados podrían leer datos de la tabla de eventos enviando payloads de solicitudes a la API de eventos, recopilando información sobre…