Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1810 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.33% | — | Wonderplugin Wonder Slider Lite | 8/2/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Magic Hills Pty Ltd Wonder Slider Lite permite Reflected XSS. Este problema afecta a Wonder Slider Lite: desde n/a hasta 13.9. | |
| Modificada | Crítica (9.8) | 6.6% | 💥 Exploit | Wp3dprinting 3dprint Lite | 5/2/2024 | 17/6/2026 | El complemento 3DPrint Lite de WordPress anterior a 1.9.1.5 no tiene ninguna autorización y no verifica el archivo cargado en su acción p3dlite_handle_upload AJAX, lo que permite a usuarios no autenticados cargar archivos arbitrarios al servidor web. Sin embargo, existe un .htaccess que impide acceder al archivo en… | |
| Modificada | Media (6.1) | 0.33% | — | Wplab Wp-lister Lite FOR Ebay | 31/1/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WP Lab WP-Lister Lite para eBay permite XSS reflejado. Este problema afecta a WP-Lister Lite para eBay: desde n/a hasta 3.5.7. | |
| Modificada | Crítica (9.8) | 0.66% | — | Dcgws Hreflang Tags Lite | 17/1/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Vagary Digital HREFLANG Tags Lite. Este problema afecta a HREFLANG Tags Lite: desde n/a hasta 2.0.0. | |
| Modificada | Media (4.8) | 0.44% | — | Morehubbub Hubbub Lite | 16/1/2024 | 17/6/2026 | El complemento de WordPress Hubbub Lite (anteriormente Grow Social) anterior a 1.32.0 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html… | |
| Modificada | Media (5.5) | 0.38% | — | SqliteRedhat Enterprise LinuxFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora | 16/1/2024 | 17/6/2026 | Se identificó un problema de uso después de la liberación del montón en SQLite en la función jsonParseAddNodeArray() en sqlite3.c. Este fallo permite que un atacante local aproveche a una víctima para que pase entradas maliciosas especialmente manipuladas a la aplicación, lo que podría provocar un fallo y provocar una… | |
| Modificada | Media (4.3) | 0.25% | — | Myeventon EventonMyeventon Eventon-lite | 11/1/2024 | 17/6/2026 | El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 4.5.4 (Pro) y 2.2.8 (gratis), incluidas. Esto se debe a una validación nonce faltante o incorrecta en la función save_virtual_event_settings. Esto hace posible que… | |
| Modificada | Media (4.3) | 0.26% | — | Myeventon EventonMyeventon Eventon-lite | 11/1/2024 | 17/6/2026 | El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 4.5.4 (para Pro) y 2.2.7 (gratis), incluidas. Esto se debe a una validación nonce faltante o incorrecta en la función evo_eventpost_update_meta. Esto hace posible que… | |
| Modificada | Media (5.4) | 17% | — | Litespeedtech Litespeed Cache | 11/1/2024 | 17/6/2026 | El complemento LiteSpeed Cache para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'esi' en versiones hasta la 5.6 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes… | |
| Modificada | Media (6.1) | 0.39% | — | Elitecms Elite CMS | 11/1/2024 | 17/6/2026 | La vulnerabilidad de cross site scripting en Elite CRM v1.2.11 permite a un atacante ejecutar código arbitrario a través del parámetro de idioma en el endpoint /ngs/login. | |
| Modificada | Media (6.5) | 0.56% | — | Myeventon EventonMyeventon Eventon-lite | 10/1/2024 | 17/6/2026 | El complemento EventON - WordPress Virtual Event Calendar Plugin para WordPress es vulnerable a modificaciones no autorizadas de datos y pérdida de datos debido a una falta de verificación de capacidad en la función evo_eventpost_update_meta en todas las versiones hasta 4.5.4 (para Pro) y 2.2.7 incluida (gratis). Esto… | |
| Modificada | Alta (7.8) | 0.26% | — | Fit2cloud Cloudexplorer Lite | 6/1/2024 | 17/6/2026 | La vulnerabilidad de permisos inseguros en fit2cloud Cloud Explorer Lite versión 1.4.1 permite a atacantes locales escalar privilegios y obtener información confidencial a través del parámetro de cuentas en la nube. | |
| Modificada | Alta (7.3) | 1.2% | — | SqliteFedoraproject Fedora | 29/12/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en SQLite SQLite3 hasta 3.43.0 y clasificada como crítica. Este problema afecta la función sessionReadRecord del archivo ext/session/sqlite3session.c del componente make alltest Handler. La manipulación conduce a un desbordamiento de búfer de almacenamiento dinámico. Se recomienda… | |
| Modificada | Crítica (9.8) | 3.3% | 💥 Exploit | Motopress Hotel Booking Lite | 26/12/2023 | 17/6/2026 | El complemento Hotel Booking Lite WordPress anterior a 4.8.5 no valida las rutas de archivos proporcionadas a través de la entrada del usuario, y tampoco tiene CSRF ni controles de autorización adecuados, lo que permite a usuarios no autenticados descargar y eliminar archivos arbitrarios en el servidor. | |
| Modificada | Alta (7.5) | 0.65% | — | Redhat Satellite | 18/12/2023 | 17/6/2026 | Se encontró una falla de desbordamiento aritmético en Satellite al crear un nuevo token de acceso personal. Esta falla permite a un atacante que utiliza este desbordamiento aritmético crear tokens de acceso personal que son válidos indefinidamente, lo que daña la integridad del sistema. | |
| Modificada | Crítica (9.8) | 1.3% | — | Idemia Sigma Lite FirmwareIdemia Sigma Lite+ FirmwareIdemia Sigma Extreme FirmwareIdemia Sigma Wide Firmware+4 | 15/12/2023 | 17/6/2026 | Al manejar tarjetas sin contacto, se utiliza una función específica para obtener información adicional de la tarjeta que no verifica el límite de los datos recibidos durante la lectura. Esto permite un desbordamiento de búfer en la región stack de la memoria que podría provocar una posible ejecución remota de código… | |
| Modificada | Crítica (9.8) | 1.0% | — | Idemia Sigma Lite FirmwareIdemia Sigma Lite+ FirmwareIdemia Sigma Extreme FirmwareIdemia Sigma Wide Firmware+4 | 15/12/2023 | 17/6/2026 | Al leer las claves de DesFire, la función que lee la tarjeta no verifica correctamente los límites al copiar internamente los datos recibidos. Esto permite un desbordamiento de búfer de almacenamiento dinámico que podría conducir a una posible ejecución remota de código en el dispositivo de destino. Esto es… | |
| Modificada | Crítica (9.8) | 1.1% | — | Idemia Sigma Lite FirmwareIdemia Sigma Lite+ FirmwareIdemia Sigma Extreme FirmwareIdemia Sigma Wide Firmware+4 | 15/12/2023 | 17/6/2026 | Durante el proceso de validación de actualización, el firmware no verifica adecuadamente los límites mientras copia algunos atributos para verificar. Esto permite un desbordamiento del búfer basado en pila que podría provocar una posible ejecución remota de código en el dispositivo de destino. | |
| Modificada | Crítica (9.8) | 1.1% | — | Idemia Sigma Lite FirmwareIdemia Sigma Lite+ FirmwareIdemia Sigma Extreme FirmwareIdemia Sigma Wide Firmware+4 | 15/12/2023 | 17/6/2026 | El controlador del comando de validación de actualización no verifica adecuadamente los límites al realizar ciertas operaciones de validación. Esto permite un desbordamiento del búfer basado en pila que podría provocar una posible ejecución remota de código en el dispositivo de destino. | |
| Modificada | Crítica (9.8) | 1.1% | — | Idemia Sigma Lite FirmwareIdemia Sigma Lite+ FirmwareIdemia Sigma Extreme FirmwareIdemia Sigma Wide Firmware+4 | 15/12/2023 | 17/6/2026 | Los controladores de comandos Parameter Zone Read and Parameter Zone Write permiten realizar un desbordamiento del búfer de pila. Potencialmente, esto podría conducir a la ejecución de un código remoto en el dispositivo de destino. | |
| Modificada | Alta (7.5) | 0.68% | — | Idemia Sigma Lite FirmwareIdemia Sigma Lite+ FirmwareIdemia Sigma Extreme FirmwareIdemia Sigma Wide Firmware+4 | 15/12/2023 | 17/6/2026 | Al abusar de un defecto de diseño en el mecanismo de actualización del firmware del terminal afectado, es posible provocar una denegación permanente de servicio para el terminal. La única forma de recuperar el terminal es devolviéndolo al fabricante. | |
| Modificada | Crítica (9.8) | 0.83% | — | King-products LMS King Lite | 14/12/2023 | 17/6/2026 | Vulnerabilidad SQLi en el componente LMS Lite para Joomla. | |
| Modificada | Media (6.1) | 0.40% | — | Pixelite Events Manager | 30/11/2023 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Pixelite Events Manager permite XSS Reflejado. Este problema afecta a Events Manager: desde n/a hasta 6.4.5. | |
| Modificada | Media (4.8) | 0.42% | — | Idemia Sgima Lite & Lite+ FirmwareIdemia Sigma Wide FirmwareIdemia Sigma Extreme FirmwareIdemia Morphowave Compact Firmware+2 | 28/11/2023 | 17/6/2026 | La interfaz web de PAC Device permite que el perfil de usuario del administrador del dispositivo almacene scripts maliciosos en algunos campos. El script malicioso almacenado se ejecuta cuando cualquier usuario de la interfaz de administración del servidor web abre la GUI. La causa principal de la vulnerabilidad es… | |
| Modificada | Media (6.1) | 0.41% | — | Ifeelweb Post Status Notifier Lite | 22/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en el complemento Timo Reith Post Status Notifier Lite en versiones <= 1.11.0. |