Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
2141 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.56% | — | Liferay PortalLiferay Digital Experience Platform | 21/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-site scripting (XSS) almacenadas en el DDMForm del módulo Dynamic Data Mapping en Liferay Portal 7.2.0 a 7.4.3.4 y versiones anteriores no compatibles, y Liferay DXP 7.4.13, 7.3 antes de la actualización 4, 7.2 antes del fixpack 17, y las versiones anteriores no compatibles permiten a los… | |
| Analizada | Media (6.1) | 0.61% | — | Liferay PortalLiferay Digital Experience Platform | 21/2/2024 | 17/6/2026 | Vulnerabilidad de cross-site scripting (XSS) reflejado en la pantalla de edición de Language Override en Liferay Portal 7.4.3.8 a 7.4.3.97, y Liferay DXP 2023.Q3 antes del parche 5, y 7.4 actualización 4 a 92 permite a atacantes remotos inyectar scripts web arbitrarios o HTML a través del parámetro… | |
| Analizada | Media (6.1) | 0.61% | — | Liferay PortalLiferay Digital Experience Platform | 21/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-site scripting (XSS) reflejado al agregar asignados a una página de rol en Liferay Portal 7.3.3 hasta 7.4.3.97 y Liferay DXP 2023.Q3 antes del parche 6, 7.4 GA hasta la actualización 92 y 7.3 antes de que la actualización 34 lo permita atacantes remotos inyectar script web o HTML arbitrario a… | |
| Analizada | Media (6.1) | 0.62% | — | Liferay PortalLiferay Digital Experience Platform | 21/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-site scripting (XSS) reflejado en la configuración de instancia para cuentas en Liferay Portal 7.4.3.44 a 7.4.3.97, y Liferay DXP 2023.Q3 antes del parche 6, y 7.4 actualización 44 a 92 permite a atacantes remotos inyectar script arbitrarios o HTML a través de un payload manipulado inyectado en… | |
| Analizada | Media (5.4) | 0.62% | — | Liferay PortalLiferay Digital Experience Platform | 21/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-site scripting (XSS) almacenadas en la página de edición de usuario del módulo Users Admin en Liferay Portal 7.2.0 a 7.4.2 y versiones anteriores no compatibles, y Liferay DXP 7.3 anteriores al service pack 3, 7.2 anteriores al fix pack 17 y anteriores no compatibles Las versiones permiten a… | |
| Analizada | Media (5.4) | 0.56% | — | Liferay PortalLiferay Digital Experience Platform | 21/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-site scripting (XSS) almacenadas en los campos personalizados de geolocalización del módulo Expando en Liferay Portal 7.2.0 a 7.4.2 y versiones anteriores no compatibles, y Liferay DXP 7.3 anteriores al service pack 3, 7.2 anteriores al fix pack 17 y versiones anteriores no compatibles permite… | |
| Analizada | Media (5.4) | 0.56% | — | Liferay PortalLiferay Digital Experience Platform | 21/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-site scripting (XSS) almacenadas en el widget Tablero de mensajes en Liferay Portal 7.2.0 a 7.4.2 y versiones anteriores no compatibles, y Liferay DXP 7.3 anterior al service pack 3, 7.2 anterior al fix pack 17 y versiones anteriores no compatibles permiten acceso remoto usuarios autenticados… | |
| Analizada | Media (6.1) | 0.56% | — | Liferay PortalLiferay Digital Experience Platform | 21/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-site scripting (XSS) en HtmlUtil.escapeJsLink en Liferay Portal 7.2.0 a 7.4.1 y versiones anteriores no compatibles, y Liferay DXP 7.3 anterior al service pack 3, 7.2 anterior al fix pack 15 y versiones anteriores no compatibles, permite a atacantes remotos para inyectar script web o HTML… | |
| Aplazada | Alta (8.8) | 0.28% | — | Liferay DXPAILiferay PortalAI | 20/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en la página de términos de uso en Liferay Portal anterior a 7.3.6 y Liferay DXP 7.3 anterior al service pack 1, 7.2 anterior al fix pack 11 permite a atacantes remotos aceptar los términos de uso del sitio mediante ingeniería social e incitar al usuario a visitar… | |
| Analizada | Media (6.3) | 0.28% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Liferay Portal 7.2.0 a 7.3.5 y versiones anteriores no compatibles, y Liferay DXP 7.3 anterior al fix pack 1, 7.2 anterior al fix pack 17 y versiones anteriores no compatibles no ofuscan las respuestas de recordatorio de contraseña en la página, lo que permite a los atacantes utilizar ataques de man-in-the-middle para… | |
| Analizada | Media (5.3) | 0.44% | — | Liferay PortalLiferay Digital Experience Platform | 20/2/2024 | 17/6/2026 | La página Configuración de Cuenta en Liferay Portal 7.4.3.76 a 7.4.3.99, y Liferay DXP 2023.Q3 antes del parche 5, y 7.4 actualización 76 a 92 incorpora la contraseña hash del usuario en el código fuente HTML de la página, lo que permite al hombre en el atacantes intermedios para robar la contraseña hash de un usuario. | |
| Analizada | Media (5.3) | 0.53% | — | Liferay PortalLiferay Digital Experience Platform | 20/2/2024 | 17/6/2026 | Vulnerabilidad de enumeración de usuarios en Liferay Portal 7.2.0 a 7.4.3.26 y versiones anteriores no soportadas, y Liferay DXP 7.4 antes de la actualización 27, 7.3 antes de la actualización 8, 7.2 antes del fixpack 20 y versiones anteriores no soportadas permite a atacantes remotos determinar si una cuenta existen… | |
| Analizada | Media (5.3) | 0.53% | — | Liferay PortalLiferay Digital Experience Platform | 20/2/2024 | 17/6/2026 | En Liferay Portal 7.2.0 a 7.4.3.25 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 26, 7.3 antes de la actualización 5, 7.2 antes del fixpack 19 y versiones anteriores no compatibles, el valor predeterminado de la propiedad del portal `http.header.version.verbosity` está configurado… | |
| Analizada | Media (6.5) | 0.71% | — | Liferay PortalLiferay Digital Experience Platform | 20/2/2024 | 17/6/2026 | El módulo Image Uploader en Liferay Portal 7.2.0 a 7.4.3.15 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 16, 7.3 antes de la actualización 4, 7.2 antes del fixpack 19 y versiones anteriores no compatibles se basa en un parámetro de solicitud para limitar el tamaño de los archivos… | |
| Analizada | Media (5.4) | 0.52% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | En Liferay Portal 7.2.0 a 7.4.3.12 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 9, 7.3 antes de la actualización 4, 7.2 antes del fixpack 19 y versiones anteriores no compatibles, la configuración predeterminada no sanitiza las entradas del blog de JavaScript , que permite a… | |
| Analizada | Media (6.1) | 0.36% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | HtmlUtil.escapeRedirect en Liferay Portal 7.2.0 a 7.4.3.12 y versiones anteriores no compatibles, y Liferay DXP 7.4 anterior a la actualización 9, 7.3 service pack 3, 7.2 fixpack 15 a 18 y versiones anteriores no compatibles se pueden eludir usando dos barras diagonales, que permiten a atacantes remotos redirigir a… | |
| Analizada | Media (6.1) | 0.96% | 💥 Exploit | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | HtmlUtil.escapeRedirect en Liferay Portal 7.2.0 a 7.4.3.18 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 19, 7.3 antes de la actualización 4, 7.2 antes del fixpack 19 y versiones anteriores no compatibles se pueden eludir utilizando el 'REPLACEMENT CHARACTER' (U+FFFD), que permite… | |
| Analizada | Alta (7.5) | 0.33% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | El algoritmo de hash de contraseña predeterminado (PBKDF2-HMAC-SHA1) en Liferay Portal 7.2.0 a 7.4.3.15 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 16, 7.3 antes de la actualización 4, 7.2 antes del fixpack 17 y anteriores no compatibles Las versiones tienen por defecto un factor… | |
| Analizada | Alta (8.7) | 0.50% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | La vulnerabilidad XXE en Liferay Portal 7.2.0 a 7.4.3.7 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 4, 7.3 antes de la actualización 12, 7.2 antes del fixpack 20 y versiones anteriores no compatibles permite a atacantes con permiso implementar widgets/portlets /extensiones para… | |
| Analizada | Media (5.3) | 0.48% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | El módulo Journal en Liferay Portal 7.2.0 a 7.4.3.4 y versiones anteriores no compatibles, y Liferay DXP 7.4.13, 7.3 anteriores al service pack 3, 7.2 anteriores al fix pack 17 y versiones anteriores no compatibles otorga a los usuarios invitados permiso de visualización del contenido web plantillas de forma… | |
| Analizada | Media (6.5) | 0.41% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Liferay Portal 7.2.0 a 7.4.3.4 y versiones anteriores no compatibles, y Liferay DXP 7.4.13, 7.3 anterior al service pack 3, 7.2 anterior al fix pack 17 y versiones anteriores no compatibles no comprueban correctamente los permisos de usuario, lo que permite a los usuarios autenticados remotamente con el permiso de… | |
| Analizada | Media (4.3) | 0.44% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Vulnerabilidad de divulgación de información en el Panel de control en Liferay Portal 7.2.0 a 7.4.2 y versiones anteriores no compatibles, y Liferay DXP 7.3 anterior a la actualización 4, 7.2 anterior al fix pack 19 y las versiones anteriores no compatibles permiten a los usuarios autenticados remotamente obtener el… | |
| Analizada | Media (5.4) | 0.33% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Liferay Portal 7.2.0 a 7.4.1 y versiones anteriores no compatibles, y Liferay DXP 7.3 anterior al service pack 3, 7.2 anterior al fix pack 15 y versiones anteriores no compatibles no restringen adecuadamente la membresía de un sitio secundario cuando la opción "Limitar membresía a miembros del sitio principal" está… | |
| Analizada | Media (6.1) | 0.39% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Vulnerabilidad de redireccionamiento abierto en la página de edición de región de Gestión de Países en Liferay Portal 7.4.3.45 a 7.4.3.101, y Liferay DXP 2023.Q3 antes del parche 6, y 7.4 actualización 45 a 92 permite a atacantes remotos redirigir a los usuarios a URL externas arbitrarias a través de… | |
| Modificada | Media (6.3) | 0.48% | — | Liferay Digital Experience PlatformLiferay Portal | 20/2/2024 | 17/6/2026 | Liferay Portal anterior a 7.4.3.16 y Liferay DXP anterior a 7.2 fixpack 19, 7.3 anterior a la actualización 6 y 7.4 anterior a la actualización 16 permiten a los usuarios autenticados remotamente convertirse en propietarios de una página wiki editando la página wiki. |