Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 167 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1635 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.49% | — | Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System | 21/12/2022 | 17/6/2026 | Se descubrió que Sourcecodester Covid-19 Directory on Vaccination System 1.0 contiene una vulnerabilidad de Cross-Site Scripting (XSS) a través de verification.php porque el programa no verifica el parámetro txtvaccinationID. | |
| Modificada | Media (6.5) | 0.71% | — | Wpwax Directorist | 19/12/2022 | 17/6/2026 | El complemento Directorist de WordPress anterior a 7.4.4 no impide que los usuarios con privilegios bajos (como suscriptores) accedan a información confidencial del sistema. | |
| Modificada | Media (6.5) | 0.61% | — | Wpwax Directorist | 12/12/2022 | 17/6/2026 | El complemento Directorist de WordPress anterior a 7.4.2.2 sufre una vulnerabilidad IDOR que un atacante puede aprovechar para cambiar la contraseña de usuarios arbitrarios en lugar de la suya propia. | |
| Modificada | Crítica (9.8) | 0.87% | — | Simple Phone Book/directory WEB APP Project Simple Phone Book/directory WEB APP | 7/12/2022 | 17/6/2026 | Se descubrió que la aplicación web Simple Phone Book/Directory v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro editid en /PhoneBook/edit.php. | |
| Modificada | Crítica (9.6) | 0.93% | — | Fusiondirectory | 22/11/2022 | 9/7/2026 | Fusiondirectory 1.3 es vulnerable a Cross Site Scripting (XSS) a través de /fusiondirectory/index.php?message=[injection], /fusiondirectory/index.php?message=invalidparameter&plug={Injection], /fusiondirectory/index.php?signout=1&message=[injection]&plug=106. | |
| Modificada | Crítica (9.8) | 0.98% | — | Fusiondirectory | 22/11/2022 | 9/7/2026 | Fusiondirectory 1.3 sufre un manejo inadecuado de sesión. | |
| Modificada | Alta (8.8) | 0.31% | — | Clogica SEO Redirection | 18/11/2022 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en el complemento de SEO Redirection en versiones <= 8.9 en WordPress. | |
| Modificada | Media (6.1) | 0.40% | — | SAP Biller Direct | 8/11/2022 | 17/6/2026 | SAP Biller Direct permite que un atacante no autenticado cree una URL de apariencia legítima. Cuando una víctima desprevenida hace clic en él, utilizará un parámetro no sensible para redirigir a la víctima a un sitio malicioso elegido por el atacante, lo que puede resultar en la divulgación o modificación de la… | |
| Modificada | Media (6.5) | 1.3% | — | Redhat Directory ServerRedhat Enterprise LinuxFedoraproject FedoraPort389 389-ds-base+1 | 14/10/2022 | 17/6/2026 | Se ha encontrado un fallo en 389-ds-base. Cuando el plugin de sincronización de contenidos está habilitado, un usuario autenticado puede llegar a una desreferencia de puntero NULL usando una consulta especialmente diseñada. Este fallo permite a un atacante autenticado causar una denegación de servicio. Esta CVE está… | |
| Modificada | Alta (7.5) | 0.70% | — | Redirection-for-contact-form7 Redirection FOR Contact Form 7 | 11/10/2022 | 17/6/2026 | Una vulnerabilidad de cambio de opciones sin autenticación e inyección de contenido en el plugin Qube One Redirection for Contact Form 7 versiones anteriores a 2.4.0 incluyéndola en WordPress, permite a atacantes cambiar opciones e inyectar scripts en el HTML del pie de página. Requiere una extensión adicional… | |
| Modificada | Alta (7.5) | 0.52% | — | Ldap WP Login / Active Directory Integration Project Ldap WP Login / Active Directory Integration | 26/9/2022 | 17/6/2026 | El plugin Ldap WP Login / Active Directory Integration de WordPress versiones anteriores a 3.0.2, no dispone de comprobaciones de autorización y de tipo CSRF cuando es actualizada su configuración (que está enganchada a la acción init), lo que permite a atacantes no autenticados actualizarla. Los atacantes podrían… | |
| Modificada | Media (4.3) | 0.31% | — | Clogica SEO Redirection | 23/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin SEO Redirection versiones anteriores a 8.9 incluyéndola en WordPress, conllevando a una eliminación de errores 404 y del historial de redireccionamiento. | |
| Modificada | Alta (7.5) | 0.87% | — | Identity AND Directory Management System Project Identity AND Directory Management System | 21/9/2022 | 17/6/2026 | Identity and Directory Management System desarrollado por Çekino Bilgi Teknolojileri versiones anteriores a 2.1.25, presenta una vulnerabilidad de salto de Ruta no autenticado. Esto ha sido corregido en versión 2.1.25 | |
| Modificada | Baja (3.9) | 0.25% | — | Okta Active Directory Agent | 6/9/2022 | 17/6/2026 | Las versiones 3.8.0 a 3.11.0 del Agente de Okta Active Directory instalan el Servicio de Actualización del Agente de Okta AD utilizando una ruta no citada. Nota: Para corregir esta vulnerabilidad, debe desinstalar el Agente de Okta Active Directory y volver a instalar el Agente de Okta Active Directory 3.12.0 o… | |
| Modificada | Media (5.3) | 1.8% | 💥 Exploit | Wpwax Directorist | 5/9/2022 | 17/6/2026 | El plugin Directorist de WordPress versiones anteriores a 7.3.1, divulga la dirección de correo electrónico de todos los usuarios en una acción AJAX disponible tanto para usuarios no autenticados como para cualquier usuario autenticado | |
| Modificada | Alta (7.5) | 0.52% | — | Automationdirect Sio-mb04rtds FirmwareAutomationdirect Sio-mb04ads FirmwareAutomationdirect Sio-mb04thms FirmwareAutomationdirect Sio-mb08ads-1 Firmware+6 | 31/8/2022 | 17/6/2026 | Cualquier intento (bueno o malo) de iniciar sesión en AutomationDirect Stride Field I/O con un navegador web puede hacer que el dispositivo responda con su contraseña en los paquetes de comunicación | |
| Modificada | Alta (7.8) | 0.36% | — | Automationdirect C-more Ea9-t6cl FirmwareAutomationdirect C-more Ea9-t6cl-r FirmwareAutomationdirect C-more Ea9-t7cl FirmwareAutomationdirect C-more Ea9-t7cl-r Firmware+8 | 31/8/2022 | 17/6/2026 | — | |
| Modificada | Alta (7.5) | 0.52% | — | Automationdirect C-more Ea9-t6cl FirmwareAutomationdirect C-more Ea9-t6cl-r FirmwareAutomationdirect C-more Ea9-t7cl FirmwareAutomationdirect C-more Ea9-t7cl-r Firmware+8 | 31/8/2022 | 17/6/2026 | — | |
| Modificada | Alta (7.5) | 0.98% | — | Automationdirect D0-06dd1 FirmwareAutomationdirect D0-06dd2 FirmwareAutomationdirect D0-06dr FirmwareAutomationdirect D0-06da Firmware+5 | 31/8/2022 | 17/6/2026 | — | |
| Modificada | Crítica (9.1) | 0.73% | — | Automationdirect D0-06dd1 FirmwareAutomationdirect D0-06dd2 FirmwareAutomationdirect D0-06dr FirmwareAutomationdirect D0-06da Firmware+5 | 31/8/2022 | 17/6/2026 | AutomationDirect DirectLOGIC es vulnerable a un mensaje serie específicamente diseñado para el puerto serie de la CPU que causará que el PLC responda con la contraseña del PLC en texto sin cifrar. Esto podría permitir a un atacante acceder y realizar cambios no autorizados. Este problema afecta a: CPUs de la serie… | |
| Modificada | Media (4.3) | 0.36% | — | Wpwax Directorist | 22/8/2022 | 17/6/2026 | El plugin Directorist de WordPress versiones anteriores a 7.3.0, carece de comprobaciones de autorización y de tipo CSRF en una acción AJAX, lo que permite a cualquier usuario autenticado enviar correos electrónicos arbitrarios en nombre del blog | |
| Modificada | Media (6.5) | 0.95% | — | Monospace Directus | 19/8/2022 | 17/6/2026 | Directus es una plataforma de datos gratuita y de código abierto para la administración de contenidos sin cabeza. El proceso de Directus puede ser abortado si un usuario autorizado actualiza el valor de "filename_disk" a una carpeta y accede a ese archivo mediante el endpoint "/assets". Esta vulnerabilidad ha sido… | |
| Modificada | Media (4.9) | 0.97% | — | Wpwax Directorist | 8/8/2022 | 17/6/2026 | El plugin Directorist de WordPress versiones anteriores a 7.2.3, permite a administradores descargar otros plugins del mismo proveedor directamente en el sitio, pero no comprueba el dominio de la URL de la que obtiene los archivos zip. Esto podría permitir a administradores ejecutar código en el servidor, lo cual es… | |
| Modificada | Alta (7.5) | 1.1% | — | Libsdl Simple Directmedia Layer | 28/7/2022 | 17/6/2026 | Se ha detectado que SDL versión v1.2, contenía un uso de memoria previamente libarada por medio de la función XFree en el archivo /src/video/x11/SDL_x11yuv.c | |
| Modificada | Media (6.1) | 0.68% | — | Name Directory Project Name Directory | 25/7/2022 | 17/6/2026 | El plugin Name Directory de WordPress versiones anteriores a 1.25.3 no sanea y escapa de un parámetro antes de devolverlo a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado. Además, como la carga útil también es guardada en la base de datos después de la petición, también conlleva a un ataque… |