Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 167 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1635 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.49%—Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System21/12/202217/6/2026
Se descubrió que Sourcecodester Covid-19 Directory on Vaccination System 1.0 contiene una vulnerabilidad de Cross-Site Scripting (XSS) a través de verification.php porque el programa no verifica el parámetro txtvaccinationID.
ModificadaMedia (6.5)0.71%—Wpwax Directorist19/12/202217/6/2026
El complemento Directorist de WordPress anterior a 7.4.4 no impide que los usuarios con privilegios bajos (como suscriptores) accedan a información confidencial del sistema.
ModificadaMedia (6.5)0.61%—Wpwax Directorist12/12/202217/6/2026
El complemento Directorist de WordPress anterior a 7.4.2.2 sufre una vulnerabilidad IDOR que un atacante puede aprovechar para cambiar la contraseña de usuarios arbitrarios en lugar de la suya propia.
ModificadaCrítica (9.8)0.87%—Simple Phone Book/directory WEB APP Project Simple Phone Book/directory WEB APP7/12/202217/6/2026
Se descubrió que la aplicación web Simple Phone Book/Directory v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro editid en /PhoneBook/edit.php.
ModificadaCrítica (9.6)0.93%—Fusiondirectory22/11/20229/7/2026
Fusiondirectory 1.3 es vulnerable a Cross Site Scripting (XSS) a través de /fusiondirectory/index.php?message=[injection], /fusiondirectory/index.php?message=invalidparameter&plug={Injection], /fusiondirectory/index.php?signout=1&message=[injection]&plug=106.
ModificadaCrítica (9.8)0.98%—Fusiondirectory22/11/20229/7/2026
Fusiondirectory 1.3 sufre un manejo inadecuado de sesión.
ModificadaAlta (8.8)0.31%—Clogica SEO Redirection18/11/202217/6/2026
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en el complemento de SEO Redirection en versiones <= 8.9 en WordPress.
ModificadaMedia (6.1)0.40%—SAP Biller Direct8/11/202217/6/2026
SAP Biller Direct permite que un atacante no autenticado cree una URL de apariencia legítima. Cuando una víctima desprevenida hace clic en él, utilizará un parámetro no sensible para redirigir a la víctima a un sitio malicioso elegido por el atacante, lo que puede resultar en la divulgación o modificación de la…
ModificadaMedia (6.5)1.3%—Redhat Directory ServerRedhat Enterprise LinuxFedoraproject FedoraPort389 389-ds-base+114/10/202217/6/2026
Se ha encontrado un fallo en 389-ds-base. Cuando el plugin de sincronización de contenidos está habilitado, un usuario autenticado puede llegar a una desreferencia de puntero NULL usando una consulta especialmente diseñada. Este fallo permite a un atacante autenticado causar una denegación de servicio. Esta CVE está…
ModificadaAlta (7.5)0.70%—Redirection-for-contact-form7 Redirection FOR Contact Form 711/10/202217/6/2026
Una vulnerabilidad de cambio de opciones sin autenticación e inyección de contenido en el plugin Qube One Redirection for Contact Form 7 versiones anteriores a 2.4.0 incluyéndola en WordPress, permite a atacantes cambiar opciones e inyectar scripts en el HTML del pie de página. Requiere una extensión adicional…
ModificadaAlta (7.5)0.52%—Ldap WP Login / Active Directory Integration Project Ldap WP Login / Active Directory Integration26/9/202217/6/2026
El plugin Ldap WP Login / Active Directory Integration de WordPress versiones anteriores a 3.0.2, no dispone de comprobaciones de autorización y de tipo CSRF cuando es actualizada su configuración (que está enganchada a la acción init), lo que permite a atacantes no autenticados actualizarla. Los atacantes podrían…
ModificadaMedia (4.3)0.31%—Clogica SEO Redirection23/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin SEO Redirection versiones anteriores a 8.9 incluyéndola en WordPress, conllevando a una eliminación de errores 404 y del historial de redireccionamiento.
ModificadaAlta (7.5)0.87%—Identity AND Directory Management System Project Identity AND Directory Management System21/9/202217/6/2026
Identity and Directory Management System desarrollado por Çekino Bilgi Teknolojileri versiones anteriores a 2.1.25, presenta una vulnerabilidad de salto de Ruta no autenticado. Esto ha sido corregido en versión 2.1.25
ModificadaBaja (3.9)0.25%—Okta Active Directory Agent6/9/202217/6/2026
Las versiones 3.8.0 a 3.11.0 del Agente de Okta Active Directory instalan el Servicio de Actualización del Agente de Okta AD utilizando una ruta no citada. Nota: Para corregir esta vulnerabilidad, debe desinstalar el Agente de Okta Active Directory y volver a instalar el Agente de Okta Active Directory 3.12.0 o…
ModificadaMedia (5.3)1.8%💥 ExploitWpwax Directorist5/9/202217/6/2026
El plugin Directorist de WordPress versiones anteriores a 7.3.1, divulga la dirección de correo electrónico de todos los usuarios en una acción AJAX disponible tanto para usuarios no autenticados como para cualquier usuario autenticado
ModificadaAlta (7.5)0.52%—Automationdirect Sio-mb04rtds FirmwareAutomationdirect Sio-mb04ads FirmwareAutomationdirect Sio-mb04thms FirmwareAutomationdirect Sio-mb08ads-1 Firmware+631/8/202217/6/2026
Cualquier intento (bueno o malo) de iniciar sesión en AutomationDirect Stride Field I/O con un navegador web puede hacer que el dispositivo responda con su contraseña en los paquetes de comunicación
ModificadaAlta (7.8)0.36%—Automationdirect C-more Ea9-t6cl FirmwareAutomationdirect C-more Ea9-t6cl-r FirmwareAutomationdirect C-more Ea9-t7cl FirmwareAutomationdirect C-more Ea9-t7cl-r Firmware+831/8/202217/6/2026
—
ModificadaAlta (7.5)0.52%—Automationdirect C-more Ea9-t6cl FirmwareAutomationdirect C-more Ea9-t6cl-r FirmwareAutomationdirect C-more Ea9-t7cl FirmwareAutomationdirect C-more Ea9-t7cl-r Firmware+831/8/202217/6/2026
—
ModificadaAlta (7.5)0.98%—Automationdirect D0-06dd1 FirmwareAutomationdirect D0-06dd2 FirmwareAutomationdirect D0-06dr FirmwareAutomationdirect D0-06da Firmware+531/8/202217/6/2026
—
ModificadaCrítica (9.1)0.73%—Automationdirect D0-06dd1 FirmwareAutomationdirect D0-06dd2 FirmwareAutomationdirect D0-06dr FirmwareAutomationdirect D0-06da Firmware+531/8/202217/6/2026
AutomationDirect DirectLOGIC es vulnerable a un mensaje serie específicamente diseñado para el puerto serie de la CPU que causará que el PLC responda con la contraseña del PLC en texto sin cifrar. Esto podría permitir a un atacante acceder y realizar cambios no autorizados. Este problema afecta a: CPUs de la serie…
ModificadaMedia (4.3)0.36%—Wpwax Directorist22/8/202217/6/2026
El plugin Directorist de WordPress versiones anteriores a 7.3.0, carece de comprobaciones de autorización y de tipo CSRF en una acción AJAX, lo que permite a cualquier usuario autenticado enviar correos electrónicos arbitrarios en nombre del blog
ModificadaMedia (6.5)0.95%—Monospace Directus19/8/202217/6/2026
Directus es una plataforma de datos gratuita y de código abierto para la administración de contenidos sin cabeza. El proceso de Directus puede ser abortado si un usuario autorizado actualiza el valor de "filename_disk" a una carpeta y accede a ese archivo mediante el endpoint "/assets". Esta vulnerabilidad ha sido…
ModificadaMedia (4.9)0.97%—Wpwax Directorist8/8/202217/6/2026
El plugin Directorist de WordPress versiones anteriores a 7.2.3, permite a administradores descargar otros plugins del mismo proveedor directamente en el sitio, pero no comprueba el dominio de la URL de la que obtiene los archivos zip. Esto podría permitir a administradores ejecutar código en el servidor, lo cual es…
ModificadaAlta (7.5)1.1%—Libsdl Simple Directmedia Layer28/7/202217/6/2026
Se ha detectado que SDL versión v1.2, contenía un uso de memoria previamente libarada por medio de la función XFree en el archivo /src/video/x11/SDL_x11yuv.c
ModificadaMedia (6.1)0.68%—Name Directory Project Name Directory25/7/202217/6/2026
El plugin Name Directory de WordPress versiones anteriores a 1.25.3 no sanea y escapa de un parámetro antes de devolverlo a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado. Además, como la carga útil también es guardada en la base de datos después de la petición, también conlleva a un ataque…