Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1392 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.65% | — | Designwall DW Question & Answer | 25/4/2022 | 17/6/2026 | El plugin DW Question & Answer Pro de WordPress versiones hasta 1.3.4, no comprueba que el comentario a editar pertenezca al usuario que realiza la petición, permitiendo a cualquier usuario editar otros comentarios | |
| Modificada | Media (6.5) | 1.3% | — | Pivotal Spring Security OauthOracle Communications Design Studio | 21/4/2022 | 17/6/2026 | (Descripción del problema) Spring Security OAuth versiones 2.5.x anteriores a 2.5.2 y las versiones más antiguas no soportadas, son susceptibles a un ataque de denegación de servicio (DoS) por medio de la iniciación de la petición de autorización en una aplicación cliente OAuth versión 2.0. Un usuario o atacante… | |
| Modificada | Alta (8.8) | 0.60% | — | Radykal Fancy Product Designer | 19/4/2022 | 17/6/2026 | El plugin Fancy Product Designer para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la clase FPD_Admin_Import que hace posible que atacantes suban archivos maliciosos que podrían ser usados para conseguir acceso webshell a un servidor en versiones hasta, e incluyendo, la 4.7.5 | |
| Modificada | Alta (7.8) | 1.5% | — | Autodesk Design Review | 18/4/2022 | 17/6/2026 | Un archivo TGA diseñado de forma maliciosa cuando es consumido mediante la aplicación DesignReview.exe podría conllevar a una vulnerabilidad de corrupción de memoria. Esta vulnerabilidad, junto con otras, podría conllevar a una ejecución de código en el contexto del proceso actual | |
| Modificada | Alta (7.8) | 1.7% | — | Autodesk Design Review | 18/4/2022 | 17/6/2026 | Un archivo .dwf o .pct malicioso cuando se consume a través de la aplicación DesignReview.exe podría llevar a una vulnerabilidad de corrupción de memoria por violación de acceso de escritura. Esta vulnerabilidad, junto con otras, podría conducir a la ejecución de código en el contexto del proceso actual | |
| Modificada | Media (6.5) | 1.1% | — | Material Design FOR Contact Form 7 Project Material Design FOR Contact Form 7 | 4/4/2022 | 17/6/2026 | El plugin Material Design for Contact Form 7 de WordPress versiones hasta 2.6.4, no comprueba la autorización o que la opción mencionada en el parámetro de notificación pertenezca al plugin cuando procesa peticiones a la acción cf7md_dismiss_notice, permitiendo a cualquier usuario conectado (con roles tan bajos como… | |
| Modificada | Media (6.1) | 0.80% | — | Myceliumdesign Conference Scheduler | 28/3/2022 | 17/6/2026 | El plugin Conference Scheduler de WordPress versiones anteriores a 2.4.3, no sanea ni escapa del parámetro tab antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.8) | 0.97% | — | Fatek Fvdesigner | 25/2/2022 | 17/6/2026 | El producto afectado es vulnerable a un desbordamiento del búfer en la región stack de la memoria mientras procesa archivos de proyecto, lo que puede permitir a un atacante ejecutar código arbitrario | |
| Modificada | Alta (7.8) | 2.0% | — | Fatek Fvdesigner | 25/2/2022 | 17/6/2026 | El producto afectado es vulnerable a una escritura fuera de límites mientras procesa archivos de proyecto, lo que permite a un atacante diseñar un archivo de proyecto que permita la ejecución de código arbitrario. | |
| Modificada | Alta (7.8) | 2.0% | — | Fatek Fvdesigner | 25/2/2022 | 17/6/2026 | El producto afectado es vulnerable a una lectura fuera de límites mientras son procesados archivos de proyecto, lo que permite a un atacante diseñar un archivo de proyecto que permita una ejecución de código arbitrario. | |
| Modificada | Media (5.3) | 2.2% | — | Jetbrains KotlinOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Pricing Design Center | 25/2/2022 | 17/6/2026 | En JetBrains Kotlin versiones anteriores a 1.6.0, no era posible bloquear dependencias para proyectos Gradle multiplataforma. | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Media (4.9) | 1.4% | — | Radykal Fancy Product Designer | 16/2/2022 | 17/6/2026 | El plugin Fancy Product Designer de WordPress es vulnerable a la inyección SQL debido a un escape y parametrización insuficientes del parámetro ID que se encuentra en el archivo ~/inc/api/class-view.php, lo que permite a atacantes con permisos de nivel administrativo inyectar consultas SQL arbitrarias para obtener… | |
| Modificada | Crítica (9.8) | 1.3% | — | Mitsubishielectric C Controller Interface Module UtilityMitsubishielectric C Controller Module Setting AND Monitoring ToolMitsubishielectric Cc-link IE Control Network Data CollectorMitsubishielectric Cc-link IE Field Network Data Collector+42 | 11/2/2022 | 17/6/2026 | diversos productos de software de ingeniería de Mitsubishi Electric Factory Automation presentan una vulnerabilidad de ejecución de código malicioso. Un atacante malicioso podría usar esta vulnerabilidad para obtener información, modificar información y causar una condición de denegación de servicio | |
| Modificada | Alta (7.8) | 0.20% | — | Schneider-electric Hmibmuhi29d2801 FirmwareSchneider-electric Hmibmusi29d2801 FirmwareSchneider-electric Hmibmuci29d2w01 FirmwareSchneider-electric Hmibmu0i29d2001 Firmware+33 | 9/2/2022 | 17/6/2026 | Una CWE-276: Se presenta una vulnerabilidad de Permisos incorrectos por Defecto que podría causar un acceso no autorizado al directorio de instalación base conllevando a una escalada de privilegios local. Producto afectado: Harmony/Magelis iPC Series (todas las versiones), Vijeo Designer (todas las versiones… | |
| Modificada | Media (6.5) | 0.47% | — | Etoilewebdesign Ultimate Product Catalog | 7/2/2022 | 17/6/2026 | El plugin Ultimate Product Catalog de WordPress versiones anteriores a 5.0.26 no presenta comprobaciones de autorización y de tipo CSRF en algunas acciones AJAX, lo que podría permitir a cualquier usuario autenticado, como el suscriptor, llamarlas y añadir productos arbitrarios, o cambiar la configuración del plugin,… | |
| Modificada | Media (6.1) | 71% | 💥 Exploit | Codemiq Wordpress Email Template Designer | 4/2/2022 | 17/6/2026 | El plugin WP HTML Mail de WordPress es vulnerable al acceso no autorizado que permite a atacantes no autenticados recuperar y modificar la configuración del tema debido a una comprobación de capacidad faltante en el endpoint /themesettings REST-API que es encontrado en el archivo… | |
| Modificada | Media (4.8) | 0.56% | — | Etoilewebdesign Ultimate Reviews | 28/1/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) autenticado (admin+) en el plugin Ultimate Reviews de WordPress (versiones anteriores a 3.0.15 incluyéndola) | |
| Modificada | Alta (7.8) | 7.7% | — | Autodesk Design Review | 25/1/2022 | 17/6/2026 | Un archivo dwf o .pct malicioso, cuando se consume a través de la aplicación DesignReview.exe, podría conducir a una vulnerabilidad de corrupción de memoria por violación de acceso de lectura. Esta vulnerabilidad, junto con otras, podría conducir a la ejecución de código en el contexto del proceso actual | |
| Modificada | Media (5.7) | 0.43% | — | Etoilewebdesign Ultimate FAQ | 24/1/2022 | 17/6/2026 | El plugin Ultimate FAQ de WordPress versiones anteriores a 2.1.2, no tiene capacidad y comprobaciones CSRF en las acciones AJAX ewd_ufaq_welcome_add_faq y ewd_ufaq_welcome_add_faq_page, disponibles para cualquier usuario autenticado. Como resultado, cualquier usuario, con un rol tan bajo como el de suscriptor, podría… | |
| Modificada | Baja (3.3) | 0.30% | — | Oracle Communications Pricing Design Center | 19/1/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Communications Pricing Design Center de Oracle Communications Applications (componente: On Premise Install). Las versiones compatibles que están afectadas son 12.0.0.3.0 y la 12.0.0.4.0. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios que… | |
| Modificada | Alta (7.8) | 1.1% | — | Opendesign Drawings Software Development KIT | 15/1/2022 | 17/6/2026 | Open Design Alliance Drawings SDK versiones anteriores a 2022.12.1, maneja inapropiadamente la carga de archivos JPG. Los datos de entrada no comprobados de un archivo JPG diseñado conllevan a una corrupción de la memoria. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso… | |
| Modificada | Alta (7.5) | 5.2% | — | HP Designjet T920 Cr355a FirmwareHP Designjet T920 Cr355b FirmwareHP Designjet T920 Cr354a FirmwareHP Designjet T930 L2y22a Firmware+23 | 14/1/2022 | 17/6/2026 | Algunos productos HP DesignJet pueden ser vulnerables a peticiones HTTP no autenticadas que permiten visualizar y descargar vistas previas de trabajos de impresión | |
| Modificada | Baja (3.3) | 1.5% | — | Adobe Indesign | 13/1/2022 | 17/6/2026 | Adobe InDesign versión 16.4 (y anteriores), está afectada por una vulnerabilidad de uso de memoria previamente liberada en el procesamiento de un archivo JPEG2000 que podría conllevar a una revelación de memoria confidencial. Un atacante podría aprovechar esta vulnerabilidad para omitir mitigaciones como ASLR. Es… | |
| Modificada | Alta (7.8) | 2.2% | — | Adobe Indesign | 13/1/2022 | 17/6/2026 | Adobe InDesign versión 16.4 (y anteriores), está afectada por una vulnerabilidad de escritura fuera de límites que podría resultar en una ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción de usuario para explotar este problema, ya que la víctima debe abrir un archivo JPEG… |