Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

894 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)6.3%—Apache CXFOracle Commerce Guided SearchOracle Flexcube Private BankingOracle Retail Order Broker6/11/201917/6/2026
Apache CXF versiones anteriores a la versión 3.3.4 y 3.2.11, no restringe el número de archivos adjuntos presentes en un mensaje dado. Esto deja abierta la posibilidad de un ataque de tipo denegación de servicio, en el que un usuario malicioso crea un mensaje que contiene una gran cantidad de archivos adjuntos. Desde…
ModificadaMedia (4.3)0.95%—Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+3431/10/201917/6/2026
el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados.
ModificadaMedia (5.5)1.00%—Apache POIOracle Application Testing SuiteOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+2323/10/201917/6/2026
En Apache POI versiones hasta 4.1.0, cuando se utiliza la herramienta XSSFExportToXml para convertir documentos de Microsoft Excel proporcionados por el usuario, un documento especialmente diseñado puede permitir a un atacante leer archivos del sistema de archivos local o de los recursos de la red interna por medio de…
ModificadaMedia (6.1)0.92%—Awesomemotive Easy Digital DownloadsEasydigitaldownloads Attach Accounts TO Orders23/10/201917/6/2026
La extensión Attach Accounts to Orders de Easy Digital Downloads (EDD) para WordPress, como es usada con EDD versiones 1.8.x anteriores a 1.8.7, versiones 1.9.x anteriores a 1.9.10, versiones 2.0.x anteriores a 2.0.5, versiones 2.1.x anteriores a 2.1.11, versiones 2.2.x anteriores a 2.2.9, y versiones 2.3.x anteriores…
ModificadaCrítica (9.8)3.5%—Sangoma Session Border Controller Firmware22/10/201917/6/2026
La interfaz web GA de Sangoma Session Border Controller (SBC) versión 2.3.23-119, es vulnerable a una omisión de autenticación por medio de una vulnerabilidad de inyección de argumentos que implica caracteres especiales en el campo username. Tras una explotación con éxito, un usuario no autenticado remoto puede…
ModificadaCrítica (9.8)2.6%—Sangoma Session Border Controller Firmware22/10/201917/6/2026
La interfaz web GA de Sangoma Session Border Controller (SBC) versión 2.3.23-119, es vulnerable a una Inyección de Argumentos mediante caracteres especiales en el campo username. Tras una explotación con éxito, un usuario no autenticado remoto puede crear un usuario del sistema local con privilegios de sudo, y usar…
ModificadaCrítica (9.8)18%—Haxx CurlFedoraproject FedoraOpensuse LeapNetapp Cloud Backup+1316/9/201917/6/2026
Un desbordamiento del búfer de la pila en el manejador de protocolo TFTP en cURL versiones 7.19.4 hasta 7.65.3.
ModificadaCrítica (9.8)7.5%—Haxx CurlFedoraproject FedoraNetapp Cloud BackupNetapp Steelstore+816/9/201917/6/2026
Vulnerabilidad de doble liberación en el código FTP-kerberos en cURL versiones 7.52.0 hasta 7.65.3.
ModificadaCrítica (9.8)1.5%—Fortinet Fortirecorder Firmware23/8/201917/6/2026
El uso de la vulnerabilidad de Credenciales codificadas en FortiRecorder en todas las versiones anteriores a 2.7.4 puede permitir que un atacante no autenticado con conocimiento de las credenciales mencionadas y el acceso a la red de FortiCameras tome el control de ellas, siempre que estén administradas por un…
ModificadaAlta (8.8)0.65%—Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV14/8/201917/6/2026
El plugin wp-ultimate-csv-importer versiones anteriores a 5.6.1 para WordPress, presenta una vulnerabilidad de tipo CSRF.
ModificadaMedia (6.1)0.96%—Smackcoders Import ALL Pages, Post Types, Products, Orders, AND Users AS XML & CSV12/8/201917/6/2026
El plugin wp-ultimate-csv-importer anterior a la versión 3.8.1 para WordPress tiene XSS.
ModificadaCrítica (9.8)16%💥 PoCSoftwareag QuartzOracle Apache Batik MapviewerOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+2726/7/201917/6/2026
La función initDocumentParser en el archivo xml/XMLSchedulingDataProcessor.java en Quartz Scheduler de Terracotta hasta la versión 2.3.0, permite ataques de tipo XXE por medio de una descripción del trabajo.
ModificadaMedia (5.4)1.6%💥 ExploitAUO Solar Data Recorder3/6/201917/6/2026
El XSS almacenado se descubrió en AUO Solar Data Recorder antes de la versión 1.3.0 a través del parámetro protect / config.htm addr.
ModificadaCrítica (9.8)2.8%—AUO Solar Data Recorder3/6/201917/6/2026
Se descubrió un problema en AUO Solar Data Recorder antes del 1.3.0. El portal web utiliza la identifcaciónbásica HTTP y proporciona la cuenta y la contraseña en el atributo WWW-Authenticate. Al usar esta cuenta y contraseña, cualquiera puede iniciar sesión correctamente.
ModificadaCrítica (9.8)11%💥 PoCNuuo Network Video Recorder Firmware31/5/201917/6/2026
NUUO Network Video Recorder Firmware versión1.7.x hasta 3.3.x, permite a los atacantes no identificados ejecutar comandos arbitrarios por medio de metacaracteres shell en el archivo handle_load_config.php.
ModificadaCrítica (9.8)2.0%—Mlmsoftwarez ADD Clicking MLM SoftwareMlmsoftwarez Autopool MLM SoftwareMlmsoftwarez Bidding MLM SoftwareMlmsoftwarez Binary MLM Software+624/5/201917/6/2026
Se presenta una inyección SQL en ADD Clicking MLM Software versión 1.0, Binary MLM Software versión 1.0, Level MLM Software versión 1.0, Singleleg MLM Software versión 1.0, Autopool MLM Software versión 1.0, Investment MLM Software versión 1.0, Bidding MLM Software versión 1.0, Moneyorder MLM Software versión 1.0,…
ModificadaAlta (7.5)92%💥 ExploitApache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+331/5/201917/6/2026
Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de…
ModificadaMedia (6.1)87%💥 ExploitJqueryDebian LinuxDrupalBackdropcms Backdrop+10120/4/201917/6/2026
jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo.
ModificadaMedia (5.9)17%—OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+7827/2/201917/6/2026
Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,…
ModificadaAlta (8)0.55%—Phpscriptsmall Online Food Ordering Script23/2/201917/6/2026
PHP Scripts Mall Online Food Ordering Script 1.0 tiene Cross-Site Request Forgery (CSRF) en my-account.php.
ModificadaAlta (7.8)3.0%—Systemd Project SystemdRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+711/1/201917/6/2026
Se ha descubierto una asignación de memoria sin límites que podría resultar en que la pila choque con otra región de memoria, en systemd-journald, cuando se envían muchas entradas al socket de journal. Un atacante local, o uno remoto si se emplea systemd-journal-remote, podría emplear este error para provocar el…
ModificadaAlta (7.8)0.71%—Systemd Project SystemdRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+711/1/201917/6/2026
Se ha descubierto una asignación de memoria sin límites, que podría resultar en que la pila choque con otra región de memoria, en systemd-journald, cuando un programa con argumentos largos de la línea de comandos llama a syslog. Un atacante local podría emplear este error para provocar el cierre inesperado de…
ModificadaCrítica (9.8)3.2%💥 ExploitBsen Ordering Software Project Bsen Ordering Software16/11/201817/6/2026
El software BSEN Ordering 1.0 tiene una inyección SQL mediante student/index.php?view=viewid=[SQL] o index.php?q=single-itemid=[SQL].
ModificadaAlta (7.5)9.2%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Communications BRM - Elastic Charging EngineOracle Communications Converged Application Server - Service Controller+3618/10/201825/8/2026
Spring Framework 5.1, versiones 5.0.x anteriores a la 5.0.10, versiones 4.3.x anteriores a la 4.3.20 y versiones anteriores no soportadas en la rama de versiones 4.2.x proporciona soporte para peticiones de rango al servir recursos estáticos mediante ResourceHttpRequestHandler o, desde la versión 5.0, cuando un…
ModificadaMedia (4.3)98%💥 ExploitApache TomcatDebian LinuxCanonical Ubuntu LinuxNetapp Snap Creator Framework+114/10/201817/6/2026
Cuando el servlet por defecto en Apache Tomcat en versiones de la 9.0.0.M1 a la 9.0.11, de la 8.5.0 a la 8.5.33 y de la 7.0.23 a la 7.0.90 devolvía una redirección a un directorio (por ejemplo, redirigiendo a "/foo/'' cuando el usuario solicitó '"/foo") se pudo usar una URL especialmente manipulada para hacer que la…
Orbitaley — Vulnerabilidades