Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1920 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.65%—G5plus ERE Recently Viewed12/2/202417/6/2026
Deserialización de vulnerabilidad de datos no confiables en G5Theme ERE Recently Viewed – Essential Real Estate Add-On. Este problema afecta a ERE Recently Viewed – Essential Real Estate Add-On: desde n/a hasta 1.3.
ModificadaCrítica (9.8)0.62%—Xxyopen Novel-plus8/2/202417/6/2026
Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y anteriores. Un atacante puede pasar parámetros de compensación, limitación y clasificación especialmente manipulados para realizar una inyección SQL a través de /novel/userFeedback/list.
ModificadaCrítica (9.8)0.63%—Xxyopen Novel-plus8/2/202417/6/2026
Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /common/dict/list
ModificadaCrítica (9.8)0.62%—Xxyopen Novel-plus8/2/202417/6/2026
Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /novel/author/list
ModificadaCrítica (9.8)0.69%—Xxyopen Novel-plus8/2/202417/6/2026
Existe una vulnerabilidad de carga de archivos arbitraria en Novel-Plus v4.3.0-RC1 y versiones anteriores en com.java2nb.system.controller.SysUserController: uploadImg(). Un atacante puede pasar un parámetro de nombre de archivo especialmente manipulado para realizar una descarga de archivos arbitraria.
ModificadaCrítica (9.8)0.65%—Xxyopen Novel-plus8/2/202417/6/2026
Existe una vulnerabilidad de carga de archivos arbitraria en Novel-Plus v4.3.0-RC1 y anteriores en com.java2nb.common.controller.FileController: upload(). Un atacante puede pasar un parámetro de nombre de archivo especialmente manipulado para realizar una descarga de archivos arbitraria.
ModificadaCrítica (9.8)0.65%—Xxyopen Novel-plus8/2/202417/6/2026
Existe una vulnerabilidad de descarga de archivos arbitraria en Novel-Plus v4.3.0-RC1 y anteriores en com.java2nb.common.controller.FileController: fileDownload(). Un atacante puede pasar parámetros filePath y fieName especialmente manipulados para realizar una descarga de archivos arbitraria.
ModificadaCrítica (9.8)0.62%—Xxyopen Novel-plus8/2/202417/6/2026
Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y anteriores. Un atacante puede pasar parámetros de compensación, limitación y clasificación especialmente manipulados para realizar una inyección SQL a través de /novel/bookContent/list.
ModificadaCrítica (9.8)0.61%—Xxyopen Novel-plus8/2/202417/6/2026
Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /system/dataPerm/list
ModificadaMedia (6.1)0.55%—Updraftplus All-in-one Security7/2/202417/6/2026
El complemento All-In-One Security (AIOS) – Security and Firewall para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'tab' en todas las versiones hasta la 5.2.5 incluida, debido a una sanitización insuficiente de los insumos y a un escape de los productos. Esto hace posible que…
ModificadaCrítica (9.8)0.59%—Xxyopen Novel-plus7/2/202417/6/2026
Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /system/roleDataPerm/list
ModificadaCrítica (9.8)0.61%—Xxyopen Novel-plus6/2/202417/6/2026
Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para ejecutar SQL a través de /sys/user/exit
ModificadaCrítica (9.8)0.59%—Xxyopen Novel-plus6/2/202417/6/2026
Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /novel/pay/list
ModificadaMedia (4.4)0.16%—Dell Optiplex 3000 Micro FirmwareDell Optiplex 3000 Small Form Factor FirmwareDell Optiplex 3000 Tower FirmwareDell Optiplex 5000 Micro Firmware+2876/2/202417/6/2026
El BIOS de Dell contiene una vulnerabilidad de error de conversión de firmado a no firmado. Un usuario malintencionado local autenticado con privilegios de administrador podría explotar esta vulnerabilidad y provocar una denegación de servicio.
ModificadaAlta (8.8)5.4%—Zohocorp Manageengine Adaudit Plus2/2/202417/6/2026
Las versiones 7270 e inferiores de ManageEngine ADAudit Plus son vulnerables a la inyección de SQL autenticado en File-Summary DrillDown. Este problema se solucionó y se publicó en la versión 7271.
ModificadaAlta (8.8)5.0%—Zohocorp Manageengine Adaudit Plus2/2/202417/6/2026
Las versiones 7270 e inferiores de ManageEngine ADAudit Plus son vulnerables a la inyección de SQL autenticado en Graph-Data doméstico.
ModificadaAlta (7.5)0.61%—IBM Spectrum Protect Plus2/2/202417/6/2026
IBM Storage Protect Plus Server 10.1.0 a 10.1.15.2 Admin Console podría permitir que un atacante remoto obtenga información confidencial debido a una validación inadecuada de endpoints no seguros que podrían usarse en futuros ataques contra el sistema. ID de IBM X-Force: 270599.
ModificadaCrítica (9.8)7.0%—Zohocorp Manageengine Adaudit Plus2/2/202417/6/2026
Zoho ManageEngine ADAudit Plus hasta 7250 permite la inyección SQL en la función de informe agregado.
ModificadaCrítica (9.8)7.0%—Zohocorp Manageengine Adaudit Plus2/2/202417/6/2026
Zoho ManageEngine ADAudit Plus hasta 7250 es vulnerable a la inyección SQL en la opción de exportación de informes.
ModificadaMedia (6.1)0.33%—Aluka BA Plus31/1/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('Cross-site Scripting') en Aluka BA Plus – Before & After Image Slider FREE permite XSS reflejado. Este problema afecta a BA Plus – Before & After Image Slider FREE: desde n/a hasta 1.0.3.
ModificadaCrítica (9.8)0.68%—Xxyopen Novel-plus26/1/202417/6/2026
Una vulnerabilidad fue encontrada en Novel-Plus 4.3.0-RC1 y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo /novel/bookComment/list. La manipulación del argumento sort conduce a la inyección de SQL. La explotación ha sido divulgada al público y puede utilizarse. A esta…
ModificadaAlta (8.1)4.4%—Trendnet Tew-411brpplus Firmware25/1/202417/6/2026
Un problema de inyección de comandos en TRENDnet TEW-411BRPplus v.2.07_eu que permite a un atacante local ejecutar código arbitrario a través del parámetro data1 en la página debug.cgi.
ModificadaBaja (2.7)2.0%—Zohocorp Manageengine Adaudit Plus25/1/202417/6/2026
Zoho ManageEngine ADAudit Plus anterior a 7270 permite a los usuarios administradores ver nombres de directorios arbitrarios mediante path traversal.
ModificadaAlta (7.8)0.15%—Lenovo TAB M8 HD Tb8505f FirmwareLenovo TAB M8 HD Tb8505fs FirmwareLenovo TAB M8 HD Tb8505x FirmwareLenovo TAB M8 HD Tb8505xs Firmware+219/1/202417/6/2026
Se informó una vulnerabilidad de escalada de privilegios en algunas tabletas Lenovo que podría permitir que las aplicaciones locales accedan a identificadores de dispositivos y comandos del sistema.
ModificadaMedia (5.4)1.8%—Zohocorp Manageengine Servicedesk Plus MSP18/1/202417/6/2026
Zoho ManageEngine ServiceDesk Plus MSP anterior a 14504 permite almacenar XSS (por parte de un técnico con pocos privilegios) a través del nombre de una tarea en una hoja de horas.