Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1920 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.65% | — | G5plus ERE Recently Viewed | 12/2/2024 | 17/6/2026 | Deserialización de vulnerabilidad de datos no confiables en G5Theme ERE Recently Viewed – Essential Real Estate Add-On. Este problema afecta a ERE Recently Viewed – Essential Real Estate Add-On: desde n/a hasta 1.3. | |
| Modificada | Crítica (9.8) | 0.62% | — | Xxyopen Novel-plus | 8/2/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y anteriores. Un atacante puede pasar parámetros de compensación, limitación y clasificación especialmente manipulados para realizar una inyección SQL a través de /novel/userFeedback/list. | |
| Modificada | Crítica (9.8) | 0.63% | — | Xxyopen Novel-plus | 8/2/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /common/dict/list | |
| Modificada | Crítica (9.8) | 0.62% | — | Xxyopen Novel-plus | 8/2/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /novel/author/list | |
| Modificada | Crítica (9.8) | 0.69% | — | Xxyopen Novel-plus | 8/2/2024 | 17/6/2026 | Existe una vulnerabilidad de carga de archivos arbitraria en Novel-Plus v4.3.0-RC1 y versiones anteriores en com.java2nb.system.controller.SysUserController: uploadImg(). Un atacante puede pasar un parámetro de nombre de archivo especialmente manipulado para realizar una descarga de archivos arbitraria. | |
| Modificada | Crítica (9.8) | 0.65% | — | Xxyopen Novel-plus | 8/2/2024 | 17/6/2026 | Existe una vulnerabilidad de carga de archivos arbitraria en Novel-Plus v4.3.0-RC1 y anteriores en com.java2nb.common.controller.FileController: upload(). Un atacante puede pasar un parámetro de nombre de archivo especialmente manipulado para realizar una descarga de archivos arbitraria. | |
| Modificada | Crítica (9.8) | 0.65% | — | Xxyopen Novel-plus | 8/2/2024 | 17/6/2026 | Existe una vulnerabilidad de descarga de archivos arbitraria en Novel-Plus v4.3.0-RC1 y anteriores en com.java2nb.common.controller.FileController: fileDownload(). Un atacante puede pasar parámetros filePath y fieName especialmente manipulados para realizar una descarga de archivos arbitraria. | |
| Modificada | Crítica (9.8) | 0.62% | — | Xxyopen Novel-plus | 8/2/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y anteriores. Un atacante puede pasar parámetros de compensación, limitación y clasificación especialmente manipulados para realizar una inyección SQL a través de /novel/bookContent/list. | |
| Modificada | Crítica (9.8) | 0.61% | — | Xxyopen Novel-plus | 8/2/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /system/dataPerm/list | |
| Modificada | Media (6.1) | 0.55% | — | Updraftplus All-in-one Security | 7/2/2024 | 17/6/2026 | El complemento All-In-One Security (AIOS) – Security and Firewall para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'tab' en todas las versiones hasta la 5.2.5 incluida, debido a una sanitización insuficiente de los insumos y a un escape de los productos. Esto hace posible que… | |
| Modificada | Crítica (9.8) | 0.59% | — | Xxyopen Novel-plus | 7/2/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /system/roleDataPerm/list | |
| Modificada | Crítica (9.8) | 0.61% | — | Xxyopen Novel-plus | 6/2/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para ejecutar SQL a través de /sys/user/exit | |
| Modificada | Crítica (9.8) | 0.59% | — | Xxyopen Novel-plus | 6/2/2024 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Novel-Plus v4.3.0-RC1 y versiones anteriores. Un atacante puede pasar parámetros de compensación, límite y clasificación manipulados para realizar una inyección SQL a través de /novel/pay/list | |
| Modificada | Media (4.4) | 0.16% | — | Dell Optiplex 3000 Micro FirmwareDell Optiplex 3000 Small Form Factor FirmwareDell Optiplex 3000 Tower FirmwareDell Optiplex 5000 Micro Firmware+287 | 6/2/2024 | 17/6/2026 | El BIOS de Dell contiene una vulnerabilidad de error de conversión de firmado a no firmado. Un usuario malintencionado local autenticado con privilegios de administrador podría explotar esta vulnerabilidad y provocar una denegación de servicio. | |
| Modificada | Alta (8.8) | 5.4% | — | Zohocorp Manageengine Adaudit Plus | 2/2/2024 | 17/6/2026 | Las versiones 7270 e inferiores de ManageEngine ADAudit Plus son vulnerables a la inyección de SQL autenticado en File-Summary DrillDown. Este problema se solucionó y se publicó en la versión 7271. | |
| Modificada | Alta (8.8) | 5.0% | — | Zohocorp Manageengine Adaudit Plus | 2/2/2024 | 17/6/2026 | Las versiones 7270 e inferiores de ManageEngine ADAudit Plus son vulnerables a la inyección de SQL autenticado en Graph-Data doméstico. | |
| Modificada | Alta (7.5) | 0.61% | — | IBM Spectrum Protect Plus | 2/2/2024 | 17/6/2026 | IBM Storage Protect Plus Server 10.1.0 a 10.1.15.2 Admin Console podría permitir que un atacante remoto obtenga información confidencial debido a una validación inadecuada de endpoints no seguros que podrían usarse en futuros ataques contra el sistema. ID de IBM X-Force: 270599. | |
| Modificada | Crítica (9.8) | 7.0% | — | Zohocorp Manageengine Adaudit Plus | 2/2/2024 | 17/6/2026 | Zoho ManageEngine ADAudit Plus hasta 7250 permite la inyección SQL en la función de informe agregado. | |
| Modificada | Crítica (9.8) | 7.0% | — | Zohocorp Manageengine Adaudit Plus | 2/2/2024 | 17/6/2026 | Zoho ManageEngine ADAudit Plus hasta 7250 es vulnerable a la inyección SQL en la opción de exportación de informes. | |
| Modificada | Media (6.1) | 0.33% | — | Aluka BA Plus | 31/1/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('Cross-site Scripting') en Aluka BA Plus – Before & After Image Slider FREE permite XSS reflejado. Este problema afecta a BA Plus – Before & After Image Slider FREE: desde n/a hasta 1.0.3. | |
| Modificada | Crítica (9.8) | 0.68% | — | Xxyopen Novel-plus | 26/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Novel-Plus 4.3.0-RC1 y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo /novel/bookComment/list. La manipulación del argumento sort conduce a la inyección de SQL. La explotación ha sido divulgada al público y puede utilizarse. A esta… | |
| Modificada | Alta (8.1) | 4.4% | — | Trendnet Tew-411brpplus Firmware | 25/1/2024 | 17/6/2026 | Un problema de inyección de comandos en TRENDnet TEW-411BRPplus v.2.07_eu que permite a un atacante local ejecutar código arbitrario a través del parámetro data1 en la página debug.cgi. | |
| Modificada | Baja (2.7) | 2.0% | — | Zohocorp Manageengine Adaudit Plus | 25/1/2024 | 17/6/2026 | Zoho ManageEngine ADAudit Plus anterior a 7270 permite a los usuarios administradores ver nombres de directorios arbitrarios mediante path traversal. | |
| Modificada | Alta (7.8) | 0.15% | — | Lenovo TAB M8 HD Tb8505f FirmwareLenovo TAB M8 HD Tb8505fs FirmwareLenovo TAB M8 HD Tb8505x FirmwareLenovo TAB M8 HD Tb8505xs Firmware+2 | 19/1/2024 | 17/6/2026 | Se informó una vulnerabilidad de escalada de privilegios en algunas tabletas Lenovo que podría permitir que las aplicaciones locales accedan a identificadores de dispositivos y comandos del sistema. | |
| Modificada | Media (5.4) | 1.8% | — | Zohocorp Manageengine Servicedesk Plus MSP | 18/1/2024 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus MSP anterior a 14504 permite almacenar XSS (por parte de un técnico con pocos privilegios) a través del nombre de una tarea en una hoja de horas. |