Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1635 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.33%—Name Directory Project Name Directory25/7/202217/6/2026
El plugin Name Directory de WordPress versiones anteriores a 1.25.4, no presenta comprobación de tipo CSRF cuando son importados nombres, y también carece de saneo así como de escapes en algunos de los datos importados, lo que podría permitir a atacantes hacer que un administrador conectado importe nombres arbitrarios…
ModificadaAlta (7.2)23%—Poly Eagleeye Director II Firmware17/7/202217/6/2026
Se ha detectado un problema en Poly EagleEye Director II versiones anteriores a 2.2.2.1. Un administrador puede inyectar el comando os.system
ModificadaCrítica (9.8)2.1%—Poly Eagleeye Director II Firmware17/7/202217/6/2026
Se ha detectado un problema en Poly EagleEye Director II versiones anteriores a 2.2.2.1. La existencia de un determinado archivo (que puede ser creado por medio de un backdoor rsync) causa que todas las llamadas a la API sean ejecutadas como admin sin autenticación
ModificadaMedia (6.1)1.6%💥 ExploitRedirection-for-contact-form7 Redirection FOR Contact Form 74/7/202217/6/2026
El plugin Redirection for Contact Form 7 de WordPress versiones anteriores a 2.5.0, no escapa a un enlace generado antes de emitirlo en un atributo, conllevando a un ataque de tipo Cross-Site Scripting reflejado
ModificadaMedia (6.1)0.71%—Ruckuswireless Zonedirector Firmware27/6/20229/7/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Ruckus Wireless ZoneDirector versión 9.8.3.0
ModificadaMedia (5)0.83%—Rangerstudio Directus22/6/202217/6/2026
En directus versiones v9.0.0-beta.2 hasta 9.6.0, son vulnerables a un ataque de tipo server-side request forgery (SSRF) en la funcionalidad media upload que permite a un usuario poco privilegiado realizar escaneos de puertos de red internos
ModificadaCrítica (9.8)1.7%—Phpgurukul Directory Management System16/6/20229/7/2026
Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro fullname en el archivo add-directory.php
ModificadaCrítica (9.8)1.7%—Phpgurukul Directory Management System16/6/20229/7/2026
Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro editid en el archivo view-directory.php
ModificadaCrítica (9.8)1.7%—Phpgurukul Directory Management System16/6/20229/7/2026
Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro searchdata en el archivo search-dirctory.php
ModificadaAlta (8.1)2.0%💥 PoCCaphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+666/6/20229/7/2026
Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta…
ModificadaAlta (7.5)1.5%—Redhat 389 Directory ServerRedhat Directory ServerRedhat Enterprise LinuxFedoraproject Fedora2/6/202217/6/2026
Una vulnerabilidad de omisión de control de acceso encontrada en 389-ds-base. Ese manejo inapropiado del filtro que daría resultados incorrectos, pero a medida que ha avanzado, puede determinarse que en realidad es una omisión de control de acceso. Esto puede permitir a cualquier usuario remoto no autenticado emitir…
ModificadaMedia (4.8)0.58%—Cisco UCS Director27/5/202217/6/2026
Una vulnerabilidad en las aplicaciones web de Cisco UCS Director podría permitir a un atacante remoto autentificado realizar un ataque de scripting entre sitios en un sistema afectado. Esta vulnerabilidad se debe a una entrada de usuario no saneada. Un atacante podría aprovechar esta vulnerabilidad enviando JavaScript…
ModificadaCrítica (9.8)1.1%—Truestack Direct Connect25/5/202217/6/2026
TrueStack Direct Connect versión 1.4.7, presenta un Control de Acceso Incorrecto
ModificadaAlta (7.8)0.87%—Cyberlink Powerdirector24/5/20229/7/2026
Una vulnerabilidad en CyberLink Power Director versión v14, permite a atacantes escalar privilegios por medio de un archivo .exe diseñado
ModificadaCrítica (9.8)15%—Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System20/5/202217/6/2026
Sourcecodester Covid-19 Directory on Vaccination System versión 1.0, es vulnerable a una inyección SQL por medio del campo admin/login.php txtusername (también se conoce como Username)
ModificadaCrítica (9.8)19%💥 ExploitPhpgurukul Directory Management System11/5/202217/6/2026
Múltiples vulnerabilidades de inyección SQL por medio de los parámetros username y password en Admin panel of Directory Management System versión v1.0, permiten a atacantes omitir la autenticación
ModificadaCrítica (9.8)1.6%—Medical HUB Directory Site Project Medical HUB Directory Site5/5/202217/6/2026
Sourcecodester Medical Hub Directory Site versión 1.0, es vulnerable a una inyección SQL por medio del archivo /mhds/clinic/view_details.php
ModificadaCrítica (9.8)1.6%—Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System5/5/202217/6/2026
Sourcecodester Covid-19 Directory on Vaccination System versión 1.0, es vulnerable a una inyección SQL por medio de cmdcategory
ModificadaAlta (7.5)1.0%—Mediawiki Createredirect21/4/202217/6/2026
La extensión CreateRedirect versiones anteriores a 14-04-2022 para MediaWiki, no comprueba apropiadamente si el usuario presenta permisos para editar la página de destino. Esto podría conllevar a que un usuario no autorizado (o bloqueado) pudiera editar una página
ModificadaAlta (7.2)6.6%—Vmware Vcloud Director14/4/202217/6/2026
Un actor malicioso autenticado muy privilegiado con acceso a la red del inquilino o proveedor de VMware Cloud Director puede ser capaz de explotar una vulnerabilidad de ejecución de código remota para obtener acceso al servidor
ModificadaCrítica (9.8)1.1%—Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+164/4/202217/6/2026
Después de los módulos de CPU del PLC CLICK de Automation Direct: C0-1x con versiones de firmware anteriores a v3.00, son desbloqueados por un usuario autorizado, el estado de desbloqueo no es agotado. Si el software de programación es interrumpido, el PLC permanece desbloqueado. Todas las conexiones de programación…
ModificadaCrítica (9.8)1.1%—Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+164/4/202217/6/2026
Todas las conexiones de programación reciben los mismos privilegios desbloqueados, lo que puede resultar en una escalada de privilegios. Durante el tiempo que los Módulos de CPU de PLC CLICK de Automation Direct: CPUs C0-1x con versiones de firmware anteriores a v3.00, es desbloqueado por un usuario autorizado, un…
ModificadaAlta (7.5)0.65%—Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+164/4/202217/6/2026
Módulos de CPU de PLC CLICK de Automation Direct: CPUs C0-1x con versiones de firmware anteriores a v3.00, las contraseñas son enviadas como texto plano durante el desbloqueo y las transferencias de proyectos. Un atacante que tenga visibilidad de la red puede observar el intercambio de contraseñas
ModificadaCrítica (9.8)1.1%—Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+164/4/202217/6/2026
Módulos de CPU del PLC CLICK de Automation Direct: Las CPUs C0-1x con firmware versiones anteriores a v3.00, no protegen contra conexiones de programación de software adicionales. Un atacante puede conectarse al PLC mientras una conexión presente ya está activa
ModificadaAlta (7.5)1.0%—Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+164/4/202217/6/2026
El protocolo de programación permite que un atacante lea la contraseña introducida previamente y el estado de bloqueo. Si la contraseña introducida previamente fue satisfactoria, el atacante puede usar la contraseña para desbloquear los módulos de CPU del PLC de Automation Direct CLICK: CPUs C0-1x con versiones de…
Orbitaley — Vulnerabilidades