Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1635 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.33% | — | Name Directory Project Name Directory | 25/7/2022 | 17/6/2026 | El plugin Name Directory de WordPress versiones anteriores a 1.25.4, no presenta comprobación de tipo CSRF cuando son importados nombres, y también carece de saneo así como de escapes en algunos de los datos importados, lo que podría permitir a atacantes hacer que un administrador conectado importe nombres arbitrarios… | |
| Modificada | Alta (7.2) | 23% | — | Poly Eagleeye Director II Firmware | 17/7/2022 | 17/6/2026 | Se ha detectado un problema en Poly EagleEye Director II versiones anteriores a 2.2.2.1. Un administrador puede inyectar el comando os.system | |
| Modificada | Crítica (9.8) | 2.1% | — | Poly Eagleeye Director II Firmware | 17/7/2022 | 17/6/2026 | Se ha detectado un problema en Poly EagleEye Director II versiones anteriores a 2.2.2.1. La existencia de un determinado archivo (que puede ser creado por medio de un backdoor rsync) causa que todas las llamadas a la API sean ejecutadas como admin sin autenticación | |
| Modificada | Media (6.1) | 1.6% | 💥 Exploit | Redirection-for-contact-form7 Redirection FOR Contact Form 7 | 4/7/2022 | 17/6/2026 | El plugin Redirection for Contact Form 7 de WordPress versiones anteriores a 2.5.0, no escapa a un enlace generado antes de emitirlo en un atributo, conllevando a un ataque de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (6.1) | 0.71% | — | Ruckuswireless Zonedirector Firmware | 27/6/2022 | 9/7/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Ruckus Wireless ZoneDirector versión 9.8.3.0 | |
| Modificada | Media (5) | 0.83% | — | Rangerstudio Directus | 22/6/2022 | 17/6/2026 | En directus versiones v9.0.0-beta.2 hasta 9.6.0, son vulnerables a un ataque de tipo server-side request forgery (SSRF) en la funcionalidad media upload que permite a un usuario poco privilegiado realizar escaneos de puertos de red internos | |
| Modificada | Crítica (9.8) | 1.7% | — | Phpgurukul Directory Management System | 16/6/2022 | 9/7/2026 | Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro fullname en el archivo add-directory.php | |
| Modificada | Crítica (9.8) | 1.7% | — | Phpgurukul Directory Management System | 16/6/2022 | 9/7/2026 | Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro editid en el archivo view-directory.php | |
| Modificada | Crítica (9.8) | 1.7% | — | Phpgurukul Directory Management System | 16/6/2022 | 9/7/2026 | Se ha detectado que Directory Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro searchdata en el archivo search-dirctory.php | |
| Modificada | Alta (8.1) | 2.0% | 💥 PoC | Caphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+66 | 6/6/2022 | 9/7/2026 | Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta… | |
| Modificada | Alta (7.5) | 1.5% | — | Redhat 389 Directory ServerRedhat Directory ServerRedhat Enterprise LinuxFedoraproject Fedora | 2/6/2022 | 17/6/2026 | Una vulnerabilidad de omisión de control de acceso encontrada en 389-ds-base. Ese manejo inapropiado del filtro que daría resultados incorrectos, pero a medida que ha avanzado, puede determinarse que en realidad es una omisión de control de acceso. Esto puede permitir a cualquier usuario remoto no autenticado emitir… | |
| Modificada | Media (4.8) | 0.58% | — | Cisco UCS Director | 27/5/2022 | 17/6/2026 | Una vulnerabilidad en las aplicaciones web de Cisco UCS Director podría permitir a un atacante remoto autentificado realizar un ataque de scripting entre sitios en un sistema afectado. Esta vulnerabilidad se debe a una entrada de usuario no saneada. Un atacante podría aprovechar esta vulnerabilidad enviando JavaScript… | |
| Modificada | Crítica (9.8) | 1.1% | — | Truestack Direct Connect | 25/5/2022 | 17/6/2026 | TrueStack Direct Connect versión 1.4.7, presenta un Control de Acceso Incorrecto | |
| Modificada | Alta (7.8) | 0.87% | — | Cyberlink Powerdirector | 24/5/2022 | 9/7/2026 | Una vulnerabilidad en CyberLink Power Director versión v14, permite a atacantes escalar privilegios por medio de un archivo .exe diseñado | |
| Modificada | Crítica (9.8) | 15% | — | Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System | 20/5/2022 | 17/6/2026 | Sourcecodester Covid-19 Directory on Vaccination System versión 1.0, es vulnerable a una inyección SQL por medio del campo admin/login.php txtusername (también se conoce como Username) | |
| Modificada | Crítica (9.8) | 19% | 💥 Exploit | Phpgurukul Directory Management System | 11/5/2022 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL por medio de los parámetros username y password en Admin panel of Directory Management System versión v1.0, permiten a atacantes omitir la autenticación | |
| Modificada | Crítica (9.8) | 1.6% | — | Medical HUB Directory Site Project Medical HUB Directory Site | 5/5/2022 | 17/6/2026 | Sourcecodester Medical Hub Directory Site versión 1.0, es vulnerable a una inyección SQL por medio del archivo /mhds/clinic/view_details.php | |
| Modificada | Crítica (9.8) | 1.6% | — | Covid-19 Directory ON Vaccination System Project Covid-19 Directory ON Vaccination System | 5/5/2022 | 17/6/2026 | Sourcecodester Covid-19 Directory on Vaccination System versión 1.0, es vulnerable a una inyección SQL por medio de cmdcategory | |
| Modificada | Alta (7.5) | 1.0% | — | Mediawiki Createredirect | 21/4/2022 | 17/6/2026 | La extensión CreateRedirect versiones anteriores a 14-04-2022 para MediaWiki, no comprueba apropiadamente si el usuario presenta permisos para editar la página de destino. Esto podría conllevar a que un usuario no autorizado (o bloqueado) pudiera editar una página | |
| Modificada | Alta (7.2) | 6.6% | — | Vmware Vcloud Director | 14/4/2022 | 17/6/2026 | Un actor malicioso autenticado muy privilegiado con acceso a la red del inquilino o proveedor de VMware Cloud Director puede ser capaz de explotar una vulnerabilidad de ejecución de código remota para obtener acceso al servidor | |
| Modificada | Crítica (9.8) | 1.1% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | Después de los módulos de CPU del PLC CLICK de Automation Direct: C0-1x con versiones de firmware anteriores a v3.00, son desbloqueados por un usuario autorizado, el estado de desbloqueo no es agotado. Si el software de programación es interrumpido, el PLC permanece desbloqueado. Todas las conexiones de programación… | |
| Modificada | Crítica (9.8) | 1.1% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | Todas las conexiones de programación reciben los mismos privilegios desbloqueados, lo que puede resultar en una escalada de privilegios. Durante el tiempo que los Módulos de CPU de PLC CLICK de Automation Direct: CPUs C0-1x con versiones de firmware anteriores a v3.00, es desbloqueado por un usuario autorizado, un… | |
| Modificada | Alta (7.5) | 0.65% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | Módulos de CPU de PLC CLICK de Automation Direct: CPUs C0-1x con versiones de firmware anteriores a v3.00, las contraseñas son enviadas como texto plano durante el desbloqueo y las transferencias de proyectos. Un atacante que tenga visibilidad de la red puede observar el intercambio de contraseñas | |
| Modificada | Crítica (9.8) | 1.1% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | Módulos de CPU del PLC CLICK de Automation Direct: Las CPUs C0-1x con firmware versiones anteriores a v3.00, no protegen contra conexiones de programación de software adicionales. Un atacante puede conectarse al PLC mientras una conexión presente ya está activa | |
| Modificada | Alta (7.5) | 1.0% | — | Automationdirect C0-10dd1e-d FirmwareAutomationdirect C0-10dd2e-d FirmwareAutomationdirect C0-10dre-d FirmwareAutomationdirect C0-10are-d Firmware+16 | 4/4/2022 | 17/6/2026 | El protocolo de programación permite que un atacante lea la contraseña introducida previamente y el estado de bloqueo. Si la contraseña introducida previamente fue satisfactoria, el atacante puede usar la contraseña para desbloquear los módulos de CPU del PLC de Automation Direct CLICK: CPUs C0-1x con versiones de… |