Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1635 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.0% | — | Rangerstudio Directus | 4/4/2022 | 17/6/2026 | Directus es una API y un panel de control de aplicaciones en tiempo real para administrar el contenido de las bases de datos SQL. En versiones anteriores a 9.7.0, podía ejecutarse JavaScript (JS) no autorizado mediante la inserción de un iframe en la interfaz html de texto enriquecido que enlaza con un archivo HTML… | |
| Modificada | Alta (8.8) | 2.1% | — | Libsdl Simple Directmedia Layer | 1/4/2022 | 17/6/2026 | Se presenta un problema de desbordamiento de pila en el archivo video/SDL_pixels.c en SDL (Simple DirectMedia Layer) versiones 2.x a 2.0.18. Al diseñar un archivo .BMP malicioso, un atacante puede causar el bloqueo de la aplicación que usa esta biblioteca, una denegación de servicio o una ejecución de Código | |
| Modificada | Media (6.1) | 1.4% | 💥 Exploit | Mapping Multiple Urls Redirect Same Page Project Mapping Multiple Urls Redirect Same Page | 28/3/2022 | 17/6/2026 | El plugin Mapping Múltiple URLs Redirect Same Page de WordPress versiones hasta 5.8, no sanea ni escapa del parámetro mmursp_id antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.5) | 1.5% | — | Redhat 389 Directory ServerFedoraproject FedoraRedhat Enterprise Linux | 23/3/2022 | 17/6/2026 | Se encontró una vulnerabilidad en 389 Directory Server que permite que las contraseñas caducadas accedan a la base de datos para causar una autenticación inapropiada | |
| Modificada | Crítica (9.8) | 11% | 💥 Exploit | Quantumcloud Simple Link Directory | 21/3/2022 | 17/6/2026 | El plugin Simple Link Directory de WordPress versiones anteriores a 7.7.2 no comprueba ni escapa el parámetro post_id antes de usarlo en una sentencia SQL por medio de la acción AJAX qcopd_upvote_action (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL no autenticada | |
| Modificada | Media (5.9) | 1.3% | — | Follow-redirects Project Follow-redirects | 9/2/2022 | 17/6/2026 | Una Exposición de Información Confidencial a un Actor no Autorizado en NPM follow-redirects versiones anteriores a 1.14.8 | |
| Modificada | Media (6.5) | 0.45% | — | Jenkins Active Directory | 12/1/2022 | 17/6/2026 | El plugin Jenkins Active Directory versiones 2.25 y anteriores, no cifran la transmisión de datos entre el controlador Jenkins y los servidores de Active Directory en la mayoría de las configuraciones | |
| Modificada | Media (6.5) | 2.4% | 💥 PoC | Follow-redirects Project Follow-redirectsSiemens Sinec INS | 10/1/2022 | 17/6/2026 | follow-redirects es vulnerable a una Exposición de Información Personal Privada a un Actor no Autorizado | |
| Modificada | Media (5.4) | 0.63% | — | Rangerstudio Directus | 10/1/2022 | 17/6/2026 | En Directus, versiones 9.0.0-alpha.4 hasta 9.4.1 permiten una carga sin restricciones de archivos .html en la funcionalidad media upload, lo que conlleva a una vulnerabilidad de tipo Cross-Site Scripting. Un atacante con pocos privilegios puede subir un archivo HTML diseñado como un avatar de perfil, y cuando un… | |
| Modificada | Media (5.4) | 0.63% | — | Rangerstudio Directus | 10/1/2022 | 17/6/2026 | En Directus, versiones 9.0.0-alpha.4 hasta 9.4.1 son susceptibles a una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenada por medio de una carga de archivos SVG en la funcionalidad media upload. Un atacante con pocos privilegios puede inyectar código javascript arbitrario que será ejecutado en el navegador… | |
| Modificada | Alta (7.5) | 0.81% | — | Wpwax Directorist | 21/12/2021 | 17/6/2026 | El plugin Directorist de WordPress versiones anteriores a 7.0.6.2, era vulnerable a un ataque de tipo Cross-Site Request Forgery a la Carga Remota de Archivos, conllevando a cargas arbitrarias del shell de PHP en el directorio wp-content/plugins | |
| Modificada | Alta (8.8) | 3.3% | — | Msedgeredirect Project Msedgeredirect | 20/12/2021 | 17/6/2026 | MSEdgeRedirect es una herramienta para redirigir las noticias, la búsqueda, los widgets, el tiempo, etc. al navegador predeterminado del usuario. MSEdgeRedirect versiones anteriores a 0.5.0.1 son vulnerables a una ejecución de código remota por medio de URLs específicamente diseñadas. Esta vulnerabilidad requiere una… | |
| Modificada | Media (6.1) | 0.78% | — | Htaccess-redirect Project Htaccess-redirect | 14/12/2021 | 17/6/2026 | El plugin .htaccess Redirect de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro link encontrado en el archivo ~/htaccess-redirect.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 0.3.1 incluyéndola | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Media (6.5) | 3.3% | — | Microsoft Azure Active DirectoryMicrosoft Azure Active Site RecoveryMicrosoft Azure AutomationMicrosoft Azure Migrate | 24/11/2021 | 19/8/2026 | Una vulnerabilidad de Divulgación de Información de Azure Active Directory | |
| Modificada | Media (5.4) | 0.62% | — | QR Redirector Project QR Redirector | 17/11/2021 | 17/6/2026 | El plugin QR Redirector de WordPress versiones anteriores a 1.6.1, no sanea y escapa de algunos de los campos QR Redirect, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Media (4.3) | 0.45% | — | QR Redirector Project QR Redirector | 17/11/2021 | 17/6/2026 | El plugin QR Redirector de WordPress versiones anteriores a 1.6, no presenta capacidad y comprobaciones de tipo CSRF cuando se guardan los ajustes del QR Redirector a gran escala por medio de la acción qr_save_bulk AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor, cambiar el código de… | |
| Modificada | Alta (8.8) | 1.4% | — | Wp-buy SEO Redirection-301 Redirect Manager | 17/11/2021 | 17/6/2026 | La acción importFromRedirection AJAX del plugin SEO Redirection Plugin - 301 Redirect Manager de WordPress versiones anteriores a 8.2, disponible para cualquier usuario autenticado, no sanea apropiadamente el parámetro offset antes de usarlo en una sentencia SQL, conllevando a una inyección SQL cuando el plugin de… | |
| Modificada | Media (4.3) | 0.45% | — | WP SEO Redirect 301 Project WP SEO Redirect 301 | 8/11/2021 | 17/6/2026 | El plugin WP SEO Redirect 301 de WordPress versiones anteriores a 2.3.2, no presenta CSRF cuando se eliminan las redirecciones, que podría permitir a atacantes hacer que un administrador conectado las elimine por medio de un ataque de tipo CSRF | |
| Modificada | Media (6.5) | 0.55% | — | Wpvibes Redirect 404 Error Page TO Homepage OR Custom Page With Logs | 8/11/2021 | 17/6/2026 | El plugin Redirect 404 Error Page to Homepage or Custom Page with Logs de WordPress versiones anteriores a 1.7.9, no comprueba la existencia de CSRF cuando se borran los registros, lo que podría permitir a un atacante hacer que un administrador conectado los borre por medio de un ataque de tipo CSRF | |
| Modificada | Media (4.8) | 0.73% | — | Connections-pro Connections Business Directory | 1/11/2021 | 17/6/2026 | El plugin Connections Business Directory de WordPress versiones anteriores a 10.4.3, no escapa a la configuración de la dirección cuando se crea una entrada, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Alta (8) | 1.2% | — | Connections-pro Connections Business Directory | 1/11/2021 | 17/6/2026 | El plugin Connections Business Directory de WordPress versiones anteriores a 9.7, no comprueba ni sanea algunos campos de las conexiones, lo que podría conllevar a un problema de inyección de CSV | |
| Modificada | Alta (7.8) | 0.22% | — | Hitachi IT Operations DirectorHitachi JOB Management Partner 1/it Desktop Management-managerHitachi JOB Management Partner 1/it Desktop Management 2-managerHitachi JOB Management Partner 1/remote Control Agent+10 | 12/10/2021 | 17/6/2026 | Hitachi JP1/IT Desktop Management 2 Agent versiones 9 hasta 12, llaman a la API SendMessageTimeoutW con argumentos arbitrarios por medio de una tubería local, conllevando a una vulnerabilidad de escalada de privilegios local. Un atacante que explote este problema podría ejecutar código arbitrario en el sistema local | |
| Modificada | Crítica (9.8) | 2.5% | — | Hitachi IT Operations DirectorHitachi JOB Management Partner 1/it Desktop Management-managerHitachi JOB Management Partner 1/it Desktop Management 2-managerHitachi JOB Management Partner 1/remote Control Agent+10 | 12/10/2021 | 17/6/2026 | Hitachi JP1/IT Desktop Management 2 Agent versiones 9 hasta 12, contienen una vulnerabilidad de ejecución de código remota debido a un desbordamiento de enteros. Un atacante con acceso de red al puerto 31016 podría explotar este problema para ejecutar código con privilegios no restringidos en el sistema operativo… | |
| Modificada | Media (5.4) | 0.88% | — | Ayecode Geodirectory | 11/10/2021 | 17/6/2026 | El plugin GeoDirectory Business Directory de WordPress versiones anteriores a 2.1.1.3, era vulnerable a ataques de tipo Cross-Site Scripting (XSS) Almacenados y Autenticados |