Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1635 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.0%—Rangerstudio Directus4/4/202217/6/2026
Directus es una API y un panel de control de aplicaciones en tiempo real para administrar el contenido de las bases de datos SQL. En versiones anteriores a 9.7.0, podía ejecutarse JavaScript (JS) no autorizado mediante la inserción de un iframe en la interfaz html de texto enriquecido que enlaza con un archivo HTML…
ModificadaAlta (8.8)2.1%—Libsdl Simple Directmedia Layer1/4/202217/6/2026
Se presenta un problema de desbordamiento de pila en el archivo video/SDL_pixels.c en SDL (Simple DirectMedia Layer) versiones 2.x a 2.0.18. Al diseñar un archivo .BMP malicioso, un atacante puede causar el bloqueo de la aplicación que usa esta biblioteca, una denegación de servicio o una ejecución de Código
ModificadaMedia (6.1)1.4%💥 ExploitMapping Multiple Urls Redirect Same Page Project Mapping Multiple Urls Redirect Same Page28/3/202217/6/2026
El plugin Mapping Múltiple URLs Redirect Same Page de WordPress versiones hasta 5.8, no sanea ni escapa del parámetro mmursp_id antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.5)1.5%—Redhat 389 Directory ServerFedoraproject FedoraRedhat Enterprise Linux23/3/202217/6/2026
Se encontró una vulnerabilidad en 389 Directory Server que permite que las contraseñas caducadas accedan a la base de datos para causar una autenticación inapropiada
ModificadaCrítica (9.8)11%💥 ExploitQuantumcloud Simple Link Directory21/3/202217/6/2026
El plugin Simple Link Directory de WordPress versiones anteriores a 7.7.2 no comprueba ni escapa el parámetro post_id antes de usarlo en una sentencia SQL por medio de la acción AJAX qcopd_upvote_action (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL no autenticada
ModificadaMedia (5.9)1.3%—Follow-redirects Project Follow-redirects9/2/202217/6/2026
Una Exposición de Información Confidencial a un Actor no Autorizado en NPM follow-redirects versiones anteriores a 1.14.8
ModificadaMedia (6.5)0.45%—Jenkins Active Directory12/1/202217/6/2026
El plugin Jenkins Active Directory versiones 2.25 y anteriores, no cifran la transmisión de datos entre el controlador Jenkins y los servidores de Active Directory en la mayoría de las configuraciones
ModificadaMedia (6.5)2.4%💥 PoCFollow-redirects Project Follow-redirectsSiemens Sinec INS10/1/202217/6/2026
follow-redirects es vulnerable a una Exposición de Información Personal Privada a un Actor no Autorizado
ModificadaMedia (5.4)0.63%—Rangerstudio Directus10/1/202217/6/2026
En Directus, versiones 9.0.0-alpha.4 hasta 9.4.1 permiten una carga sin restricciones de archivos .html en la funcionalidad media upload, lo que conlleva a una vulnerabilidad de tipo Cross-Site Scripting. Un atacante con pocos privilegios puede subir un archivo HTML diseñado como un avatar de perfil, y cuando un…
ModificadaMedia (5.4)0.63%—Rangerstudio Directus10/1/202217/6/2026
En Directus, versiones 9.0.0-alpha.4 hasta 9.4.1 son susceptibles a una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenada por medio de una carga de archivos SVG en la funcionalidad media upload. Un atacante con pocos privilegios puede inyectar código javascript arbitrario que será ejecutado en el navegador…
ModificadaAlta (7.5)0.81%—Wpwax Directorist21/12/202117/6/2026
El plugin Directorist de WordPress versiones anteriores a 7.0.6.2, era vulnerable a un ataque de tipo Cross-Site Request Forgery a la Carga Remota de Archivos, conllevando a cargas arbitrarias del shell de PHP en el directorio wp-content/plugins
ModificadaAlta (8.8)3.3%—Msedgeredirect Project Msedgeredirect20/12/202117/6/2026
MSEdgeRedirect es una herramienta para redirigir las noticias, la búsqueda, los widgets, el tiempo, etc. al navegador predeterminado del usuario. MSEdgeRedirect versiones anteriores a 0.5.0.1 son vulnerables a una ejecución de código remota por medio de URLs específicamente diseñadas. Esta vulnerabilidad requiere una…
ModificadaMedia (6.1)0.78%—Htaccess-redirect Project Htaccess-redirect14/12/202117/6/2026
El plugin .htaccess Redirect de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro link encontrado en el archivo ~/htaccess-redirect.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 0.3.1 incluyéndola
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
ModificadaMedia (6.5)3.3%—Microsoft Azure Active DirectoryMicrosoft Azure Active Site RecoveryMicrosoft Azure AutomationMicrosoft Azure Migrate24/11/202119/8/2026
Una vulnerabilidad de Divulgación de Información de Azure Active Directory
ModificadaMedia (5.4)0.62%—QR Redirector Project QR Redirector17/11/202117/6/2026
El plugin QR Redirector de WordPress versiones anteriores a 1.6.1, no sanea y escapa de algunos de los campos QR Redirect, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting
ModificadaMedia (4.3)0.45%—QR Redirector Project QR Redirector17/11/202117/6/2026
El plugin QR Redirector de WordPress versiones anteriores a 1.6, no presenta capacidad y comprobaciones de tipo CSRF cuando se guardan los ajustes del QR Redirector a gran escala por medio de la acción qr_save_bulk AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor, cambiar el código de…
ModificadaAlta (8.8)1.4%—Wp-buy SEO Redirection-301 Redirect Manager17/11/202117/6/2026
La acción importFromRedirection AJAX del plugin SEO Redirection Plugin - 301 Redirect Manager de WordPress versiones anteriores a 8.2, disponible para cualquier usuario autenticado, no sanea apropiadamente el parámetro offset antes de usarlo en una sentencia SQL, conllevando a una inyección SQL cuando el plugin de…
ModificadaMedia (4.3)0.45%—WP SEO Redirect 301 Project WP SEO Redirect 3018/11/202117/6/2026
El plugin WP SEO Redirect 301 de WordPress versiones anteriores a 2.3.2, no presenta CSRF cuando se eliminan las redirecciones, que podría permitir a atacantes hacer que un administrador conectado las elimine por medio de un ataque de tipo CSRF
ModificadaMedia (6.5)0.55%—Wpvibes Redirect 404 Error Page TO Homepage OR Custom Page With Logs8/11/202117/6/2026
El plugin Redirect 404 Error Page to Homepage or Custom Page with Logs de WordPress versiones anteriores a 1.7.9, no comprueba la existencia de CSRF cuando se borran los registros, lo que podría permitir a un atacante hacer que un administrador conectado los borre por medio de un ataque de tipo CSRF
ModificadaMedia (4.8)0.73%—Connections-pro Connections Business Directory1/11/202117/6/2026
El plugin Connections Business Directory de WordPress versiones anteriores a 10.4.3, no escapa a la configuración de la dirección cuando se crea una entrada, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida
ModificadaAlta (8)1.2%—Connections-pro Connections Business Directory1/11/202117/6/2026
El plugin Connections Business Directory de WordPress versiones anteriores a 9.7, no comprueba ni sanea algunos campos de las conexiones, lo que podría conllevar a un problema de inyección de CSV
ModificadaAlta (7.8)0.22%—Hitachi IT Operations DirectorHitachi JOB Management Partner 1/it Desktop Management-managerHitachi JOB Management Partner 1/it Desktop Management 2-managerHitachi JOB Management Partner 1/remote Control Agent+1012/10/202117/6/2026
Hitachi JP1/IT Desktop Management 2 Agent versiones 9 hasta 12, llaman a la API SendMessageTimeoutW con argumentos arbitrarios por medio de una tubería local, conllevando a una vulnerabilidad de escalada de privilegios local. Un atacante que explote este problema podría ejecutar código arbitrario en el sistema local
ModificadaCrítica (9.8)2.5%—Hitachi IT Operations DirectorHitachi JOB Management Partner 1/it Desktop Management-managerHitachi JOB Management Partner 1/it Desktop Management 2-managerHitachi JOB Management Partner 1/remote Control Agent+1012/10/202117/6/2026
Hitachi JP1/IT Desktop Management 2 Agent versiones 9 hasta 12, contienen una vulnerabilidad de ejecución de código remota debido a un desbordamiento de enteros. Un atacante con acceso de red al puerto 31016 podría explotar este problema para ejecutar código con privilegios no restringidos en el sistema operativo…
ModificadaMedia (5.4)0.88%—Ayecode Geodirectory11/10/202117/6/2026
El plugin GeoDirectory Business Directory de WordPress versiones anteriores a 2.1.1.3, era vulnerable a ataques de tipo Cross-Site Scripting (XSS) Almacenados y Autenticados