Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1096 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.4% | 💥 Exploit | Bestwebsoft Custom Search | 13/8/2019 | 17/6/2026 | El complemento custom-search-plugin anterior de 1.36 para WordPress tiene múltiples problemas de XSS. | |
| Modificada | Media (5.9) | 1.2% | — | Search-guard Search Guard | 13/8/2019 | 17/6/2026 | Las versiones de Search Guard anteriores a 21.0 tenían un problema de canal secundario de temporización al usar la base de datos interna de usuarios. | |
| Modificada | Alta (7.5) | 0.93% | — | Search-guard Search Guard | 13/8/2019 | 17/6/2026 | Las versiones de Search Guard anteriores a 23.1 tenían el problema que para las agregaciones se filtraron valores de texto claro de los campos anónimos. | |
| Modificada | Alta (7.5) | 0.90% | — | Search-guard Search Guard | 12/8/2019 | 17/6/2026 | Las versiones de Search Guard anteriores a 24.0 tenían el problema de que los valores de las matrices de cadenas en los documentos no se anonimizan correctamente. | |
| Modificada | Media (5.3) | 1.1% | — | Search-guard Search Guard | 12/8/2019 | 17/6/2026 | Las versiones de Search Guard anteriores a la versión 24.0 tenían el problema de que los límites de campo y los nombres de campo de fuga de API de mapeo (pero no los valores) para los campos que no están permitidos para el usuario cuando la seguridad de nivel de campo (FLS) está activada. | |
| Modificada | Media (4.3) | 0.74% | — | Acf\ Better Search Project | 8/8/2019 | 17/6/2026 | El complemento acf-better-search (también conocido como ACF: Better Search) versiones anteriores a 3.3.1 para WordPress permite wp-admin / options-general.php? Page = acfbs_admin_page CSRF. | |
| Modificada | Alta (7.8) | 2.1% | — | Pivotal Cloud Foundry Command Line InterfacePivotal Cloud Foundry Command Line Interface ReleasePivotal Cloud Foundry DeploymentPivotal Cloud Foundry Deployment Concourse Tasks+51 | 5/8/2019 | 17/6/2026 | La CLI de CF anterior a versión v6.45.0 (versión de lanzamiento bosh 1.16.0), escribe el id y el secreto del cliente hacia su archivo de configuración cuando el usuario se autentica con el flag --client-credentials. Un usuario malicioso autenticado local con acceso al archivo de configuración de la CLI de CF puede… | |
| Modificada | Media (5.9) | 1.0% | — | Elasticsearch | 30/7/2019 | 17/6/2026 | Se detectó un fallo de condición de carrera en los encabezados de respuesta que devuelve una petición de Elasticsearch versiones anteriores a 7.2.1 y 6.8.2. Sobre un sistema con múltiples usuarios que envían peticiones, un atacante podría conseguir acceso al encabezado de respuesta que contiene datos confidenciales de… | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | JqueryDebian LinuxDrupalBackdropcms Backdrop+101 | 20/4/2019 | 17/6/2026 | jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo. | |
| Modificada | Media (6.1) | 0.80% | — | Search-guard Search Guard | 9/4/2019 | 17/6/2026 | En el plugin Search Guard de floragunn anterior a la versión 6.x-16 para Kibana permite la inyección de URL para las redirecciones de inicio de sesión en la página de inicio de sesión cuando basePath es configurada. | |
| Modificada | Alta (8.1) | 2.1% | — | Elasticsearch | 25/3/2019 | 17/6/2026 | Se ha encontrado un problema de permiso en versiones anteriores a las 5.6.15 y 6.6.1 de Elasticsearch cuando se encuentran deshabilitados Field Level Security y Document Level Security, y se utilizan los endpoints _aliases, _shrink o _split. Si el archivo elasticsearch.yml tiene la opción… | |
| Modificada | Media (6.1) | 0.79% | — | Search Autocomplete Project Search Autocomplete | 15/1/2019 | 17/6/2026 | En el módulo de terceros Search Autocomplete de Drupal, en versiones anteriores a la 7.x-4.8, hay una vulnerabilidad Cross-Site Scripting (XSS). Este módulo permite autocompletar campos de texto utilizando datos de un sitio web (nodos, comentarios, etc.). El módulo no filtra totalmente el texto introducido por el… | |
| Modificada | Media (6.1) | 0.66% | — | Citysearch / Hotfrog / Gelbeseiten Clone Script Project Citysearch / Hotfrog / Gelbeseiten Clone Script | 13/1/2019 | 17/6/2026 | PHP Scripts Mall Citysearch/Hotfrog/Gelbeseiten Clone Script 2.0.1 tiene Cross-Site Scripting (XSS) reflejado mediante el parámetro srch, tal y como queda demostrado con restaurants-details.php. | |
| Modificada | Media (5.9) | 1.4% | — | Elasticsearch | 20/12/2018 | 17/6/2026 | Elasticsearch Security, en versiones 6.5.0 y 6.5.1, contiene un error de XEE (XML External Entity) en la API find_file_structure de Machine Learning. Si se ha añadido una política que permite acceso externo a la red al gestor de seguridad Java de Elasticsearch Security, un atacante podría enviar una petición… | |
| Modificada | Media (6.5) | 1.5% | — | Elasticsearch | 20/12/2018 | 17/6/2026 | Elasticsearch Security, de la versión 6.4.0 a la 6.4.2, contiene un error en la forma en la que se aplican las cabeceras de petición a las peticiones cuando se emplean los realms de Active Directory, LDAP, Native o File. Una petición podría recibir cabeceras destinadas a otra petición si se está autenticando el mismo… | |
| Modificada | Alta (8.8) | 2.0% | — | Elasticsearch | 19/9/2018 | 17/6/2026 | Elasticsearch Alerting and Monitoring en versiones anteriores a la 6.4.1 o 5.6.12 tiene una vulnerabilidad de divulgación de información cuando los secretos se configuran mediante la API. La API Elasticsearch _cluster/settings, cuando se hace una consulta, podría filtrar información de configuración sensible como… | |
| Modificada | Media (6.5) | 0.69% | — | Elasticsearch | 19/9/2018 | 17/6/2026 | En Elasticsearch desde la versión 6.0.0-beta1 hasta la 6.2.4, se ha detectado una vulnerabilidad de divulgación en la API _snapshot. Cuando los parámetros access_key y security_key están configurados usando la API _snapshot, se pueden exponen como texto plano por los usuarios que sean capaz de lanzar una consulta a la… | |
| Modificada | Media (6.1) | 0.89% | — | Elasticsearch X-packElastic Kibana X-packElastic Logstash X-pack | 19/9/2018 | 17/6/2026 | X-Pack Machine Learning en versiones anteriores a la 6.2.4 y 5.6.9 tenía una vulnerabilidad Cross-Site Scripting (XSS). Si un atacante es capaz de inyectar datos en un índice que tiene un trabajo ML ejecutándose contra él, entonces cuando otro usuario visualice los resultados del trabajo ML, podría permitir que el… | |
| Modificada | Media (5.4) | 0.65% | — | Elasticsearch X-packElastic Kibana X-packElastic Logstash X-pack | 19/9/2018 | 17/6/2026 | X-Pack Machine Learning en versiones anteriores a la 6.2.4 y 5.6.9 tenía una vulnerabilidad Cross-Site Scripting (XSS). Los usuarios con permisos manage_ml podrían crear trabajos que contengan datos maliciosos como parte de su configuración que podrían permitir que el atacante obtenga información sensible o realice… | |
| Modificada | Crítica (9.8) | 7.5% | — | Microsoft Research Javascript Cryptography Library | 11/7/2018 | 17/6/2026 | Existe una vulnerabilidad de omisión de la característica de seguridad en MSR JavaScript Cryptography Library provocada por cálculos aritméticos incorrectos. Esto también se conoce como "MSR JavaScript Cryptography Library Security Feature Bypass Vulnerability". Esto afecta a Microsoft Research JavaScript Cryptography… | |
| Modificada | Alta (8.8) | 1.4% | — | Synology Universal Search | 5/7/2018 | 17/6/2026 | Vulnerabilidad de autorización incorrecta en Highlight Preview en Synology Universal Search en versiones anteriores a la 1.0.5-0135 permite que usuarios autenticados remotos omitan las comprobaciones de permisos para los directorios en modo POSIX. | |
| Modificada | Crítica (9.8) | 15% | 💥 Exploit | Searchblox | 5/6/2018 | 17/6/2026 | Vulnerabilidad de XEE (XML External Entity) en api/rest/status en SearchBlox 8.6.7 permite que usuarios remotos no autenticados lean archivos arbitrarios o lleven a cabo ataques de SSRF (Server-Side Request Forgery) mediante un DTD manipulado en una petición XML. | |
| Modificada | Alta (8.8) | 12% | 💥 Exploit | Searchblox | 1/6/2018 | 17/6/2026 | servlet/UserServlet en SearchBlox 8.6.6 tiene Cross-Site Request Forgery (CSRF) mediante los parámetros u_name, u_passwd1, u_passwd2, role y X-XSRF-TOKEN POST debido a la omisión de tokens CSRF. | |
| Modificada | Media (6.1) | 0.79% | — | Multidots Advance Search FOR Woocommerce | 1/6/2018 | 17/6/2026 | Se ha descubierto un problema en el plugin Advance Search for WooCommerce en versiones 1.0.9 y anteriores de MULTIDOTS para WordPress. El plugin es vulnerable a Cross-Site Scripting (XSS) persistente. Un usuario no autenticado puede guardar la configuración del plugin e inyectar código JavaScript malicioso en el campo… | |
| Modificada | Alta (7.5) | 4.8% | — | Dtsearch | 29/5/2018 | 17/6/2026 | Una vulnerabilidad de agotamiento de pila en la función search de dtSearch 7.90.8538.1 y anteriores permite que atacantes remotos provoquen una condición de denegación de servicio (DoS) mediante el envío de una petición HTTP especialmente manipulada. |