Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1096 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.4%💥 ExploitBestwebsoft Custom Search13/8/201917/6/2026
El complemento custom-search-plugin anterior de 1.36 para WordPress tiene múltiples problemas de XSS.
ModificadaMedia (5.9)1.2%—Search-guard Search Guard13/8/201917/6/2026
Las versiones de Search Guard anteriores a 21.0 tenían un problema de canal secundario de temporización al usar la base de datos interna de usuarios.
ModificadaAlta (7.5)0.93%—Search-guard Search Guard13/8/201917/6/2026
Las versiones de Search Guard anteriores a 23.1 tenían el problema que para las agregaciones se filtraron valores de texto claro de los campos anónimos.
ModificadaAlta (7.5)0.90%—Search-guard Search Guard12/8/201917/6/2026
Las versiones de Search Guard anteriores a 24.0 tenían el problema de que los valores de las matrices de cadenas en los documentos no se anonimizan correctamente.
ModificadaMedia (5.3)1.1%—Search-guard Search Guard12/8/201917/6/2026
Las versiones de Search Guard anteriores a la versión 24.0 tenían el problema de que los límites de campo y los nombres de campo de fuga de API de mapeo (pero no los valores) para los campos que no están permitidos para el usuario cuando la seguridad de nivel de campo (FLS) está activada.
ModificadaMedia (4.3)0.74%—Acf\ Better Search Project8/8/201917/6/2026
El complemento acf-better-search (también conocido como ACF: Better Search) versiones anteriores a 3.3.1 para WordPress permite wp-admin / options-general.php? Page = acfbs_admin_page CSRF.
ModificadaAlta (7.8)2.1%—Pivotal Cloud Foundry Command Line InterfacePivotal Cloud Foundry Command Line Interface ReleasePivotal Cloud Foundry DeploymentPivotal Cloud Foundry Deployment Concourse Tasks+515/8/201917/6/2026
La CLI de CF anterior a versión v6.45.0 (versión de lanzamiento bosh 1.16.0), escribe el id y el secreto del cliente hacia su archivo de configuración cuando el usuario se autentica con el flag --client-credentials. Un usuario malicioso autenticado local con acceso al archivo de configuración de la CLI de CF puede…
ModificadaMedia (5.9)1.0%—Elasticsearch30/7/201917/6/2026
Se detectó un fallo de condición de carrera en los encabezados de respuesta que devuelve una petición de Elasticsearch versiones anteriores a 7.2.1 y 6.8.2. Sobre un sistema con múltiples usuarios que envían peticiones, un atacante podría conseguir acceso al encabezado de respuesta que contiene datos confidenciales de…
ModificadaMedia (6.1)87%💥 ExploitJqueryDebian LinuxDrupalBackdropcms Backdrop+10120/4/201917/6/2026
jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo.
ModificadaMedia (6.1)0.80%—Search-guard Search Guard9/4/201917/6/2026
En el plugin Search Guard de floragunn anterior a la versión 6.x-16 para Kibana permite la inyección de URL para las redirecciones de inicio de sesión en la página de inicio de sesión cuando basePath es configurada.
ModificadaAlta (8.1)2.1%—Elasticsearch25/3/201917/6/2026
Se ha encontrado un problema de permiso en versiones anteriores a las 5.6.15 y 6.6.1 de Elasticsearch cuando se encuentran deshabilitados Field Level Security y Document Level Security, y se utilizan los endpoints _aliases, _shrink o _split. Si el archivo elasticsearch.yml tiene la opción…
ModificadaMedia (6.1)0.79%—Search Autocomplete Project Search Autocomplete15/1/201917/6/2026
En el módulo de terceros Search Autocomplete de Drupal, en versiones anteriores a la 7.x-4.8, hay una vulnerabilidad Cross-Site Scripting (XSS). Este módulo permite autocompletar campos de texto utilizando datos de un sitio web (nodos, comentarios, etc.). El módulo no filtra totalmente el texto introducido por el…
ModificadaMedia (6.1)0.66%—Citysearch / Hotfrog / Gelbeseiten Clone Script Project Citysearch / Hotfrog / Gelbeseiten Clone Script13/1/201917/6/2026
PHP Scripts Mall Citysearch/Hotfrog/Gelbeseiten Clone Script 2.0.1 tiene Cross-Site Scripting (XSS) reflejado mediante el parámetro srch, tal y como queda demostrado con restaurants-details.php.
ModificadaMedia (5.9)1.4%—Elasticsearch20/12/201817/6/2026
Elasticsearch Security, en versiones 6.5.0 y 6.5.1, contiene un error de XEE (XML External Entity) en la API find_file_structure de Machine Learning. Si se ha añadido una política que permite acceso externo a la red al gestor de seguridad Java de Elasticsearch Security, un atacante podría enviar una petición…
ModificadaMedia (6.5)1.5%—Elasticsearch20/12/201817/6/2026
Elasticsearch Security, de la versión 6.4.0 a la 6.4.2, contiene un error en la forma en la que se aplican las cabeceras de petición a las peticiones cuando se emplean los realms de Active Directory, LDAP, Native o File. Una petición podría recibir cabeceras destinadas a otra petición si se está autenticando el mismo…
ModificadaAlta (8.8)2.0%—Elasticsearch19/9/201817/6/2026
Elasticsearch Alerting and Monitoring en versiones anteriores a la 6.4.1 o 5.6.12 tiene una vulnerabilidad de divulgación de información cuando los secretos se configuran mediante la API. La API Elasticsearch _cluster/settings, cuando se hace una consulta, podría filtrar información de configuración sensible como…
ModificadaMedia (6.5)0.69%—Elasticsearch19/9/201817/6/2026
En Elasticsearch desde la versión 6.0.0-beta1 hasta la 6.2.4, se ha detectado una vulnerabilidad de divulgación en la API _snapshot. Cuando los parámetros access_key y security_key están configurados usando la API _snapshot, se pueden exponen como texto plano por los usuarios que sean capaz de lanzar una consulta a la…
ModificadaMedia (6.1)0.89%—Elasticsearch X-packElastic Kibana X-packElastic Logstash X-pack19/9/201817/6/2026
X-Pack Machine Learning en versiones anteriores a la 6.2.4 y 5.6.9 tenía una vulnerabilidad Cross-Site Scripting (XSS). Si un atacante es capaz de inyectar datos en un índice que tiene un trabajo ML ejecutándose contra él, entonces cuando otro usuario visualice los resultados del trabajo ML, podría permitir que el…
ModificadaMedia (5.4)0.65%—Elasticsearch X-packElastic Kibana X-packElastic Logstash X-pack19/9/201817/6/2026
X-Pack Machine Learning en versiones anteriores a la 6.2.4 y 5.6.9 tenía una vulnerabilidad Cross-Site Scripting (XSS). Los usuarios con permisos manage_ml podrían crear trabajos que contengan datos maliciosos como parte de su configuración que podrían permitir que el atacante obtenga información sensible o realice…
ModificadaCrítica (9.8)7.5%—Microsoft Research Javascript Cryptography Library11/7/201817/6/2026
Existe una vulnerabilidad de omisión de la característica de seguridad en MSR JavaScript Cryptography Library provocada por cálculos aritméticos incorrectos. Esto también se conoce como "MSR JavaScript Cryptography Library Security Feature Bypass Vulnerability". Esto afecta a Microsoft Research JavaScript Cryptography…
ModificadaAlta (8.8)1.4%—Synology Universal Search5/7/201817/6/2026
Vulnerabilidad de autorización incorrecta en Highlight Preview en Synology Universal Search en versiones anteriores a la 1.0.5-0135 permite que usuarios autenticados remotos omitan las comprobaciones de permisos para los directorios en modo POSIX.
ModificadaCrítica (9.8)15%💥 ExploitSearchblox5/6/201817/6/2026
Vulnerabilidad de XEE (XML External Entity) en api/rest/status en SearchBlox 8.6.7 permite que usuarios remotos no autenticados lean archivos arbitrarios o lleven a cabo ataques de SSRF (Server-Side Request Forgery) mediante un DTD manipulado en una petición XML.
ModificadaAlta (8.8)12%💥 ExploitSearchblox1/6/201817/6/2026
servlet/UserServlet en SearchBlox 8.6.6 tiene Cross-Site Request Forgery (CSRF) mediante los parámetros u_name, u_passwd1, u_passwd2, role y X-XSRF-TOKEN POST debido a la omisión de tokens CSRF.
ModificadaMedia (6.1)0.79%—Multidots Advance Search FOR Woocommerce1/6/201817/6/2026
Se ha descubierto un problema en el plugin Advance Search for WooCommerce en versiones 1.0.9 y anteriores de MULTIDOTS para WordPress. El plugin es vulnerable a Cross-Site Scripting (XSS) persistente. Un usuario no autenticado puede guardar la configuración del plugin e inyectar código JavaScript malicioso en el campo…
ModificadaAlta (7.5)4.8%—Dtsearch29/5/201817/6/2026
Una vulnerabilidad de agotamiento de pila en la función search de dtSearch 7.90.8538.1 y anteriores permite que atacantes remotos provoquen una condición de denegación de servicio (DoS) mediante el envío de una petición HTTP especialmente manipulada.
Orbitaley — Vulnerabilidades