Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2299 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.47% | — | Uptime-kuma Project Uptime-kuma | 21/2/2023 | 17/6/2026 | Uptime Kuma es una herramienta de monitoreo autohospedada. En versiones anteriores a la 1.20.0, el parámetro "nombre" de Uptime Kuma permite un ataque XSS persistente. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad. | |
| Modificada | Media (5.4) | 0.40% | — | Uptime-kuma Project Uptime-kuma | 21/2/2023 | 17/6/2026 | Uptime Kuma es una herramienta de monitoreo autohospedada. En versiones anteriores a la 1.20.0, la página de estado de Uptime Kuma permite un ataque XSS persistente. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad. | |
| Modificada | Media (5.4) | 0.47% | — | Timed Content Project Timed Content | 21/2/2023 | 17/6/2026 | The Timed Content WordPress plugin before 2.73 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Alta (8.8) | 53% | 💥 Exploit | Realtimelogic Fuguhub | 17/2/2023 | 17/6/2026 | Se descubrió que Real Time Logic FuguHub v8.1 y versiones anteriores contenían una vulnerabilidad de ejecución remota de código (RCE) a través del componente /FuguHub/cmsdocs/. | |
| Modificada | Alta (7.3) | 0.18% | — | Intel Oneapi Dpc++/c++ Compiler Runtime | 16/2/2023 | 17/6/2026 | Uncontrolled search path element in the Intel(R) oneAPI DPC++/C++ Compiler Runtime before version 2022.0 may allow an authenticated user to potentially enable escalation of privilege via local access. | |
| Modificada | Media (6.1) | 0.56% | — | Br-automation Automation Runtime | 14/2/2023 | 17/6/2026 | A reflected cross-site scripting (XSS) vulnerability exists in System Diagnostics Manager of B&R Automation Runtime versions >=3.00 and <=C4.93 that enables a remote attacker to execute arbitrary JavaScript in the context of the users browser session. | |
| Modificada | Alta (8.8) | 0.78% | — | Timescaledb | 14/2/2023 | 17/6/2026 | TimescaleDB, an open-source time-series SQL database, has a privilege escalation vulnerability in versions 2.8.0 through 2.9.2. During installation, TimescaleDB creates a telemetry job that is runs as the installation user. The queries run as part of the telemetry data collection were not run with a locked down… | |
| Modificada | Alta (7.2) | 0.62% | — | Talend ESB Runtime | 6/2/2023 | 9/7/2026 | Todas las versiones anteriores a 8.0.1-R2022-10-RT y 7.3.1-R2022-09-RT de Talend ESB Runtime son potencialmente vulnerables a ataques de inyección SQL únicamente en el servicio de aprovisionamiento. Los usuarios del servicio de aprovisionamiento deben actualizar a 8.0.1-R2022-10-RT o 7.3.1-R2022-09-RT o una versión… | |
| Modificada | Crítica (9.8) | 1.6% | — | Apache Portable Runtime | 31/1/2023 | 17/6/2026 | En Windows, Apache Portable Runtime 1.7.0 y versiones anteriores pueden escribir más allá del final de un búfer basado en pila en apr_socket_sendv(). Este es el resultado del desbordamiento de enteros. | |
| Modificada | Media (6.5) | 1.4% | — | Apache Portable Runtime Utility | 31/1/2023 | 17/6/2026 | Vulnerabilidad de desbordamiento de enteros o envoltura en las funciones apr_base64 de Apache Portable Runtime Utility (APR-util) permite a un atacante escribir más allá de los límites de un búfer. Este problema afecta a Apache Portable Runtime Utility (APR-util) 1.6.1 y versiones anteriores. | |
| Modificada | Crítica (9.8) | 1.5% | — | Apache Portable Runtime | 31/1/2023 | 17/6/2026 | Vulnerabilidad de desbordamiento de enteros o envoltura en las funciones apr_encode de Apache Portable Runtime (APR) permite a un atacante escribir más allá de los límites de un búfer. Este problema afecta a Apache Portable Runtime (APR) versión 1.7.0. | |
| Modificada | Media (5.4) | 1.0% | — | Bold-themes Bold Timeline Lite | 30/1/2023 | 17/6/2026 | El complemento Bold Timeline Lite de WordPress anterior a 1.1.5 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizados contra… | |
| Modificada | Alta (7.8) | 0.41% | — | Uptimed Project Uptimed | 26/1/2023 | 17/6/2026 | uptimed anterior a 0.4.6-r1 en Gentoo permite a los usuarios locales (con acceso a la cuenta de usuario uptimed) obtener privilegios de root creando un enlace físico dentro del directorio /var/spool/uptimed, porque hay una llamada chown -R insegura. | |
| Modificada | Media (5.4) | 0.47% | — | Timersys WP Popups | 23/1/2023 | 17/6/2026 | El complemento WP Popups de WordPress anterior a 2.1.4.8 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra usuarios con… | |
| Modificada | Media (6.5) | 0.68% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | El sistema de ubicación en tiempo real (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 inclusive, es vulnerable a una validación de entrada incorrecta de la entrada del usuario en varios módulos y servicios del software. Esto podría permitir a un atacante eliminar archivos arbitrarios y provocar una… | |
| Modificada | Alta (7.2) | 1.2% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | El sistema de ubicación en tiempo real (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 inclusive, no valida correctamente el nombre del módulo de entrada para los servicios de respaldo del software. Esto podría permitir que un atacante remoto acceda a funciones confidenciales de la aplicación y ejecute… | |
| Modificada | Alta (8.1) | 0.33% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | El sistema de ubicación en tiempo real (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a la Cross Site Request Forgery en sus servicios de monitorización. Un atacante podría aprovechar esta vulnerabilidad para ejecutar operaciones de mantenimiento arbitrarias y provocar una… | |
| Modificada | Crítica (9.6) | 0.57% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | El sistema de ubicación en tiempo real (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a cross site scripting en sus servicios de respaldo. Un atacante podría aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios. | |
| Modificada | Crítica (9.8) | 0.94% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | El sistema de ubicación en tiempo real (RTLS) de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, contiene contraseñas codificadas para usuarios seleccionados en la base de datos de la aplicación. Esto podría permitir que un atacante remoto inicie sesión en la base de datos con acceso sin restricciones. | |
| Modificada | Alta (8.1) | 0.33% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a la Cross Site Request Forgery en sus servicios de respaldo. Un atacante podría aprovechar esta vulnerabilidad para ejecutar operaciones de copia de seguridad arbitrarias y provocar una condición de… | |
| Modificada | Alta (7.2) | 1.2% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, no valida correctamente el nombre del módulo de entrada para los servicios de monitorización del software. Esto podría permitir que un atacante remoto acceda a funciones confidenciales de la aplicación y ejecute comandos… | |
| Modificada | Media (6.5) | 0.59% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a una validación de entrada incorrecta de la entrada del usuario en los módulos service_start, service_stop y service_restart del software. Esto podría permitir a un atacante iniciar, detener o reiniciar… | |
| Modificada | Crítica (9.8) | 0.77% | — | Sewio Real-time Location System Studio | 18/1/2023 | 17/6/2026 | Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, no valida la longitud de los payloads del informe RTLS durante la comunicación. Esto permite a un atacante enviar un payload excesivamente larga, lo que da como resultado una escritura fuera de los límites que provoca una… | |
| Modificada | Alta (7.2) | 0.98% | — | Multimedial Images Project Multimedial Images | 2/1/2023 | 17/6/2026 | El complemento multimedial images de WordPress hasta la versión 1.0b no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con un rol tan bajo como Administrador. | |
| Modificada | Media (6.5) | 0.32% | — | Dolibarr Project Timesheet Project Dolibarr Project Timesheet | 27/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en dolibarr_project_timesheet hasta 4.5.5. Ha sido declarada problemática. Esta vulnerabilidad afecta a código desconocido del componente Form Handler. La manipulación conduce a la Cross-Site Request Forgery (CSRF). El ataque se puede iniciar de forma remota. La actualización a la… |