Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

2299 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.47%—Uptime-kuma Project Uptime-kuma21/2/202317/6/2026
Uptime Kuma es una herramienta de monitoreo autohospedada. En versiones anteriores a la 1.20.0, el parámetro "nombre" de Uptime Kuma permite un ataque XSS persistente. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
ModificadaMedia (5.4)0.40%—Uptime-kuma Project Uptime-kuma21/2/202317/6/2026
Uptime Kuma es una herramienta de monitoreo autohospedada. En versiones anteriores a la 1.20.0, la página de estado de Uptime Kuma permite un ataque XSS persistente. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
ModificadaMedia (5.4)0.47%—Timed Content Project Timed Content21/2/202317/6/2026
The Timed Content WordPress plugin before 2.73 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaAlta (8.8)53%💥 ExploitRealtimelogic Fuguhub17/2/202317/6/2026
Se descubrió que Real Time Logic FuguHub v8.1 y versiones anteriores contenían una vulnerabilidad de ejecución remota de código (RCE) a través del componente /FuguHub/cmsdocs/.
ModificadaAlta (7.3)0.18%—Intel Oneapi Dpc++/c++ Compiler Runtime16/2/202317/6/2026
Uncontrolled search path element in the Intel(R) oneAPI DPC++/C++ Compiler Runtime before version 2022.0 may allow an authenticated user to potentially enable escalation of privilege via local access.
ModificadaMedia (6.1)0.56%—Br-automation Automation Runtime14/2/202317/6/2026
A reflected cross-site scripting (XSS) vulnerability exists in System Diagnostics Manager of B&R Automation Runtime versions >=3.00 and <=C4.93 that enables a remote attacker to execute arbitrary JavaScript in the context of the users browser session.
ModificadaAlta (8.8)0.78%—Timescaledb14/2/202317/6/2026
TimescaleDB, an open-source time-series SQL database, has a privilege escalation vulnerability in versions 2.8.0 through 2.9.2. During installation, TimescaleDB creates a telemetry job that is runs as the installation user. The queries run as part of the telemetry data collection were not run with a locked down…
ModificadaAlta (7.2)0.62%—Talend ESB Runtime6/2/20239/7/2026
Todas las versiones anteriores a 8.0.1-R2022-10-RT y 7.3.1-R2022-09-RT de Talend ESB Runtime son potencialmente vulnerables a ataques de inyección SQL únicamente en el servicio de aprovisionamiento. Los usuarios del servicio de aprovisionamiento deben actualizar a 8.0.1-R2022-10-RT o 7.3.1-R2022-09-RT o una versión…
ModificadaCrítica (9.8)1.6%—Apache Portable Runtime31/1/202317/6/2026
En Windows, Apache Portable Runtime 1.7.0 y versiones anteriores pueden escribir más allá del final de un búfer basado en pila en apr_socket_sendv(). Este es el resultado del desbordamiento de enteros.
ModificadaMedia (6.5)1.4%—Apache Portable Runtime Utility31/1/202317/6/2026
Vulnerabilidad de desbordamiento de enteros o envoltura en las funciones apr_base64 de Apache Portable Runtime Utility (APR-util) permite a un atacante escribir más allá de los límites de un búfer. Este problema afecta a Apache Portable Runtime Utility (APR-util) 1.6.1 y versiones anteriores.
ModificadaCrítica (9.8)1.5%—Apache Portable Runtime31/1/202317/6/2026
Vulnerabilidad de desbordamiento de enteros o envoltura en las funciones apr_encode de Apache Portable Runtime (APR) permite a un atacante escribir más allá de los límites de un búfer. Este problema afecta a Apache Portable Runtime (APR) versión 1.7.0.
ModificadaMedia (5.4)1.0%—Bold-themes Bold Timeline Lite30/1/202317/6/2026
El complemento Bold Timeline Lite de WordPress anterior a 1.1.5 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizados contra…
ModificadaAlta (7.8)0.41%—Uptimed Project Uptimed26/1/202317/6/2026
uptimed anterior a 0.4.6-r1 en Gentoo permite a los usuarios locales (con acceso a la cuenta de usuario uptimed) obtener privilegios de root creando un enlace físico dentro del directorio /var/spool/uptimed, porque hay una llamada chown -R insegura.
ModificadaMedia (5.4)0.47%—Timersys WP Popups23/1/202317/6/2026
El complemento WP Popups de WordPress anterior a 2.1.4.8 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra usuarios con…
ModificadaMedia (6.5)0.68%—Sewio Real-time Location System Studio18/1/202317/6/2026
El sistema de ubicación en tiempo real (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 inclusive, es vulnerable a una validación de entrada incorrecta de la entrada del usuario en varios módulos y servicios del software. Esto podría permitir a un atacante eliminar archivos arbitrarios y provocar una…
ModificadaAlta (7.2)1.2%—Sewio Real-time Location System Studio18/1/202317/6/2026
El sistema de ubicación en tiempo real (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 inclusive, no valida correctamente el nombre del módulo de entrada para los servicios de respaldo del software. Esto podría permitir que un atacante remoto acceda a funciones confidenciales de la aplicación y ejecute…
ModificadaAlta (8.1)0.33%—Sewio Real-time Location System Studio18/1/202317/6/2026
El sistema de ubicación en tiempo real (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a la Cross Site Request Forgery en sus servicios de monitorización. Un atacante podría aprovechar esta vulnerabilidad para ejecutar operaciones de mantenimiento arbitrarias y provocar una…
ModificadaCrítica (9.6)0.57%—Sewio Real-time Location System Studio18/1/202317/6/2026
El sistema de ubicación en tiempo real (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a cross site scripting en sus servicios de respaldo. Un atacante podría aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios.
ModificadaCrítica (9.8)0.94%—Sewio Real-time Location System Studio18/1/202317/6/2026
El sistema de ubicación en tiempo real (RTLS) de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, contiene contraseñas codificadas para usuarios seleccionados en la base de datos de la aplicación. Esto podría permitir que un atacante remoto inicie sesión en la base de datos con acceso sin restricciones.
ModificadaAlta (8.1)0.33%—Sewio Real-time Location System Studio18/1/202317/6/2026
Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a la Cross Site Request Forgery en sus servicios de respaldo. Un atacante podría aprovechar esta vulnerabilidad para ejecutar operaciones de copia de seguridad arbitrarias y provocar una condición de…
ModificadaAlta (7.2)1.2%—Sewio Real-time Location System Studio18/1/202317/6/2026
Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, no valida correctamente el nombre del módulo de entrada para los servicios de monitorización del software. Esto podría permitir que un atacante remoto acceda a funciones confidenciales de la aplicación y ejecute comandos…
ModificadaMedia (6.5)0.59%—Sewio Real-time Location System Studio18/1/202317/6/2026
Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a una validación de entrada incorrecta de la entrada del usuario en los módulos service_start, service_stop y service_restart del software. Esto podría permitir a un atacante iniciar, detener o reiniciar…
ModificadaCrítica (9.8)0.77%—Sewio Real-time Location System Studio18/1/202317/6/2026
Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, no valida la longitud de los payloads del informe RTLS durante la comunicación. Esto permite a un atacante enviar un payload excesivamente larga, lo que da como resultado una escritura fuera de los límites que provoca una…
ModificadaAlta (7.2)0.98%—Multimedial Images Project Multimedial Images2/1/202317/6/2026
El complemento multimedial images de WordPress hasta la versión 1.0b no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con un rol tan bajo como Administrador.
ModificadaMedia (6.5)0.32%—Dolibarr Project Timesheet Project Dolibarr Project Timesheet27/12/202217/6/2026
Se encontró una vulnerabilidad en dolibarr_project_timesheet hasta 4.5.5. Ha sido declarada problemática. Esta vulnerabilidad afecta a código desconocido del componente Form Handler. La manipulación conduce a la Cross-Site Request Forgery (CSRF). El ataque se puede iniciar de forma remota. La actualización a la…