Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
–

1101 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.9)3.5%—Xmlsoft Libxml2Redhat Jboss Core ServicesRedhat Enterprise LinuxDebian Linux+1514/5/202117/6/2026
Una vulnerabilidad encontrada en libxml2 en versiones anteriores a 2.9.11 muestra que no propagó errores al analizar el contenido mixto XML, causando una desreferencia de NULL. Si un documento XML que no es confiable fue analizado en modo de recuperación y pos-comprobado, el fallo podría usarse para bloquear la…
ModificadaMedia (5.3)0.82%—IBM Qradar User Behavior Analytics14/5/202117/6/2026
IBM QRadar User Behavior Analytics versiones 1.0.0 hasta 4.1.0, podría divulgar información confidencial debido a una política de dominio cruzado demasiado permisiva. IBM X-Force ID: 196334
ModificadaAlta (7.5)1.4%—IBM Qradar User Behavior Analytics14/5/202117/6/2026
IBM QRadar User Behavior Analytics versiones 1.0.0 hasta 4.1.0, podría permitir a un atacante remoto obtener información confidencial cuando es devuelto un mensaje de error técnico detallado en el navegador. Esta información podría ser usada en otros ataques contra el sistema. IBM X-Force ID: 196001
ModificadaMedia (6.1)0.65%—IBM Qradar User Behavior Analytics14/5/202117/6/2026
IBM QRadar User Behavior Analytics versiones 1.0.0 hasta 4.0.1 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario web, alterando así la funcionalidad prevista conllevando a una divulgación de credenciales dentro de una…
ModificadaBaja (3.3)0.25%—IBM Qradar User Behavior Analytics14/5/202117/6/2026
IBM QRadar User Behavior Analytics versiones 1.0.0 hasta 4.1.0, permite que páginas web puedan ser almacenadas localmente y que puedan ser leídas por otro usuario en el sistema. IBM X-Force ID: 195999
ModificadaAlta (8.8)1.3%—Wp-buy Login AS User OR Customer (user Switching)14/5/202117/6/2026
Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress Login as User or Customer (User Switching), versiones anteriores a 1.8, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como desencadenar…
ModificadaCrítica (9.8)2.4%—Headunit Ntg6 Mercedes-benz User Experience13/5/202117/6/2026
Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. Un problema de confusión de tipos afecta a MultiSvSetAttributes en el protocolo HiQnet, lo que lleva a la ejecución remota de código
ModificadaCrítica (9.8)2.4%—Headunit Ntg6 Mercedes-benz User Experience13/5/202117/6/2026
Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. El recuento en MultiSvGet, GetAttributes y MultiSvSet no se comprueba en el protocolo HiQnet, lo que lleva a la ejecución remota de código
ModificadaMedia (6.8)0.80%—Mercedes-benz User Experience13/5/202117/6/2026
Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. No se comprueba la longitud de un mensaje en el protocolo HiQnet, lo que lleva a la ejecución remota de código
ModificadaMedia (4.8)11%💥 PoCApache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+5613/4/20217/10/2026
En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo…
ModificadaAlta (7.5)4.8%💥 ExploitCozmoslabs User Profile Picture5/4/202117/6/2026
El endpoint de la API REST get_users en el plugin de WordPress User Profile Picture versiones anteriores a 2.5.0, devolvió más información de la necesaria para su funcionalidad a usuarios con la capacidad upload_files. Esto incluía hash de contraseña, claves de activación de usuario con hash, nombres de usuario,…
ModificadaCrítica (9.8)1.0%—Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user18/3/202117/6/2026
HGiga MailSherlock contiene una inyección SQL. Unos atacantes remotos pueden inyectar sintaxis SQL y ejecutar comandos SQL en un parámetro de URL de páginas de correo electrónico sin privilegios
ModificadaAlta (7.5)1.4%—Is-user-valid Project Is-user-valid11/2/202117/6/2026
Todas las versiones del paquete is-user-valid son vulnerables a una inyección de LDAP, lo que puede conllevar a la omisión de la autenticación o la exposición de la información
ModificadaCrítica (9.8)2.5%—Egavilanmedia User Registration AND Login System With Admin Panel26/1/202117/6/2026
EgavilanMedia User Registration & Login System versión 1.0, está afectado por una inyección SQL en el panel de administración, lo que puede permitir una ejecución de código arbitraria
ModificadaMedia (4.3)0.91%—Oracle Enterprise Data QualityOracle Retail Invoice MatchingOracle User Management20/1/202117/6/2026
Vulnerabilidad en el producto Oracle User Management de Oracle E-Business Suite (componente: Proxy User Delegation). Las versiones compatibles que están afectadas son 12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado con acceso de red por medio de HTTP…
ModificadaMedia (6.5)0.29%—SAP Graphical User Interface12/1/202117/6/2026
SAP GUI para Windows, versión - 7.60, permite a un atacante falsificar las credenciales de inicio de sesión para los sistemas backend de Application Server ABAP en la memoria de las PC de cliente. En determinadas condiciones, el atacante puede acceder a información que de otro modo estaría restringida. La…
ModificadaCrítica (9.8)1.8%—Hgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-user31/12/202017/6/2026
HGiga MailSherlock no comprueba apropiadamente parámetros específicos. Unos atacantes pueden usar la vulnerabilidad para iniciar ataques de inyección de Comandos remotamente y ejecutar comandos arbitrarios del sistema.
ModificadaAlta (7.6)0.61%—Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user31/12/202017/6/2026
HGiga MailSherlock contiene un fallo de inyección SQL. Unos atacantes pueden inyectar y ejecutar comandos SQL en un parámetro URL de páginas CGI específicas.
ModificadaAlta (7.6)0.61%—Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user31/12/202017/6/2026
HGiga MailSherlock contiene una vulnerabilidad de inyección SQL. Unos atacantes pueden inyectar y ejecutar comandos SQL en un parámetro URL.
ModificadaMedia (6.1)0.62%—Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user31/12/202017/6/2026
HGiga MailSherlock no comprueba los parámetros de usuario en múltiples páginas de inicio de sesión. Unos atacantes pueden usar la vulnerabilidad para inyectar la sintaxis de JavaScript para ataques de tipo XSS.
ModificadaMedia (6.1)0.62%—Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user31/12/202017/6/2026
HGiga MailSherlock no comprueba apropiadamente los parámetros URL específicos que permiten a atacantes inyectar la sintaxis de JavaScript para ataques de tipo XSS.
ModificadaAlta (7.5)1.1%—Hgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-user31/12/202017/6/2026
La función, visualizar el código fuente, de HGiga MailSherlock no comprueba caracteres específicos. Unos atacantes remotos pueden usar este fallo para descargar archivos de sistema arbitrarios.
ModificadaCrítica (9.8)1.7%—Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-auditHgiga Msr45 Isherlock-baseHgiga Msr45 Isherlock-user+631/12/202017/6/2026
HGiga MailSherlock contiene un fallo de autenticación débil que hace que atacantes otorguen privilegios remotamente con un mecanismo de generación de contraseña predeterminado.
ModificadaMedia (5.4)0.60%—Egavilanmedia User Registration AND Login System With Admin Panel30/12/20209/7/2026
EGavilanMedia User Registration and Login System With Admin Panel versión 1.0, está afectado por una vulnerabilidad de tipo cross-site scripting (XSS) en la Admin Profile Page. Esta vulnerabilidad puede resultar en que el atacante inyecte una carga útil de tipo XSS en el Admin Full Name y cada vez que el…
ModificadaMedia (6.1)0.81%—Egavilanmedia User Registration AND Login System With Admin Panel30/12/20209/7/2026
EGavilanMedia User Registration and Login System With Admin Panel versión 1.0, está afectado por un vulnerabilidad de tipo cross-site scripting (XSS) en la pestaña Manage User de Admin Panel usando el Full Name del usuario. Esta vulnerabilidad puede resultar en que el atacante inyecte una carga útil de tipo XSS…
Orbitaley — Vulnerabilidades