Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
1101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 3.5% | — | Xmlsoft Libxml2Redhat Jboss Core ServicesRedhat Enterprise LinuxDebian Linux+15 | 14/5/2021 | 17/6/2026 | Una vulnerabilidad encontrada en libxml2 en versiones anteriores a 2.9.11 muestra que no propagó errores al analizar el contenido mixto XML, causando una desreferencia de NULL. Si un documento XML que no es confiable fue analizado en modo de recuperación y pos-comprobado, el fallo podría usarse para bloquear la… | |
| Modificada | Media (5.3) | 0.82% | — | IBM Qradar User Behavior Analytics | 14/5/2021 | 17/6/2026 | IBM QRadar User Behavior Analytics versiones 1.0.0 hasta 4.1.0, podría divulgar información confidencial debido a una política de dominio cruzado demasiado permisiva. IBM X-Force ID: 196334 | |
| Modificada | Alta (7.5) | 1.4% | — | IBM Qradar User Behavior Analytics | 14/5/2021 | 17/6/2026 | IBM QRadar User Behavior Analytics versiones 1.0.0 hasta 4.1.0, podría permitir a un atacante remoto obtener información confidencial cuando es devuelto un mensaje de error técnico detallado en el navegador. Esta información podría ser usada en otros ataques contra el sistema. IBM X-Force ID: 196001 | |
| Modificada | Media (6.1) | 0.65% | — | IBM Qradar User Behavior Analytics | 14/5/2021 | 17/6/2026 | IBM QRadar User Behavior Analytics versiones 1.0.0 hasta 4.0.1 es vulnerable a cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario web, alterando así la funcionalidad prevista conllevando a una divulgación de credenciales dentro de una… | |
| Modificada | Baja (3.3) | 0.25% | — | IBM Qradar User Behavior Analytics | 14/5/2021 | 17/6/2026 | IBM QRadar User Behavior Analytics versiones 1.0.0 hasta 4.1.0, permite que páginas web puedan ser almacenadas localmente y que puedan ser leídas por otro usuario en el sistema. IBM X-Force ID: 195999 | |
| Modificada | Alta (8.8) | 1.3% | — | Wp-buy Login AS User OR Customer (user Switching) | 14/5/2021 | 17/6/2026 | Unos usuarios poco privilegiados pueden usar la acción AJAX "cp_plugins_do_button_job_later_callback" en el plugin de WordPress Login as User or Customer (User Switching), versiones anteriores a 1.8, para instalar cualquier plugin (incluyendo una versión específica) del repositorio de WordPress, así como desencadenar… | |
| Modificada | Crítica (9.8) | 2.4% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/5/2021 | 17/6/2026 | Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. Un problema de confusión de tipos afecta a MultiSvSetAttributes en el protocolo HiQnet, lo que lleva a la ejecución remota de código | |
| Modificada | Crítica (9.8) | 2.4% | — | Headunit Ntg6 Mercedes-benz User Experience | 13/5/2021 | 17/6/2026 | Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. El recuento en MultiSvGet, GetAttributes y MultiSvSet no se comprueba en el protocolo HiQnet, lo que lleva a la ejecución remota de código | |
| Modificada | Media (6.8) | 0.80% | — | Mercedes-benz User Experience | 13/5/2021 | 17/6/2026 | Se detectó un problema en la unidad principal NTG6 del sistema de infoentretenimiento MBUX en los vehículos Mercedes-Benz hasta 2021. No se comprueba la longitud de un mensaje en el protocolo HiQnet, lo que lleva a la ejecución remota de código | |
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… | |
| Modificada | Alta (7.5) | 4.8% | 💥 Exploit | Cozmoslabs User Profile Picture | 5/4/2021 | 17/6/2026 | El endpoint de la API REST get_users en el plugin de WordPress User Profile Picture versiones anteriores a 2.5.0, devolvió más información de la necesaria para su funcionalidad a usuarios con la capacidad upload_files. Esto incluía hash de contraseña, claves de activación de usuario con hash, nombres de usuario,… | |
| Modificada | Crítica (9.8) | 1.0% | — | Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user | 18/3/2021 | 17/6/2026 | HGiga MailSherlock contiene una inyección SQL. Unos atacantes remotos pueden inyectar sintaxis SQL y ejecutar comandos SQL en un parámetro de URL de páginas de correo electrónico sin privilegios | |
| Modificada | Alta (7.5) | 1.4% | — | Is-user-valid Project Is-user-valid | 11/2/2021 | 17/6/2026 | Todas las versiones del paquete is-user-valid son vulnerables a una inyección de LDAP, lo que puede conllevar a la omisión de la autenticación o la exposición de la información | |
| Modificada | Crítica (9.8) | 2.5% | — | Egavilanmedia User Registration AND Login System With Admin Panel | 26/1/2021 | 17/6/2026 | EgavilanMedia User Registration & Login System versión 1.0, está afectado por una inyección SQL en el panel de administración, lo que puede permitir una ejecución de código arbitraria | |
| Modificada | Media (4.3) | 0.91% | — | Oracle Enterprise Data QualityOracle Retail Invoice MatchingOracle User Management | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto Oracle User Management de Oracle E-Business Suite (componente: Proxy User Delegation). Las versiones compatibles que están afectadas son 12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado con acceso de red por medio de HTTP… | |
| Modificada | Media (6.5) | 0.29% | — | SAP Graphical User Interface | 12/1/2021 | 17/6/2026 | SAP GUI para Windows, versión - 7.60, permite a un atacante falsificar las credenciales de inicio de sesión para los sistemas backend de Application Server ABAP en la memoria de las PC de cliente. En determinadas condiciones, el atacante puede acceder a información que de otro modo estaría restringida. La… | |
| Modificada | Crítica (9.8) | 1.8% | — | Hgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-user | 31/12/2020 | 17/6/2026 | HGiga MailSherlock no comprueba apropiadamente parámetros específicos. Unos atacantes pueden usar la vulnerabilidad para iniciar ataques de inyección de Comandos remotamente y ejecutar comandos arbitrarios del sistema. | |
| Modificada | Alta (7.6) | 0.61% | — | Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user | 31/12/2020 | 17/6/2026 | HGiga MailSherlock contiene un fallo de inyección SQL. Unos atacantes pueden inyectar y ejecutar comandos SQL en un parámetro URL de páginas CGI específicas. | |
| Modificada | Alta (7.6) | 0.61% | — | Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user | 31/12/2020 | 17/6/2026 | HGiga MailSherlock contiene una vulnerabilidad de inyección SQL. Unos atacantes pueden inyectar y ejecutar comandos SQL en un parámetro URL. | |
| Modificada | Media (6.1) | 0.62% | — | Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user | 31/12/2020 | 17/6/2026 | HGiga MailSherlock no comprueba los parámetros de usuario en múltiples páginas de inicio de sesión. Unos atacantes pueden usar la vulnerabilidad para inyectar la sintaxis de JavaScript para ataques de tipo XSS. | |
| Modificada | Media (6.1) | 0.62% | — | Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-antispamHgiga Ssr45 Isherlock-user | 31/12/2020 | 17/6/2026 | HGiga MailSherlock no comprueba apropiadamente los parámetros URL específicos que permiten a atacantes inyectar la sintaxis de JavaScript para ataques de tipo XSS. | |
| Modificada | Alta (7.5) | 1.1% | — | Hgiga Msr45 Isherlock-userHgiga Ssr45 Isherlock-user | 31/12/2020 | 17/6/2026 | La función, visualizar el código fuente, de HGiga MailSherlock no comprueba caracteres específicos. Unos atacantes remotos pueden usar este fallo para descargar archivos de sistema arbitrarios. | |
| Modificada | Crítica (9.8) | 1.7% | — | Hgiga Msr45 Isherlock-antispamHgiga Msr45 Isherlock-auditHgiga Msr45 Isherlock-baseHgiga Msr45 Isherlock-user+6 | 31/12/2020 | 17/6/2026 | HGiga MailSherlock contiene un fallo de autenticación débil que hace que atacantes otorguen privilegios remotamente con un mecanismo de generación de contraseña predeterminado. | |
| Modificada | Media (5.4) | 0.60% | — | Egavilanmedia User Registration AND Login System With Admin Panel | 30/12/2020 | 9/7/2026 | EGavilanMedia User Registration and Login System With Admin Panel versión 1.0, está afectado por una vulnerabilidad de tipo cross-site scripting (XSS) en la Admin Profile Page. Esta vulnerabilidad puede resultar en que el atacante inyecte una carga útil de tipo XSS en el Admin Full Name y cada vez que el… | |
| Modificada | Media (6.1) | 0.81% | — | Egavilanmedia User Registration AND Login System With Admin Panel | 30/12/2020 | 9/7/2026 | EGavilanMedia User Registration and Login System With Admin Panel versión 1.0, está afectado por un vulnerabilidad de tipo cross-site scripting (XSS) en la pestaña Manage User de Admin Panel usando el Full Name del usuario. Esta vulnerabilidad puede resultar en que el atacante inyecte una carga útil de tipo XSS… |