Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1096 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.69%—Flexense VX Search2/5/201817/6/2026
Existe Cross-Site Scripting (XSS) en Flexense VX Search Enterprise, de la versión 10.1.12 a la 10.7.
ModificadaCrítica (9.8)14%💥 PoCElasticsearch6/3/201817/6/2026
** EN DISPUTA ** Elasticsearch, en versiones anteriores a la 1.6.1, permite que atacantes remotos ejecuten código arbitrario mediante vectores sin especificar relacionados con el protocolo de transporte. NOTA: aparentemente, ZDI sostiene que CVE-2015-3253 y CVE-2015-5377 son la misma vulnerabilidad.
ModificadaMedia (5.4)0.55%—Lawyer Search Script Project Lawyer Search Script12/2/201817/6/2026
Existe Cross-Site Scripting (XSS) en PHP Scripts Mall Lawyer Search Script 1.0.2 mediante un parámetro de actualización de perfil.
ModificadaMedia (5.4)0.54%—Doctor Search Script Project Doctor Search Script7/2/201817/6/2026
PHP Scripts Mall Doctor Search Script 1.0.2 tiene XSS persistente mediante un campo de perfil arbitrario.
ModificadaMedia (6.1)30%💥 PoCJqueryOracle Agile Product Lifecycle Management FOR ProcessOracle Banking PlatformOracle Business Process Management Suite+4318/1/201817/6/2026
jQuery en versiones anteriores a la 3.0.0 es vulnerable a ataques de Cross-site Scripting (XSS) cuando se realiza una petición Ajax de dominios cruzados sin la opción dataType. Esto provoca que se ejecuten respuestas de texto/javascript.
ModificadaAlta (7.5)9.1%💥 ExploitFlexense VX Search10/1/201817/6/2026
En Flexense VX Search Enterprise v10.1.12, el protocolo de control tiene una vulnerabilidad de denegación de servicio (DoS). El vector de ataque es un paquete SERVER_GET_INFO manipulado enviado al puerto de control 9123.
ModificadaCrítica (9.8)3.0%💥 ExploitLawyer Search Script Project Lawyer Search Script13/12/201717/6/2026
Lawyer Search Script 1.1 tiene una inyección SQL mediante el parámetro city en /lawyer-list.
ModificadaCrítica (9.8)3.0%💥 ExploitDoctor Search Script Project Doctor Search Script13/12/201717/6/2026
Doctor Search Script 1.0 tiene una inyección SQL mediante el parámetro city en /list.
ModificadaCrítica (9.8)3.0%💥 ExploitCo-work Space Search Script Project Co-work Space Search Script13/12/201717/6/2026
Co-work Space Search Script 1.0 tiene una inyección SQL mediante el parámetro city en /list.
ModificadaAlta (7.5)1.4%—Elasticsearch Packetbeat8/12/201717/6/2026
Las versiones anteriores a la 5.6.4 de Packetbeat se han visto afectadas por un fallo de denegación de servicio en el manipulador del protocolo PostgreSQL. Si Packetbeat está escuchando el tráfico PostgreSQL y un usuario es capaz de enviar tráfico de la red arbitrario al puerto monitorizado, el atacante podría evitar…
ModificadaCrítica (9.8)7.1%💥 ExploitFlexense VX Search11/10/201717/6/2026
Flexense VX Search Enterprise 10.1.12 es vulnerable a un desbordamiento de búfer mediante una petición POST vacía a una URI larga que comienza con una subcadena /../. Esto permite que atacantes remotos ejecuten código arbitrario.
ModificadaMedia (5.9)0.57%—Elasticsearch Cloud Enterprise29/9/201717/6/2026
client-forwarder en las versiones de Elastic Cloud Enterprise anteriores a 1.0.2 no cifra el tráfico a ZooKeeper. Si un atacante puede realizar un ataque Man-in-the-Middle (MitM) en el tráfico entre client-forwarder y ZooKeeper, podría obtener datos sensibles.
ModificadaMedia (6.1)1.1%—Elastic KibanaElasticsearch Kibana29/9/201717/6/2026
Las versiones anteriores a la 5.6.1 de Kibana presentan una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Timelion que podría permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana.
ModificadaAlta (7.8)0.35%—Elasticsearch Logstash25/9/201717/6/2026
El script init en el paquete app-admin/logstash-bin de Gentoo en versiones anteriores a la 5.5.3 y las versiones 5.6.x anteriores a la 5.6.1 tiene llamadas "chown -R" para árboles de directorio escribibles por los usuarios, lo que permite que los usuarios locales obtengan privilegios aprovechando el acceso a una…
ModificadaCrítica (9.8)12%💥 ExploitVxsearch VX Search31/8/201717/6/2026
Una vulnerabilidad de desbordamiento de búfer en el servicio del servidor web en VX Search Enterprise 10.0.14 permite que atacantes remotos ejecuten código arbitrario mediante una petición GET manipulada.
ModificadaMedia (5.3)0.69%—Elasticsearch X-packElasticsearch X-pack Reporting18/8/201717/6/2026
La característica Reporting en X-Pack en versiones anteriores a la 5.5.2 y el plugin independiente Reporting en versiones anteriores a la 2.4.6 presentaba una vulnerabilidad de suplantación. Un usuario con el papel de reporting_user podría ejecutar un informe con los permisos de otro usuario que informa, obteniendo…
ModificadaMedia (5.9)1.2%—Elastic LogstashElasticsearch Logstash9/8/201717/6/2026
Logstash en versiones 1.4.x anteriores a la 1.4.5 y en versiones 1.5.x anteriores a la 1.5.4 con salida Lumberjack o el redireccionador Logstash no valida certificados SSL/TLS desde el servidor Logstash, lo que podría permitir que atacantes obtuviesen información confidencial mediante un ataque man-in-the-middle.
ModificadaAlta (7.5)4.5%—Elasticsearch9/8/201717/6/2026
La API snapshot en Elasticsearch en versiones anteriores a la 1.6.0, cuando otra aplicación existe en el sistema que puede leer archivos Lucene y ejecutar código desde los mismos, se vuelve accesible para el atacante. Además, la máquina virtual Java VM desde la que se está ejecutando Elasticsearch puede escribir en…
ModificadaAlta (7.5)2.5%—Elastic LogstashElasticsearch Logstash27/6/201717/6/2026
Logstash 1.5.x versiones anteriores a 1.5.3 y 1.4.x anteriores a 1.4.4 permite a atacantes remotos leer las comunicaciones entre el agente Logstash Forwarder y el servidor Logstash.
ModificadaMedia (6.5)1.1%—Elasticsearch Output Plugin16/6/201717/6/2026
Anteriores a la versión 5.0.1 de Logstash, el plugin Elasticsearch Output cuando actualiza las conexiones después de escucharlas, logaría al archivo HTTP las credenciales básicas.
ModificadaMedia (6.1)1.1%—Webhammer WP Custom Fields Search15/6/201717/6/2026
Una vulnerabilidad de tipo cross-site-scripting (XSS) en el plugin WP Custom Fields Search versión 0.3.28 de Webhammer para WordPress, permite a los atacantes remotos inyectar JavaScript arbitrario por medio del parámetro cs-all-0.
ModificadaMedia (6.1)0.89%—Bestwebsoft CaptchaBestwebsoft CAR RentalBestwebsoft Contact FormBestwebsoft Contact Form Multi+4722/5/201717/6/2026
Una Vulnerabilidad de tipo cross-site-scripting en Captcha anterior a versión 4.3.0, Car Rental anterior a versión 1.0.5, Contact Form Multi anterior a versión 1.2.1, Contact Form anterior a versión 4.0.6, Contact Form to DB anterior a versión 1.5.7, Custom Admin Page anterior a versión 0.1.2, Custom Fields Search…
ModificadaMedia (6.1)0.76%—Netresearch Contexts Wurfl12/2/201717/6/2026
Se descubrió un problema en contexts_wurfl (para TYPO3) en versiones anteriores a 0.4.2. La vulnerabilidad existe debido a la filtración insuficiente de datos suministrados por el usuario en el parámetro "force_ua" de HTTP GET pasado a la URL "/contexts_wurfl/Library/wurfl-dbapi-1.4.4.0/check_wurfl.php". Un atacante…
ModificadaAlta (8.2)1.4%—Oracle Commerce Guided Search25/10/201617/6/2026
Vulnerabilidad no especificada en el componente Oracle Commerce Guided Search en Oracle Commerce 6.2.2, 6.3.0, 6.4.1.2 y 6.5.0 hasta la versión 6.5.2 permite a atacantes remotos afectar la confidencialidad y la integridad a través de vectores desconocidos.
ModificadaMedia (6.1)4.5%💥 ExploitWpsolr-search-engine10/10/201617/6/2026
Vulnerabilidad de XSS reflejada en el plugin de wordpress wpsolr-search-engine v7.6