Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1096 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.69% | — | Flexense VX Search | 2/5/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en Flexense VX Search Enterprise, de la versión 10.1.12 a la 10.7. | |
| Modificada | Crítica (9.8) | 14% | 💥 PoC | Elasticsearch | 6/3/2018 | 17/6/2026 | ** EN DISPUTA ** Elasticsearch, en versiones anteriores a la 1.6.1, permite que atacantes remotos ejecuten código arbitrario mediante vectores sin especificar relacionados con el protocolo de transporte. NOTA: aparentemente, ZDI sostiene que CVE-2015-3253 y CVE-2015-5377 son la misma vulnerabilidad. | |
| Modificada | Media (5.4) | 0.55% | — | Lawyer Search Script Project Lawyer Search Script | 12/2/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en PHP Scripts Mall Lawyer Search Script 1.0.2 mediante un parámetro de actualización de perfil. | |
| Modificada | Media (5.4) | 0.54% | — | Doctor Search Script Project Doctor Search Script | 7/2/2018 | 17/6/2026 | PHP Scripts Mall Doctor Search Script 1.0.2 tiene XSS persistente mediante un campo de perfil arbitrario. | |
| Modificada | Media (6.1) | 30% | 💥 PoC | JqueryOracle Agile Product Lifecycle Management FOR ProcessOracle Banking PlatformOracle Business Process Management Suite+43 | 18/1/2018 | 17/6/2026 | jQuery en versiones anteriores a la 3.0.0 es vulnerable a ataques de Cross-site Scripting (XSS) cuando se realiza una petición Ajax de dominios cruzados sin la opción dataType. Esto provoca que se ejecuten respuestas de texto/javascript. | |
| Modificada | Alta (7.5) | 9.1% | 💥 Exploit | Flexense VX Search | 10/1/2018 | 17/6/2026 | En Flexense VX Search Enterprise v10.1.12, el protocolo de control tiene una vulnerabilidad de denegación de servicio (DoS). El vector de ataque es un paquete SERVER_GET_INFO manipulado enviado al puerto de control 9123. | |
| Modificada | Crítica (9.8) | 3.0% | 💥 Exploit | Lawyer Search Script Project Lawyer Search Script | 13/12/2017 | 17/6/2026 | Lawyer Search Script 1.1 tiene una inyección SQL mediante el parámetro city en /lawyer-list. | |
| Modificada | Crítica (9.8) | 3.0% | 💥 Exploit | Doctor Search Script Project Doctor Search Script | 13/12/2017 | 17/6/2026 | Doctor Search Script 1.0 tiene una inyección SQL mediante el parámetro city en /list. | |
| Modificada | Crítica (9.8) | 3.0% | 💥 Exploit | Co-work Space Search Script Project Co-work Space Search Script | 13/12/2017 | 17/6/2026 | Co-work Space Search Script 1.0 tiene una inyección SQL mediante el parámetro city en /list. | |
| Modificada | Alta (7.5) | 1.4% | — | Elasticsearch Packetbeat | 8/12/2017 | 17/6/2026 | Las versiones anteriores a la 5.6.4 de Packetbeat se han visto afectadas por un fallo de denegación de servicio en el manipulador del protocolo PostgreSQL. Si Packetbeat está escuchando el tráfico PostgreSQL y un usuario es capaz de enviar tráfico de la red arbitrario al puerto monitorizado, el atacante podría evitar… | |
| Modificada | Crítica (9.8) | 7.1% | 💥 Exploit | Flexense VX Search | 11/10/2017 | 17/6/2026 | Flexense VX Search Enterprise 10.1.12 es vulnerable a un desbordamiento de búfer mediante una petición POST vacía a una URI larga que comienza con una subcadena /../. Esto permite que atacantes remotos ejecuten código arbitrario. | |
| Modificada | Media (5.9) | 0.57% | — | Elasticsearch Cloud Enterprise | 29/9/2017 | 17/6/2026 | client-forwarder en las versiones de Elastic Cloud Enterprise anteriores a 1.0.2 no cifra el tráfico a ZooKeeper. Si un atacante puede realizar un ataque Man-in-the-Middle (MitM) en el tráfico entre client-forwarder y ZooKeeper, podría obtener datos sensibles. | |
| Modificada | Media (6.1) | 1.1% | — | Elastic KibanaElasticsearch Kibana | 29/9/2017 | 17/6/2026 | Las versiones anteriores a la 5.6.1 de Kibana presentan una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Timelion que podría permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana. | |
| Modificada | Alta (7.8) | 0.35% | — | Elasticsearch Logstash | 25/9/2017 | 17/6/2026 | El script init en el paquete app-admin/logstash-bin de Gentoo en versiones anteriores a la 5.5.3 y las versiones 5.6.x anteriores a la 5.6.1 tiene llamadas "chown -R" para árboles de directorio escribibles por los usuarios, lo que permite que los usuarios locales obtengan privilegios aprovechando el acceso a una… | |
| Modificada | Crítica (9.8) | 12% | 💥 Exploit | Vxsearch VX Search | 31/8/2017 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en el servicio del servidor web en VX Search Enterprise 10.0.14 permite que atacantes remotos ejecuten código arbitrario mediante una petición GET manipulada. | |
| Modificada | Media (5.3) | 0.69% | — | Elasticsearch X-packElasticsearch X-pack Reporting | 18/8/2017 | 17/6/2026 | La característica Reporting en X-Pack en versiones anteriores a la 5.5.2 y el plugin independiente Reporting en versiones anteriores a la 2.4.6 presentaba una vulnerabilidad de suplantación. Un usuario con el papel de reporting_user podría ejecutar un informe con los permisos de otro usuario que informa, obteniendo… | |
| Modificada | Media (5.9) | 1.2% | — | Elastic LogstashElasticsearch Logstash | 9/8/2017 | 17/6/2026 | Logstash en versiones 1.4.x anteriores a la 1.4.5 y en versiones 1.5.x anteriores a la 1.5.4 con salida Lumberjack o el redireccionador Logstash no valida certificados SSL/TLS desde el servidor Logstash, lo que podría permitir que atacantes obtuviesen información confidencial mediante un ataque man-in-the-middle. | |
| Modificada | Alta (7.5) | 4.5% | — | Elasticsearch | 9/8/2017 | 17/6/2026 | La API snapshot en Elasticsearch en versiones anteriores a la 1.6.0, cuando otra aplicación existe en el sistema que puede leer archivos Lucene y ejecutar código desde los mismos, se vuelve accesible para el atacante. Además, la máquina virtual Java VM desde la que se está ejecutando Elasticsearch puede escribir en… | |
| Modificada | Alta (7.5) | 2.5% | — | Elastic LogstashElasticsearch Logstash | 27/6/2017 | 17/6/2026 | Logstash 1.5.x versiones anteriores a 1.5.3 y 1.4.x anteriores a 1.4.4 permite a atacantes remotos leer las comunicaciones entre el agente Logstash Forwarder y el servidor Logstash. | |
| Modificada | Media (6.5) | 1.1% | — | Elasticsearch Output Plugin | 16/6/2017 | 17/6/2026 | Anteriores a la versión 5.0.1 de Logstash, el plugin Elasticsearch Output cuando actualiza las conexiones después de escucharlas, logaría al archivo HTTP las credenciales básicas. | |
| Modificada | Media (6.1) | 1.1% | — | Webhammer WP Custom Fields Search | 15/6/2017 | 17/6/2026 | Una vulnerabilidad de tipo cross-site-scripting (XSS) en el plugin WP Custom Fields Search versión 0.3.28 de Webhammer para WordPress, permite a los atacantes remotos inyectar JavaScript arbitrario por medio del parámetro cs-all-0. | |
| Modificada | Media (6.1) | 0.89% | — | Bestwebsoft CaptchaBestwebsoft CAR RentalBestwebsoft Contact FormBestwebsoft Contact Form Multi+47 | 22/5/2017 | 17/6/2026 | Una Vulnerabilidad de tipo cross-site-scripting en Captcha anterior a versión 4.3.0, Car Rental anterior a versión 1.0.5, Contact Form Multi anterior a versión 1.2.1, Contact Form anterior a versión 4.0.6, Contact Form to DB anterior a versión 1.5.7, Custom Admin Page anterior a versión 0.1.2, Custom Fields Search… | |
| Modificada | Media (6.1) | 0.76% | — | Netresearch Contexts Wurfl | 12/2/2017 | 17/6/2026 | Se descubrió un problema en contexts_wurfl (para TYPO3) en versiones anteriores a 0.4.2. La vulnerabilidad existe debido a la filtración insuficiente de datos suministrados por el usuario en el parámetro "force_ua" de HTTP GET pasado a la URL "/contexts_wurfl/Library/wurfl-dbapi-1.4.4.0/check_wurfl.php". Un atacante… | |
| Modificada | Alta (8.2) | 1.4% | — | Oracle Commerce Guided Search | 25/10/2016 | 17/6/2026 | Vulnerabilidad no especificada en el componente Oracle Commerce Guided Search en Oracle Commerce 6.2.2, 6.3.0, 6.4.1.2 y 6.5.0 hasta la versión 6.5.2 permite a atacantes remotos afectar la confidencialidad y la integridad a través de vectores desconocidos. | |
| Modificada | Media (6.1) | 4.5% | 💥 Exploit | Wpsolr-search-engine | 10/10/2016 | 17/6/2026 | Vulnerabilidad de XSS reflejada en el plugin de wordpress wpsolr-search-engine v7.6 |