Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1035 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)4.8%💥 ExploitBlocksera Cryptocurrency Widgets Pack2/1/202317/6/2026
El complemento Cryptocurrency Widgets Pack de WordPress anterior a 2.0 no sanitiza ni escapa algunos parámetros antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL.
ModificadaMedia (6.5)0.33%—Moodle-block Sitenews Project Moodle-block Sitenews27/12/202217/6/2026
Se encontró una vulnerabilidad en moodle-block_sitenews 1.0. Ha sido clasificada como problemática. Esto afecta a la función get_content del archivo block_sitenews.php. La manipulación conduce a la Cross-Site Request Forgery (CSRF). Es posible iniciar el ataque de forma remota. La actualización a la versión 1.1 puede…
ModificadaAlta (7.8)0.16%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/12/202217/6/2026
Emerson DeltaV Distributed Control System (DCS) tiene una verificación insuficiente de la integridad del firmware (un método de suma de verificación inadecuado y sin firma). Esto afecta a las versiones anteriores a la 14.3 de las tarjetas DeltaV serie M, DeltaV serie S, DeltaV serie P, DeltaV SIS y DeltaV…
ModificadaCrítica (9.8)17%💥 ExploitPfsense Pfblockerng20/12/202217/6/2026
pfSense pfBlockerNG hasta 2.1.4_27 permite a atacantes remotos ejecutar comandos arbitrarios del Sistema Operativo como root a través del encabezado HTTP Host, una vulnerabilidad diferente a CVE-2022-31814.
ModificadaCrítica (9.8)2.3%💥 ExploitBlocksera Cryptocurrency Widgets Pack15/12/202217/6/2026
Vulnerabilidad de inyección SQL no autorizada en el complemento Cryptocurrency Widgets Pack Plugin en versiones <=1.8.1 en WordPress.
ModificadaCrítica (9.8)1.1%—Festo BUS Module Cpx-e-ep FirmwareFesto BUS Node Cpx-fb32 FirmwareFesto BUS Node Cpx-fb33 FirmwareFesto BUS Node Cpx-fb36 Firmware+951/12/202217/6/2026
En muchos productos de Festo, un atacante remoto no autenticado podría utilizar funciones de un protocolo no documentado, lo que podría provocar una pérdida total de confidencialidad, integridad y disponibilidad.
ModificadaMedia (6.1)0.86%—Openedx Xblock-drag-and-drop-v228/11/202217/6/2026
Drag and Drop XBlock v2 implementa un problema de estilo de arrastrar y soltar, donde un alumno tiene que arrastrar elementos a zonas de una imagen de destino. Las versiones anteriores a la 3.0.0 son vulnerables a Cross-Site Scripting (XSS) en múltiples campos XBlock. Cualquier plataforma que haya implementado XBlock…
ModificadaAlta (7.5)0.70%—Gunkastudios Login Block IPS21/11/202217/6/2026
La función check_is_login_page() utiliza encabezados para la verificación de IP, que pueden falsificarse fácilmente.
ModificadaCrítica (9.8)0.74%—Webence IQ Block Country19/11/202217/6/2026
Vulnerabilidad de bloqueo del BYPASS en el complemento iQ Block Country en versiones <= 1.2.18 en WordPress.
ModificadaMedia (4.3)0.33%—Gunkastudios Login Block IPS26/9/202217/6/2026
El plugin Login Block IPs de WordPress versiones hasta 1.0.0 no presenta una comprobación de tipo CSRF cuando son actualizados sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF.
ModificadaMedia (5.4)0.60%—Wpchill Gallery Photoblocks9/9/202217/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado en el plugin WPChill Gallery PhotoBlocks versiones anteriores a 1.2.6 incluyéndola, en WordPress
ModificadaCrítica (9.8)92%💥 ExploitNetgate Pfblockerng5/9/202217/6/2026
pfSense pfBlockerNG versiones hasta 2.1.4_26, permite a atacantes remotos ejecutar comandos arbitrarios del Sistema Operativo como root por medio de metacaracteres de shell en el encabezado HTTP Host. NOTA: la versión 3.x no está afectada
ModificadaAlta (8.8)0.37%—Wpchill Gallery Photoblocks23/8/202217/6/2026
Unas vulnerabilidades de tipo Cross-Site Request Forgery (CSRF) en el plugin WPChill Gallery PhotoBlocks versiones anteriores a 1.2.6 incluyéndola, en WordPress.
ModificadaMedia (5.5)0.18%—Emerson Deltav Distributed Control SystemEmerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block Firmware+2126/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. El acceso a las operaciones privilegiadas en la interfaz TELNET del puerto de mantenimiento (23/TCP) en los nodos de la serie M y SIS (CSLS/LSNB/LSNG)…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. WIOC SSH proporciona acceso a un shell como root, DeltaV o copia de seguridad por medio de credenciales embebidas. NOTA: esto es diferente de…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022 hacen un uso inapropiado de las contraseñas. TELNET en el puerto 18550 proporciona acceso a un shell de root por medio de credenciales embebidas. Esto afecta a los nodos de la serie S, la serie P y…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. El FTP presenta credenciales embebidas (pero a menudo puede estar deshabilitado en la producción). Esto afecta a los nodos de la serie S, la serie P y…
ModificadaMedia (5.4)0.56%—Inoutscripts Blockchain Altexchanger26/7/202217/6/2026
Se ha detectado que Inout Blockchain AltExchanger versión v1.2.1, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del componente /admin/js.
ModificadaMedia (6.1)0.64%—Ublock Origin Project Ublock Origin13/7/202217/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en la extensión uBlock Origin versiones anteriores a 1.41.1, permite a atacantes remotos ejecutar código arbitrario por medio de un "MessageSender.url" falsificado en el proceso de renderización del navegador
ModificadaAlta (8.8)23%💥 ExploitPrestashop Blockwishlist27/6/202217/6/2026
prestashop/blockwishlist es una extensión de prestashop que añade un bloque que contiene las listas de deseos del cliente. En las versiones afectadas un cliente autenticado puede llevar a cabo una inyección SQL. Este problema ha sido corregido en versión 2.1.1. Es recomendado a usuarios actualizar. No se presentan…
ModificadaAlta (8.1)0.39%—Softcreate L2blocker27/6/202217/6/2026
Una vulnerabilidad de evasión de autenticación en la pantalla de configuración de L2Blocker(on-premise) versiones Ver4.8.5 y anteriores y L2Blocker(Cloud) versiones Ver4.8.5 y anteriores, permite a un atacante adyacente llevar a cabo un inicio de sesión no autorizado y obtener la información almacenada o causar un mal…
ModificadaAlta (8.8)0.56%—Global Content Blocks Project Global Content Blocks23/6/202217/6/2026
Se ha encontrado una vulnerabilidad en el plugin Global Content Blocks 2.1.5. Ha sido declarada como problemática. Esta vulnerabilidad afecta a un código desconocido. La manipulación conduce a la falsificación de peticiones entre sitios. El ataque puede iniciarse de forma remota
ModificadaAlta (7.5)1.2%—Webence IQ Block Country13/6/202217/6/2026
El plugin iQ Block Country de WordPress versiones hasta 1.2.13, no comprueba correctamente los encabezados HTTP para comprobar la dirección IP de origen, lo que permite a actores de amenazas omitir su función de bloqueo al suplantar los encabezados
ModificadaAlta (7.5)1.1%—Inoutscripts Blockchain Altexchanger23/5/202217/6/2026
Inout Blockchain AltExchanger versión 1.2.1, permite una inyección SQL en index.php/home/about inoutio_language cookie
ModificadaAlta (7.5)1.1%—Inoutscripts Blockchain Altexchanger23/5/202217/6/2026
Inout Blockchain AltExchanger 1.2.1, permite una inyección SQL de index.php/coins/update_marketboxslider marketcurrency
Orbitaley — Vulnerabilidades