Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2814▼ 267 respecto a la semana anterior
Críticas / altas1316▼ 190 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1635 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.66%—Querysol Redirection FOR Contact Form 714/5/202117/6/2026
En el plugin de WordPress Redirection for Contact Form versiones 7 anteriores a 2.3.4, cualquier usuario autenticado, como un suscriptor, podía usar la acción delete_action_post AJAX para eliminar cualquier publicación en un sitio de destino
ModificadaAlta (8.8)2.0%—Querysol Redirection FOR Contact Form 714/5/202117/6/2026
En el plugin de WordPress Redirection for Contact Form versiones 7 anteriores a 2.3.4, cualquier usuario autenticado, como un suscriptor, podía usar la acción AJAX import_from_debug para inyectar objetos PHP
ModificadaMedia (6.5)0.83%—Querysol Redirection FOR Contact Form 714/5/202117/6/2026
En el plugin de WordPress Redirection for Contact Form versiones 7 anteriores a 2.3.4, unos usuarios de bajo nivel, como los suscriptores, podían usar la acción AJAX import_from_debug para instalar cualquier plugin del repositorio de WordPress
ModificadaAlta (7.5)7.4%💥 ExploitQuerysol Redirection FOR Contact Form 714/5/202117/6/2026
En el plugin de WordPress Redirection for Contact Form versiones 7 anteriores a 2.3.4, los usuarios no autenticados pueden usar la acción AJAX wpcf7r_get_nonce para recuperar un nonce válido para cualquier acción o función de WordPress
ModificadaMedia (6.5)1.2%—Junhetec Omnidirectional Communication System7/5/202117/6/2026
Una vulnerabilidad de Inclusión de Archivos Locales del sistema de comunicación omnidireccional permite a un atacante autenticado remoto inyectar una ruta absoluta en el parámetro Url y acceder a un archivo arbitrario
ModificadaMedia (5.4)0.59%—Junhetec Omnidirectional Communication System7/5/202117/6/2026
Los caracteres especiales de la página de vista previa de imágenes en el sistema Quan-Fang-Wei-Tong-Xun, no se filtran en la entrada de los usuarios, lo que permite a atacantes autenticados remoto poder inyectar JavaScript malicioso y ejecutar ataques de tipo XSS Reflejado (Cross-site scripting), además de acceder y…
ModificadaMedia (4.3)0.47%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory: Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador iniciado sesión actualizara el historial de pagos arbitrario, como cambiar su estado (de pendiente para…
ModificadaMedia (5.4)0.65%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufrió de falta de saneamiento en la etiqueta de los Campos de Formulario, conllevando a problemas de tipo Cross-Site Scripting Almacenado y Autenticado en varias páginas del plugin
ModificadaMedia (6.5)0.71%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer un registro archivos de exportación de administrador, que luego podían ser descargados por el atacante para obtener acceso a…
ModificadaAlta (7.2)1.6%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory - Easy Listing Directories para WordPress versiones anteriores a 5.11.1, no comprobaba apropiadamente los archivos importados, lo que prohibía determinadas extensiones por medio de un enfoque de blacklist, permitiendo al administrador importar un archivo con un .php4 adentro, por ejemplo,…
ModificadaAlta (8.8)0.67%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador iniciara sesión en la importación de archivos. Como el plugin tampoco validó los archivos cargados,…
ModificadaAlta (8.8)0.67%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.1, sufría problemas de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador que haya iniciado sesión agregue, edite o elimine campos de formulario, lo que también podría conllevar a…
ModificadaMedia (6.1)0.67%—Directum24/4/202117/6/2026
Settings.aspx?view=About en Directum versión 5.8.2, permite un ataque de tipo XSS por medio del encabezado HTTP User-Agent
ModificadaBaja (2)0.61%—Oracle Flexcube Direct Banking22/4/202117/6/2026
Una vulnerabilidad en el producto Oracle FLEXCUBE Direct Banking de Oracle Financial Services Applications (componente: Pre-Login). Las versiones compatibles que están afectadas son 12.0.2 y 12.0.3. La vulnerabilidad difícil de explotar permite a un atacante con altos privilegios con acceso a la red por…
ModificadaAlta (8.8)4.9%—Rangerstudio Directus7/4/202117/6/2026
Directus 8 versiones anteriores a 8.8.2, permite a los usuarios autenticados remotamente ejecutar código arbitrario porque los permisos de carga de archivos incluyen la capacidad de cargar un archivo .php en el directorio de carga principal y/o cargar un archivo .php y un archivo .htaccess en un subdirectorio. La…
ModificadaMedia (5.4)0.63%—Clogica SEO Redirection5/4/202117/6/2026
La página de configuración del plugin SEO Redirection - 301 Redirect Manager de WordPress anterior a la versión 6.4 es vulnerable al Cross-Site Scripting (XSS) reflejado, ya que la entrada del usuario no se sanea correctamente antes de ser emitida en un atributo
ModificadaMedia (5.3)1.5%—Redhat 389 Directory ServerRedhat Directory ServerRedhat Enterprise Linux26/3/202117/6/2026
Cuando se vincula con un DN durante la autenticación, la respuesta de 389-ds-base será diferente si el DN se presenta o no. Esto puede ser usado por un atacante no autenticado para comprobar la existencia de una entrada en la base de datos de LDAP.
ModificadaAlta (7.2)1.2%—Webfactoryltd 301 Redirects18/3/202117/6/2026
Una entrada no valorada en el plugin de WordPress 301 Redirects - Easy Redirect Manager, versiones anteriores a 2.51, no saneaba su columna "Redirect From" cuando se importa un archivo CSV, permitiendo a usuarios muy privilegiado llevar a cabo inyecciones SQL
ModificadaAlta (8.2)0.89%💥 PoCSonicwall Directory Services Connector5/3/202117/6/2026
La configuración predeterminada del SSO-agent de SonicWall usa NetAPI para sondear las IP asociadas en la red, este método de sondeo del cliente permite a un atacante potencial capturar el hash de contraseña del usuario privilegiado y potencialmente forza al SSO Agent a autenticarse, lo que permite a un atacante…
ModificadaMedia (5.3)1.1%—Rangerstudio Directus23/2/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** En Directus versiones 8.x hasta 8.8.1, un atacante puede detectar si un usuario está presente en la base de datos mediante la funcionalidad password reset. NOTA: Esta vulnerabilidad solo afecta a los productos que ya no son compatibles con el mantenedor
ModificadaMedia (5.3)0.70%—Rangerstudio Directus23/2/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** En Directus versiones 8.xa hasta 8.8.1, un atacante puede aprender información confidencial tal y como la versión del CMS, la versión de PHP utilizada por el sitio y el nombre del DBMS, simplemente al visualizar el resultado de la api-aa, llamado automáticamente en una…
ModificadaAlta (8.8)1.2%—Rangerstudio Directus23/2/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** En Directus versiones 8.xa hasta 8.8.1, un atacante puede cambiar hacia el rol de administrador (por medio del método PATCH) sin ningún control por parte del back-end. NOTA: Esta vulnerabilidad solo afecta a los productos que ya no son compatibles con el mantenedor
ModificadaAlta (7.5)1.4%—Rangerstudio Directus23/2/202117/6/2026
** NO COMPATIBLE CUANDO SE ASIGNÓ ** En Directus versiones 8.xa hasta 8.8.1, un atacante puede visualizar a todos los usuarios en el CMS usando la API /users/{id}. Para cada llamada, obtienen en respuesta una gran cantidad de información sobre el usuario (tal y como la dirección de correo electrónico, el nombre y…
ModificadaAlta (8.8)0.84%—Name Directory Project Name Directory5/2/202117/6/2026
Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en Name Directory versiones 1.17.4 y anteriores, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados
AnalizadaMedia (5.4)1.7%—Libsdl Simple Directmedia LayerDebian LinuxFedoraproject Fedora19/1/202117/6/2026
SDL (Simple DirectMedia Layer) versiones hasta 2.0.12, presenta una sobreescritura del búfer en la región heap de la memoria en la función Blit_3or4_to_3or4__inversed_rgb en el archivo video/SDL_blit_N.c por medio de un archivo .BMP diseñado