Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1810 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)0.19%—Qualcomm 315 5G IOT Modem FirmwareQualcomm 9205 LTE Modem FirmwareQualcomm 9206 LTE Modem FirmwareQualcomm 9207 LTE Modem Firmware+22213/4/202317/6/2026
Memory corruption occurs in Modem due to improper validation of array index when malformed APDU is sent from card.
ModificadaMedia (5.5)0.32%—Ghost Sqlite311/4/202317/6/2026
Buffer Overflow vulnerability found in SQLite3 v.3.27.1 and before allows a local attacker to cause a denial of service via a crafted script.
ModificadaMedia (4.8)0.50%—Webnus Modern Events Calendar Lite27/3/202317/6/2026
The Modern Events Calendar Lite WordPress plugin before 6.5.2 does not sanitise and escape some of its settings, which could allow high privilege users such as admin to perform Stored Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed (for example in multisite setup).
ModificadaMedia (5.4)0.47%—Accesspressthemes Smart Logo Showcase Lite20/3/202317/6/2026
The Responsive Clients Logo Gallery Plugin for WordPress plugin through 1.1.9 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaAlta (7.5)0.64%—Centralite Pearl Firmware17/3/202317/6/2026
A vulnerability in Centralite Pearl Thermostat 0x04075010 allows attackers to cause a Denial of Service (DoS) via a crafted Zigbee message.
ModificadaCrítica (9.8)2.4%—Ghost Sqlite316/3/202317/6/2026
A code execution vulnerability exists in the Statement Bindings functionality of Ghost Foundation node-sqlite3 5.1.1. A specially-crafted Javascript file can lead to arbitrary code execution. An attacker can provide malicious input to trigger this vulnerability.
ModificadaAlta (7.5)1.2%—Lite-web-server Project Lite-web-server25/2/202317/6/2026
All versions of the package lite-web-server are vulnerable to Denial of Service (DoS) when an attacker sends an HTTP request and includes control characters that the decodeURI() function is unable to parse.
ModificadaCrítica (9.8)0.70%—Litedb24/2/202317/6/2026
LiteDB es una base de datos integrada .NET NoSQL pequeña, rápida y liviana. Las versiones anteriores a la 5.0.13 están sujetas a la deserialización de datos que no son de confianza. LiteDB utiliza un campo especial en documentos JSON para convertir diferentes tipos, desde `BsonDocument` a clases POCO. Cuando las…
ModificadaAlta (7.5)1.0%—Starliteproject Starlite15/2/202317/6/2026
Starlite is an Asynchronous Server Gateway Interface (ASGI) framework. Prior to version 1.5.2, the request body parsing in `starlite` allows a potentially unauthenticated attacker to consume a large amount of CPU time and RAM. The multipart body parser processes an unlimited number of file parts and an unlimited…
ModificadaMedia (5.3)0.69%—Pixelite WP Fullcalendar13/2/202317/6/2026
The WP FullCalendar WordPress plugin before 1.5 does not ensure that the post retrieved via an AJAX action is public and can be accessed by the user making the request, allowing unauthenticated attackers to get the content of arbitrary posts, including draft/private as well as password-protected ones.
ModificadaMedia (5.4)0.69%—Vilyon Gallery Factory Lite6/2/202317/6/2026
The Gallery Factory Lite WordPress plugin through 2.0.0 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaAlta (7)0.14%—HP Dragonfly Folio G3 2-in-1 FirmwareHP Elite Dragonfly FirmwareHP Elite Dragonfly G3 FirmwareHP Elite Dragonfly G2 Firmware+3131/2/202317/6/2026
A potential Time-of-Check to Time-of-Use (TOCTOU) vulnerability has been identified in the BIOS for certain HP PC products which may allow arbitrary code execution, denial of service, and information disclosure. HP is releasing BIOS updates to mitigate the potential vulnerability.
ModificadaAlta (7.8)0.31%—HP Dragonfly Folio G3 2-in-1 FirmwareHP Elite Dragonfly FirmwareHP Elite Dragonfly G3 FirmwareHP Elite Dragonfly G2 Firmware+3231/2/202317/6/2026
Potential vulnerabilities have been identified in the system BIOS of certain HP PC products, which might allow arbitrary code execution, escalation of privilege, denial of service, and information disclosure. HP is releasing BIOS updates to mitigate these potential vulnerabilities.
ModificadaAlta (7.8)0.24%—HP Elite Dragonfly FirmwareHP Elite X2 1012 G2 FirmwareHP Elite X2 1013 G3 FirmwareHP Elite X2 G4 Firmware+1771/2/202317/6/2026
Potential security vulnerabilities have been identified in the BIOS (UEFI Firmware) for certain HP PC products, which might allow arbitrary code execution. HP is releasing firmware updates to mitigate these potential vulnerabilities.
ModificadaAlta (7.8)0.24%—HP Elite Dragonfly FirmwareHP Elite X2 1012 G2 FirmwareHP Elite X2 1013 G3 FirmwareHP Elite X2 G4 Firmware+1771/2/202317/6/2026
Potential security vulnerabilities have been identified in the BIOS (UEFI Firmware) for certain HP PC products, which might allow arbitrary code execution. HP is releasing firmware updates to mitigate these potential vulnerabilities.
ModificadaAlta (7.8)0.17%—HP 340 G3 FirmwareHP 340 G4 FirmwareHP 346 G3 FirmwareHP 346 G4 Firmware+3731/2/202317/6/2026
HP has identified a potential vulnerability in BIOS firmware of some Workstation products. Firmware updates are being released to mitigate these potential vulnerabilities.
ModificadaMedia (5.4)1.0%—Bold-themes Bold Timeline Lite30/1/202317/6/2026
El complemento Bold Timeline Lite de WordPress anterior a 1.1.5 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizados contra…
ModificadaMedia (5.3)0.54%—Econolite EOS26/1/202317/6/2026
Las versiones de Econolite EOS anteriores a la 3.2.23 utilizan un algoritmo hash débil para cifrar las credenciales de usuarios privilegiados. Un archivo de configuración al que se puede acceder sin autenticación utiliza hashes MD5 para cifrar las credenciales, incluidas las de administradores y técnicos.
ModificadaAlta (7.5)0.83%—Econolite EOS26/1/202317/6/2026
Las versiones de Econolite EOS anteriores a la 3.2.23 carecen de un requisito de contraseña para obtener acceso "SÓLO LECTURA" a los archivos de registro y a determinadas bases de datos y archivos de configuración. Uno de esos archivos contiene tablas con hash MD5 y nombres de usuario para todos los usuarios definidos…
ModificadaMedia (6.1)0.58%—Serve-lite Project Serve-lite26/1/202317/6/2026
Todas las versiones del paquete server-lite son vulnerables a Cross-site Scripting (XSS) porque cuando detecta una solicitud a un directorio, muestra una lista de archivos de todo su contenido con enlaces que incluyen los nombres de archivos reales sin ningún tipo de sanitización o codificación de salida.
ModificadaAlta (7.5)1.3%—Serve-lite Project Serve-lite26/1/202317/6/2026
Todas las versiones del paquete server-lite son vulnerables a Directory Traversal debido a la falta de sanitización de entrada u otras comprobaciones y protecciones empleadas en el req.url pasado tal cual a path.join().
ModificadaAlta (8.8)0.34%—Booster Elite WoocommerceBooster FOR WoocommerceBooster Plus Woocommerce23/1/202317/6/2026
Las versiones del complemento Booster para WooCommerce de WordPress anteriores a la versión 6.0.1, así como las versiones anteriores a la 6.0.1 del complemento Booster Plus para WooCommerce y también las anteriores a la 6.0.1 del complemento Booster Elite para WooCommerce tienen comprobaciones CSRF defectuosas o…
ModificadaAlta (7.8)0.24%—Fujielectric Tellus Lite V-simulator19/1/202317/6/2026
Fuji Electric Tellus Lite V-Simulator versiones 4.0.12.0 y anteriores son vulnerables a un desbordamiento de búfer en la región stack de la memoria que puede permitir a un atacante ejecutar código arbitrario.
ModificadaAlta (7.8)0.30%—Fujielectric Tellus Lite V-simulator17/1/202317/6/2026
Las versiones 4.0.12.0 y anteriores de Fuji Electric Tellus Lite V-Simulator son vulnerables a una escritura fuera de los límites que puede permitir a un atacante ejecutar código arbitrario.
ModificadaMedia (6.1)0.90%💥 ExploitIfeelweb Post Status Notifier Lite9/1/202317/6/2026
El complemento Post Status Notifier Lite de WordPress anterior a 1.10.1 no desinfecta ni escapa un parámetro antes de devolverlo a la página, lo que genera un cross-site scripting reflejado que se puede usar contra usuarios con privilegios elevados, como el administrador.