Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1921 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.39% | — | Gopiplus Tiny Carosel Horizontal Slider | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Gopi Ramasamy Tiny Carousel Horizontal Slider en versiones <= 8.1. | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Alta (7.8) | 0.21% | — | Lenovo Ideapad Creator 5-16ach6 FirmwareLenovo Ideapad 5 Pro-16ihu6 FirmwareLenovo Ideapad 5 Pro-16ach6 FirmwareLenovo Yoga Slim 7-13itl05 Firmware+21 | 9/10/2023 | 17/6/2026 | Una vulnerabilidad potencial en un driver utilizado durante el proceso de fabricación de algunos dispositivos de consumo Lenovo Notebook que no se desactivó por error, puede permitir que un atacante con privilegios elevados modifique la configuración de arranque seguro modificando una variable de la NVRAM. | |
| Modificada | Alta (8.8) | 0.26% | — | Dublue Table OF Contents Plus | 9/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Michael Tran Table of Contents Plus en versiones <= 2302. | |
| Modificada | Crítica (9.8) | 2.2% | 💥 PoC | Facebook TAC PlusFedoraproject Fedora | 6/10/2023 | 17/6/2026 | Existe una falta de validación de entrada en tac_plus antes del commit 4fdf178 que, cuando los comandos de autenticación previa o posterior están habilitados, permite a un atacante que puede controlar el nombre de usuario, rem-addr o la dirección NAC enviada a tac_plus inyectar comandos de shell y obtener código… | |
| Analizada | Alta (7.8) | 64% | ⚠ Explotación activa💥 Exploit | Netapp Bootstrap OSSiemens Simatic S7-1500 CPU 1518-4 Pn/dp MFP FirmwareSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Siplus S7-1500 CPU 1518-4 Pn/dp MFP Firmware+35 | 3/10/2023 | 17/6/2026 | Se descubrió un desbordamiento del búfer en el cargador dinámico ld.so de la librería GNU C mientras se procesaba la variable de entorno GLIBC_TUNABLES. Este problema podría permitir que un atacante local utilice variables de entorno GLIBC_TUNABLES manipuladas con fines malintencionados al iniciar archivos binarios… | |
| Modificada | Alta (8.8) | 0.25% | — | Gopiplus Wp-tell-a-friend-popup-form | 3/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Gopi Ramasamy en el complemento Gopi Ramasamy WP tell a friend popup form en versiones <= 7.1. | |
| Modificada | Media (4.8) | 0.39% | — | Gopiplus Popup Contact Form | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento de formulario de contacto Gopi Ramasamy en versiones <= 7.1. | |
| Modificada | Media (4.8) | 0.39% | — | Gopiplus Popup Contact Form | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento de formulario de contacto Gopi Ramasamy Popup en versiones <= 7.1. | |
| Modificada | Media (4.8) | 0.45% | — | Gopiplus Onclick Show Popup | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento emergente Gopi Ramasamy Onclick en versiones <= 8.1. | |
| Modificada | Media (4.8) | 0.36% | — | Gopiplus Email Posts TO Subscribers | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Gopi Ramasamy Email posts to subscribers en versiones <= 6.2. | |
| Modificada | Alta (8.8) | 0.51% | — | Sato Cl4nx-j Plus Firmware | 2/10/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en SATO CL4NX-J Plus 1.13.2-u455_r2 y clasificada como crítica. Una parte desconocida del componente Cookie Handler afecta a una parte desconocida. La manipulación con la entrada auth=user,level1,settings; web=true conduce a una autenticación incorrecta. Se requiere acceso a la… | |
| Modificada | Media (6.5) | 0.40% | — | Sato Cl4nx-j Plus Firmware | 1/10/2023 | 17/6/2026 | Se encontró una vulnerabilidad en SATO CL4NX-J Plus 1.13.2-u455_r2. Ha sido calificada como problemática. Una función desconocida del archivo /rest/dir/ es afectada por esta vulnerabilidad. La manipulación del argumento completo conduce al path traversal. El ataque debe iniciarse dentro de la red local. El exploit ha… | |
| Modificada | Alta (8.8) | 0.51% | — | Sato Cl4nx-j Plus Firmware | 1/10/2023 | 17/6/2026 | Se encontró una vulnerabilidad en SATO CL4NX-J Plus 1.13.2-u455_r2. Ha sido declarada crítica. Una función desconocida del componente WebConfig es afectada por esta vulnerabilidad. La manipulación conduce a una autenticación incorrecta. El ataque debe realizarse dentro de la red local. El exploit ha sido divulgado al… | |
| Modificada | Alta (7.8) | 0.34% | — | Ekakin Shihonkanri Plus | 27/9/2023 | 17/6/2026 | La vulnerabilidad de path traversal relative en Shihonkanri Plus Ver9.0.3 y versiones anteriores permite a un atacante local ejecutar un código arbitrario haciendo que un usuario legítimo importe un archivo de copia de seguridad del producto especialmente manipulado. | |
| Modificada | Media (5.4) | 2.4% | — | Zohocorp Manageengine Admanager Plus | 27/9/2023 | 17/6/2026 | Zoho ManageEngine ADManager Plus anterior a 7203 permite la omisión de 2FA (para la generación de AuthToken) en las API REST. | |
| Modificada | Media (4.8) | 0.40% | — | Gopiplus Vertical Marquee | 27/9/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento de Gopi Ramasamy Vertical marquee en versiones <=7.1. | |
| Modificada | Alta (7.2) | 1.3% | — | Xxyopen Novel-plus | 18/9/2023 | 17/6/2026 | La vulnerabilidad de inyección SQL en Novel-Plus v.4.1.0 permite a un atacante remoto ejecutar código arbitrario a través de un script manipulado en el parámetro sort en /sys/menu/list. | |
| Modificada | Media (5.4) | 0.39% | — | Gopiplus Horizontal Scrolling Announcement | 16/9/2023 | 17/6/2026 | El complemento Horizontal scrolling announcement de WordPress para WordPress es vulnerable a Cross-Site Scripting almacenado a través de un código abreviado 'horizontal-scrolling' en versiones hasta la 9.2 inclusive debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… | |
| Modificada | Alta (8.8) | 0.75% | — | Mikevanwinkle Simplr Registration Form Plus+ | 13/9/2023 | 17/6/2026 | El complemento Simplr Registration Form Plus+ para WordPress es vulnerable a referencias directas a objetos inseguros en versiones hasta la 2.4.5 inclusive. Esto se debe a que el complemento proporciona acceso controlado por el usuario a los objetos, lo que le permite omitir la autorización y acceder a los recursos… | |
| Modificada | Alta (8.7) | 1.1% | — | Siemens Simatic Cloud Connect 7 Cc712 FirmwareSiemens Simatic Cloud Connect 7 Cc716 FirmwareSiemens Simatic Drive Controller CPU 1504d TF FirmwareSiemens Simatic Drive Controller CPU 1507d TF Firmware+74 | 12/9/2023 | 17/6/2026 | Las implementaciones de OPC UA (ANSI C y C++) en los productos afectados contienen una vulnerabilidad de desbordamiento de enteros que podría provocar que la aplicación se ejecute en un bucle infinito durante la validación del certificado. Esto podría permitir que un atacante remoto no autenticado cree una condición… | |
| Modificada | Alta (7.2) | 11% | 💥 PoC | Zohocorp Manageengine Admanager Plus | 11/9/2023 | 17/6/2026 | Zoho ManageEngine ADManager Plus anterior a Build 7200 permite a los usuarios administradores ejecutar comandos en la máquina de anfitrión. | |
| Analizada | Crítica (9.8) | 3.7% | 💥 Exploit | Tsplus Remote Work | 11/9/2023 | 17/6/2026 | Se descubrió un problema en TSplus Remote Access hasta 16.0.2.14. Las credenciales se almacenan como texto sin cifrar dentro del código fuente HTML de la página de inicio de sesión. | |
| Analizada | Crítica (9.8) | 5.4% | 💥 Exploit | Tsplus Remote Work | 11/9/2023 | 17/6/2026 | Se descubrió un problema en TSplus Remote Access hasta 16.0.2.14. Hay permisos de control total para Todos en algunos directorios en %PROGRAMFILES(X86)%\TSplus\UserDesktop\themes. | |
| Modificada | Crítica (9.8) | 5.5% | 💥 Exploit | Tsplus Remote Access | 11/9/2023 | 17/6/2026 | Se descubrió un problema en TSplus Remote Access hasta 16.0.2.14. Hay permisos de control total para Todos en algunos directorios en %PROGRAMFILES(X86)%\TSplus\Clients\www. |