Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
2803 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.3% | — | Schneider-electric Interactive Graphical Scada System | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-120: copia del búfer sin comprobar el tamaño de la entrada que podría provocar un desbordamiento de búfer en la región stack de la memoria, lo que podría provocar la ejecución remota de código cuando un atacante envía mensajes de solicitud de datos de registro especialmente manipulados.… | |
| Modificada | Crítica (9.1) | 0.47% | — | Schneider-electric Interactive Graphical Scada System | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-306: Autenticación faltante para funciones críticas que podría causar acceso para manipular y leer archivos específicos en el directorio de informes del proyecto IGSS, lo que podría conducir a una condición de denegación de servicio cuando un atacante envía mensajes específicos. Productos… | |
| Modificada | Crítica (9.8) | 1.3% | — | Schneider-electric Interactive Graphical Scada System | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-120: copia del búfer sin comprobar el tamaño de la entrada que podría causar un desbordamiento de búfer en la región stack de la memoria, lo que podría conducir a la ejecución remota de código cuando un atacante envía mensajes de datos de caché de alarma especialmente manipulados.… | |
| Modificada | Crítica (9.8) | 1.3% | — | Schneider-electric Interactive Graphical Scada System | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-120: copia del búfer sin comprobar el tamaño de la entrada que podría provocar un desbordamiento de búfer en la región stack de la memoria, lo que podría provocar la ejecución remota de código cuando un atacante envía mensajes de valores de configuración especialmente manipulados.… | |
| Modificada | Crítica (9.8) | 1.3% | — | Schneider-electric Interactive Graphical Scada System | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-120: copia del búfer sin comprobar el tamaño de la entrada que podría provocar un desbordamiento de búfer en la región stack de la memoria, lo que podría provocar la ejecución remota de código cuando un atacante envía mensajes de datos de alarma especialmente manipulados. Productos… | |
| Modificada | Crítica (9.8) | 1.3% | — | Schneider-electric Interactive Graphical Scada System | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-120: copia del búfer sin comprobar el tamaño de la entrada que podría causar un desbordamiento de búfer en la región stack de la memoria, lo que podría conducir a la ejecución remota de código cuando un atacante envía mensajes de datos especialmente manipulados en tiempo reducido.… | |
| Modificada | Crítica (9.8) | 1.3% | — | Schneider-electric Interactive Graphical Scada System | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-120: copia del búfer sin comprobar el tamaño de la entrada que podría provocar un desbordamiento de búfer en la región stack de la memoria, lo que podría provocar la ejecución remota de código cuando un atacante envía mensajes de solicitud de datos en línea especialmente manipulados.… | |
| Modificada | Crítica (9.8) | 1.1% | — | Schneider-electric Interactive Graphical Scada System | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-120: copia del búfer sin comprobar el tamaño de la entrada que podría causar un desbordamiento de búfer en la región stack de la memoria, lo que podría conducir a la ejecución remota de código cuando un atacante envía mensajes de solicitud de datos especialmente manipulados… | |
| Modificada | Media (5.4) | 0.57% | — | Rushstreetinteractive Rushbet | 18/1/2023 | 17/6/2026 | La versión 2022.23.1-b490616d de RushBet permite a un atacante remoto robar cuentas de clientes mediante el uso de una aplicación maliciosa. Esto es posible porque la aplicación expone una actividad y no valida adecuadamente los datos que recibe. | |
| Modificada | Alta (7.5) | 0.56% | — | Miniorange Ldap Integration With Active Directory AND Openldap | 17/1/2023 | 17/6/2026 | La extension 'LDAP Integration with Active Directory and OpenLDAP - NTLM & Kerberos Login' es vulnerable a la inyección LDAP ya que no sanitiza adecuadamente el parámetro POST 'username'. Un atacante puede manipular este parámetro para volcar contenidos arbitrarios de la base de datos LDAP. | |
| Modificada | Alta (7.2) | 0.80% | — | Dynamic Transaction Queuing System Project Dynamic Transaction Queuing System | 13/1/2023 | 17/6/2026 | Se descubrió que Dynamic Transaction Queuing System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /admin/manage_user.php. | |
| Modificada | Crítica (9.8) | 0.60% | — | Dynamic Transaction Queuing System Project Dynamic Transaction Queuing System | 13/1/2023 | 17/6/2026 | Se descubrió que Dynamic Transaction Queuing System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /admin/ajax.php?action=save_queue. | |
| Modificada | Crítica (9.8) | 0.60% | — | Dynamic Transaction Queuing System Project Dynamic Transaction Queuing System | 13/1/2023 | 17/6/2026 | Se descubrió que Dynamic Transaction Queuing System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /admin/ajax.php?action=delete_transaction. | |
| Modificada | Alta (7.2) | 0.82% | — | Dynamic Transaction Queuing System Project Dynamic Transaction Queuing System | 13/1/2023 | 17/6/2026 | Se descubrió que Dynamic Transaction Queuing System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /admin/ajax.php?action=save_window. | |
| Modificada | Alta (7.2) | 0.82% | — | Dynamic Transaction Queuing System Project Dynamic Transaction Queuing System | 13/1/2023 | 17/6/2026 | Se descubrió que Dynamic Transaction Queuing System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /admin/ajax.php?action=delete_user. | |
| Modificada | Alta (7.2) | 0.82% | — | Dynamic Transaction Queuing System Project Dynamic Transaction Queuing System | 13/1/2023 | 17/6/2026 | Se descubrió que Dynamic Transaction Queuing System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /admin/ajax.php?action=delete_uploads. | |
| Modificada | Alta (7.2) | 0.82% | — | Dynamic Transaction Queuing System Project Dynamic Transaction Queuing System | 13/1/2023 | 17/6/2026 | Se descubrió que Dynamic Transaction Queuing System v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro id en /admin/ajax.php?action=delete_window. | |
| Modificada | Media (5.4) | 0.47% | — | Vision Interactive Project Vision Interactive | 9/1/2023 | 17/6/2026 | El complemento Vision Interactive para WordPress hasta la versión 1.5.3 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios como contributor+ realizar ataques de cross-site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Media (4.3) | 0.48% | — | Activecampaign FOR Woocommerce | 9/1/2023 | 17/6/2026 | El complemento ActiveCampaign for WooCommerce de WordPress anterior a 1.9.8 no tiene verificación de autorización al limpiar sus registros de errores mediante una acción AJAX, lo que podría permitir que cualquier usuario autenticado, como un suscriptor, lo llame y elimine los registros de errores. | |
| Modificada | Crítica (9.8) | 0.75% | — | Dynamic Transaction Queuing System Project Dynamic Transaction Queuing System | 9/1/2023 | 17/6/2026 | Sourcecodester Dynamic Transaction Queuing System v1.0 es vulnerable a inyección SQL a través de /queuing/index.php?page=display&id=. | |
| Analizada | Alta (8.1) | 3.5% | — | Debian LinuxNetapp Active IQ Unified ManagerFasterxml Jackson-databindOracle Retail Merchandising System+1 | 26/12/2022 | 17/6/2026 | Se descubrió un fallo de deserialización en jackson-databind hasta 2.9.10.4. Podría permitir que un usuario no autenticado realice la ejecución de código a través de ignite-jta o quartz-core: org.apache.ignite.cache.jta.jndi.CacheJndiTmLookup, org.apache.ignite.cache.jta.jndi.CacheJndiTmFactory y org.… | |
| Modificada | Media (4.8) | 0.66% | — | Properfraction Profilepress | 23/12/2022 | 17/6/2026 | El complemento ProfilePress para WordPress es vulnerable a cross site scripting almacenado a través de varios campos de formulario en versiones hasta la 4.5.0 inclusive debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de nivel de… | |
| Modificada | Media (4.8) | 0.71% | — | Properfraction Profilepress | 23/12/2022 | 17/6/2026 | El complemento ProfilePress para WordPress es vulnerable a cross site scripting almacenado a través del parámetro ?wp_user_cover_default_image_url? en versiones hasta la 4.5.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos… | |
| Modificada | Alta (7.5) | 17% | — | Haxx CurlFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Oncommand Insight+3 | 23/12/2022 | 17/6/2026 | Existe una vulnerabilidad en la verificación HSTS de curl <7.87.0 que podría omitirse para engañarlo y seguir usando HTTP. Usando su soporte HSTS, se puede indicar a curl que use HTTPS en lugar de usar un paso HTTP de texto plano inseguro incluso cuando se proporciona HTTP en la URL. Sin embargo, el mecanismo HSTS… | |
| Modificada | Crítica (9.6) | 0.74% | — | Activitywatch | 23/12/2022 | 17/6/2026 | Activity Watch es un rastreador de tiempo automatizado gratuito y de código abierto. Las versiones anteriores a la 0.11.0 permiten a un atacante ejecutar comandos arbitrarios en cualquier máquina macOS con ActivityWatch en ejecución. El atacante puede aprovechar esta vulnerabilidad haciendo que el usuario visite un… |