Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1810 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.49% | — | Wplite Wp-lister Lite FOR Amazon | 2/1/2023 | 17/6/2026 | El complemento WP-Lister Lite for Amazon de WordPress anterior a 2.4.4 no sanitiza y escapa un parámetro antes de devolverlo a la página, lo que genera un cross-site scripting reflejado que se puede usar contra usuarios con altos privilegios, como el administrador. | |
| Modificada | Crítica (9.8) | 1.0% | — | Getcloudsms JOY OF Text Lite | 2/1/2023 | 17/6/2026 | El complemento Joy Of Text Lite de WordPress anterior a 2.3.1 no sanitiza ni escapa adecuadamente algunos parámetros antes de usarlos en sentencias SQL accesibles para usuarios no autenticados, lo que lleva a una inyección de SQL no autenticado. | |
| Modificada | Media (6.1) | 0.42% | — | Booster Elite FOR WoocommerceBooster FOR WoocommerceBooster Plus FOR Woocommerce | 26/12/2022 | 17/6/2026 | El complemento Booster para WooCommerce de WordPress anterior a 5.6.3, el complemento de WordPress Booster Plus para WooCommerce anterior a 6.0.0 y el complemento de WordPress Booster Elite para WooCommerce anterior a 6.0.0 no escapan de algunas URL y parámetros antes de devolverlos en atributos, lo que lleva a… | |
| Modificada | Alta (7.5) | 1.4% | — | Lite-dev-server Project Lite-dev-server | 21/12/2022 | 17/6/2026 | Todas las versiones del paquete lite-dev-server son vulnerables a Directory Traversal debido a la falta de sanitización de entrada y al uso de entornos sandbox para la entrada del usuario req.url que se pasa al código del servidor. | |
| Modificada | Alta (7.5) | 1.2% | — | Lite-server Project Lite-server | 20/12/2022 | 17/6/2026 | Todas las versiones del paquete lite-server son vulnerables a la Denegación de Servicio (DoS) cuando un atacante envía una solicitud HTTP e incluye caracteres de control que la función decodeURI() no puede analizar. | |
| Modificada | Media (4.5) | 0.69% | — | Redhat Satellite | 16/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad de blind site-to-site request forgery en Satellite server. Es posible desencadenar una interacción externa con el servidor de un atacante modificando el encabezado Referer en una solicitud HTTP de recursos específicos en el servidor. | |
| Modificada | Media (5.4) | 0.58% | — | Permalink Manager Lite Project Permalink Manager Lite | 14/12/2022 | 17/6/2026 | El complemento Permalink Manager Lite para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado en versiones hasta la 2.2.20.3 incluida debido a una salida inadecuada que se escapa en los títulos de publicaciones/páginas/medios. Esto hace posible que los atacantes inyecten scripts web arbitrarios en la… | |
| Modificada | Alta (7.5) | 0.71% | — | Google Protobuf-javaGoogle Protobuf-javalite | 12/12/2022 | 17/6/2026 | Un problema de análisis similar a CVE-2022-3171, pero con extensiones de tipo de mensaje en las versiones protobuf-java core y lite anteriores a 3.21.7, 3.20.3, 3.19.6 y 3.16.3 puede provocar un ataque de Denegación de Servicio (DoS). . Las entradas que contienen múltiples instancias de mensajes incrustados no… | |
| Modificada | Alta (7.5) | 0.95% | — | Google Protobuf-javaGoogle Protobuf-javalite | 12/12/2022 | 17/6/2026 | Un problema de análisis similar a CVE-2022-3171, pero con formato de texto en las versiones core y lite de protobuf-java anteriores a 3.21.7, 3.20.3, 3.19.6 y 3.16.3 puede provocar un ataque de Denegación de Servicio (DoS). Las entradas que contienen múltiples instancias de mensajes incrustados no repetidos con campos… | |
| Modificada | Alta (8.4) | 0.24% | — | HP Z1 G3 FirmwareHP Z2 Mini G3 FirmwareHP Z238 Microtower FirmwareHP Z240 SFF Firmware+71 | 12/12/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad potencial en el BIOS del sistema para ciertos productos de PC HP que puede permitir la escalada de privilegios y la ejecución de código. HP está lanzando actualizaciones de firmware para mitigar la vulnerabilidad potencial. | |
| Modificada | Alta (7.3) | 0.44% | — | Sqlite | 12/12/2022 | 17/6/2026 | SQLite hasta 3.40.0, cuando depende de --safe para la ejecución de un script CLI que no es de confianza, no implementa correctamente el mecanismo de protección azProhibitedFunctions y, en su lugar, permite funciones UDF como WRITEFILE. | |
| Modificada | Media (4.6) | 0.59% | — | NXP I.mx 6 FirmwareNXP I.mx 6dual FirmwareNXP I.mx 6duallite FirmwareNXP I.mx 6dualplus Firmware+19 | 18/11/2022 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en dispositivos NXP seleccionados cuando se configuran en modo Serial Download Protocol (SDP):i.MX RT 1010, i.MX RT 1015, i.MX RT 1020, i.MX RT 1050, i.MX RT 1060, i.MX 6 Family, i.MX 7Dual/Solo, i.MX 7ULP, i.MX 8M Quad, i.MX 8M Mini, y Vybrid. En una… | |
| Modificada | Crítica (9.8) | 0.71% | — | Permalink Manager Lite Project Permalink Manager Lite | 18/11/2022 | 17/6/2026 | Vulnerabilidad de control de acceso roto en el complemento Permalink Manager Lite en WordPress en versiones <= 2.2.20. | |
| Modificada | Media (4.3) | 0.46% | — | Permalink Manager Lite Project Permalink Manager Lite | 16/11/2022 | 17/6/2026 | El complemento Permalink Manager Lite para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 2.2.20.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función extra_actions. Esto hace posible que atacantes no autenticados cambien la configuración de los complementos,… | |
| Modificada | Crítica (9.8) | 0.77% | — | Eolink Goku Lite | 11/11/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en eolinker goku_lite y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido del archivo /plugin/getList. La manipulación del argumento ruta/palabra clave conduce a la inyección de SQL. El ataque se puede iniciar de forma remota. El exploit ha sido divulgado al… | |
| Modificada | Crítica (9.8) | 0.80% | — | Eolink Goku Lite | 11/11/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en eolinker goku_lite y clasificada como crítica. Esto afecta a una parte desconocida del archivo /balance/service/list. La manipulación del argumento ruta/palabra clave conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al… | |
| Modificada | Alta (7.5) | 0.41% | — | Samsung Editor Lite | 9/11/2022 | 17/6/2026 | Vulnerabilidad de desbordamiento de montón en la función parse_pce en libsavsaudio.so en Editor Lite anterior a la versión 4.0.41.3 permite al atacante obtener información. | |
| Modificada | Alta (8.8) | 1.3% | — | Litespeedtech Openlitespeed | 27/10/2022 | 17/6/2026 | Vulnerabilidad de Untrusted Search Path en LiteSpeed ??Technologies OpenLiteSpeed ??Web Server y LiteSpeed ??Web Server Container permite la escalada de privilegios. Esto afecta a las versiones desde 1.6.15 anteriores a 1.7.16.1. | |
| Modificada | Alta (8.8) | 9.2% | — | Litespeedtech Openlitespeed | 27/10/2022 | 17/6/2026 | Vulnerabilidad de Improper Input Validation en los dashboards de LiteSpeed ??Technologies OpenLiteSpeed ??Web Server y LiteSpeed ??Web Server permite la Inyección de comandos. Esto afecta a las versiones 1.7.0 anteriores a la 1.7.16.1. | |
| Modificada | Media (5.8) | 0.99% | — | Litespeedtech Openlitespeed | 27/10/2022 | 17/6/2026 | Vulnerabilidad de Directory Traversal en LiteSeep Technologies OpenLiteSpeed ??Web Server y LiteSpeed ??Web Server permite Path Traversal. Esto afecta a las versiones desde la 1.5.11 hasta la 1.5.12, desde la 1.6.5 hasta la 1.6.20.1, desde la 1.7.0 anterior a la 1.7.16.1. | |
| Modificada | Media (5.5) | 0.29% | — | Pulpproject Pulp AnsibleRedhat Ansible Automation PlatformRedhat SatelliteRedhat Update Infrastructure | 25/10/2022 | 17/6/2026 | La colección remota para pulp_ansible almacena tokens en texto plano en lugar de usar el campo encriptado de pulp y los expone en modo de lectura/escritura por medio de la API () en lugar de marcarla como sólo de escritura | |
| Modificada | Alta (7.5) | 1.0% | — | Lavalite | 18/10/2022 | 17/6/2026 | En Lavalite versión 9.0.0, la cookie XSRF-TOKEN es vulnerable a ataques de salto de ruta, permitiendo el acceso de lectura a archivos arbitrarios en el servidor | |
| Modificada | Alta (7.5) | 1.1% | — | Google-protobufGoogle Protobuf-javaGoogle Protobuf-javaliteGoogle Protobuf-kotlin+2 | 12/10/2022 | 17/6/2026 | Un problema de análisis de datos binarios en protobuf-java core y lite versiones anteriores a 3.21.7, 3.20.3, 3.19.6 y 3.16.3, puede conllevar a un ataque de denegación de servicio. Las entradas que contienen múltiples instancias de mensajes insertados no repetidos con campos repetidos o desconocidos causan que los… | |
| Modificada | Media (5.5) | 0.22% | — | IBM Java SDKSuse Linux Enterprise ServerSuse Linux Enterprise Software Development KITRedhat Satellite+4 | 29/9/2022 | 17/6/2026 | IBM Java Security Components en IBM SDK, Java Technology Edition 8 versiones anteriores a SR1 FP10, 7 R1 anteriores a SR3 FP10, 7 anteriores a SR9 FP10, 6 R1 anteriores a SR8 FP7, 6 anteriores a SR16 FP7, y 5.0 anteriores a SR16 FP13, almacena información de texto plano en volcados de memoria, lo que permite a… | |
| Modificada | Media (5.5) | 0.18% | — | Samsung Editor Lite | 9/9/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiada en Editor Lite versiones anteriores a 4.0.40.14, permite a atacantes acceder a información confidencial |