Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3246▲ 702 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

2506 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.70%—Advanced Real Estate Script Project Advanced Real Estate Script5/1/202017/6/2026
En PHP Scripts Mall advanced-real-estate-script versión 4.0.9, el parámetro searchtext del archivo search-results.php es vulnerable a un ataque de tipo XSS.
ModificadaMedia (6.1)0.66%—Redhat Subscription Asset Manager2/1/202017/6/2026
Las versiones de Katello que se incluyen con Red Hat Subscription Asset Manager versión 1.4, son vulnerables a un ataque de tipo XSS por medio de HTML en el nombre systems durante el registro.
ModificadaCrítica (9.8)3.6%—Goscript Project Goscript31/12/201916/6/2026
El archivo go.cgi en GoScript versión 2.0, permite a atacantes remotos ejecutar comandos arbitrarios por medio de metacaracteres de shell en la (1) cadena de consulta o (2) parámetro artarchive.
ModificadaMedia (5.3)0.99%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _account_forgot_password.ajax.php en MFScripts YetiShare versión 3.5.2 hasta la versión 4.5.3, despliega un mensaje que indica si una dirección de correo electrónico está configurada para el nombre de cuenta proporcionado. Esto puede ser usado por un atacante para enumerar cuentas al adivinar direcciones de…
ModificadaMedia (5.3)0.99%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _account_forgot_password.ajax.php en MFScripts YetiShare versión 3.5.2 hasta la versión 4.5.3, toma una cantidad diferente de tiempo en regresar dependiendo de si una dirección de correo electrónico está configurada para el nombre de cuenta proporcionado. Esto puede ser usado por un atacante para enumerar…
ModificadaAlta (7.5)0.67%—Mfscripts Yetishare30/12/201917/6/2026
MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag Secure en las cookies de sesión, permitiendo que la cookie se envíe mediante canales de texto sin cifrar.
ModificadaMedia (6.1)0.71%—Mfscripts Yetishare30/12/201917/6/2026
El archivo log_file_viewer.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no sanea ni codifica la salida del parámetro lFile en la página, lo que permitiría a un atacante ingresar HTML o ejecutar scripts sobre el sitio, también se conoce como un XSS.
ModificadaAlta (8.8)0.46%—Mfscripts Yetishare30/12/201917/6/2026
MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag SameSite en las cookies de sesión, permitiendo que la cookie se envíe en peticiones de tipo cross-site y potencialmente sea usada en ataques de tipo cross-site request forgery.
ModificadaMedia (6.1)0.61%—Mfscripts Yetishare30/12/201917/6/2026
MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag HttpOnly en las cookies de sesión, permitiendo que la cookie sea leída mediante script, que puede potencialmente ser utilizada por los atacantes para obtener la cookie por medio de un ataque de tipo cross-site scripting.
ModificadaCrítica (9.1)0.77%—Mfscripts Yetishare30/12/201917/6/2026
El archivo class.userpeer.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, utiliza un método no seguro para crear hashes de restablecimiento de contraseña (basado solo en microtime), lo que permite a un atacante adivinar el hash y establecer la contraseña dentro de unas pocas horas mediante fuerza…
ModificadaAlta (8.8)1.1%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _account_move_file_in_folder.ajax.php en MFScripts YetiShare versión 3.5.2, inserta directamente valores del parámetro fileIds en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta, usualmente extrayendo datos desde la base de datos, también se conoce como una…
ModificadaMedia (6.1)0.71%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _get_all_file_server_paths.ajax.php (también se conoce como get_all_file_server_paths.ajax.php) en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no sanea ni codifica la salida del parámetro fileIds en la página, lo que permitiría a un atacante ingresar HTML o ejecutar scripts sobre el sitio,…
ModificadaAlta (7.2)1.1%—Mfscripts Yetishare30/12/201917/6/2026
El archivo translation_manage_text.ajax.php y varios archivos *_manage.ajax.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3 insertan directamente los valores del parámetro aSortDir_0 y/o sSortDir_0 en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta,…
ModificadaMedia (6.5)0.43%—Redhat Subscription Asset Manager11/12/201917/6/2026
katello-headpin es vulnerable a un ataque de tipo CSRF en la API REST.
ModificadaMedia (5.4)0.80%—Verizon Serialize-javascript5/12/201917/6/2026
Las versiones afectadas de este paquete son vulnerables a un ataque de tipo Cross-site Scripting (XSS). No mitiga apropiadamente contra caracteres no seguros en expresiones regulares serializadas. Esta vulnerabilidad no está afectada en el entorno Node.js ya que la implementación de Node.js de todos los escape de…
ModificadaAlta (8.8)1.8%—Debian DevscriptsDebian Linux3/12/201917/6/2026
Existe un problema en uscan en devscripts versiones anteriores a la versión 2.13.19, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario por medio de un tarball especialmente diseñado.
ModificadaAlta (7.8)2.5%—Artifex GhostscriptFedoraproject Fedora27/11/201917/6/2026
Se encontró un fallo en todas las versiones de ghostscript 9.x anteriores a la versión 9.50, en el procedimiento .setuserparams2 donde no aseguraba apropiadamente sus llamadas privilegiadas, permitiendo que los scripts omitieran las restricciones "-dSAFER". Un archivo PostScript especialmente diseñado podría…
ModificadaAlta (7.8)2.3%—Artifex GhostscriptRedhat 3scale API ManagementRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+527/11/201917/6/2026
En ghostscript anterior a la versión 9.50, el procedimiento .buildfont1 no aseguraba adecuadamente sus llamadas privilegiadas, permitiendo que los scripts eludieran las restricciones `-dSAFER`. Un atacante podría abusar de esta fallo al crear un archivo PostScript especialmente diseñado que podría escalar privilegios…
ModificadaAlta (8.8)1.4%—Jenkins Script Security21/11/201917/6/2026
Una vulnerabilidad de omisión de sandbox en Jenkins Script Security Plugin versión 1.67 y anteriores, relacionada con el manejo de expresiones de parámetro predeterminadas en los cierres permitió a atacantes ejecutar código arbitrario en scripts manejados en el sandbox.
ModificadaAlta (8.8)3.4%—Artifex GhostscriptFedoraproject FedoraOpensuse Leap15/11/201917/6/2026
Se detectó un fallo en todas las versiones de ghostscript 9.x en versiones anteriores a la 9.50, donde el procedimiento ".charkeys", donde no aseguraba apropiadamente sus llamadas privilegiadas, permitiendo que los scripts omitieran las restricciones "-dSAFER". Un atacante podría abusar de este fallo mediante la…
ModificadaCrítica (9.8)34%—Scriptparser Project ScriptparserEq-3 Homematic Ccu2 FirmwareEq-3 Homematic Ccu3 Firmware14/11/201917/6/2026
eQ-3 Homematic CCU2 versión 2.47.20 y CCU3 versión 3.47.18 con el AddOn Script Parser instalado versiones hasta 1.8, permite una Ejecución de Código Remota por parte de atacantes no autenticados con acceso a la interfaz web por medio de l script exec.cgi, que ejecuta un contenido de script TCL desde una petición POST…
ModificadaMedia (6.5)2.2%—NokogiriDebian LinuxRedhat Cloudforms Management EngineRedhat Openstack+35/11/201917/6/2026
La gema Nokogiri versiones 1.5.x y 1.6.x, tienebn una DoS durante el análisis de entidades XML al fallar para aplicar límites.
ModificadaMedia (6.5)2.1%—NokogiriDebian LinuxRedhat Cloudforms Management EngineRedhat Openstack+35/11/201917/6/2026
La gema Nokogiri versiones 1.5.x, tiene una Denegación de Servicio por medio de un bucle infinito cuando se analizan documentos XML.
ModificadaMedia (4.3)0.95%—Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+3431/10/201917/6/2026
el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados.
ModificadaMedia (4.3)0.68%—Jenkins Global Post Script23/10/201917/6/2026
Una falta de comprobación de permiso en Jenkins Global Post Script Plugin, permitió a los usuarios con acceso General y de Lectura enumerar los scripts disponibles para el plugin almacenado en el sistema de archivos maestro de Jenkins.