Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 702 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
2506 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.70% | — | Advanced Real Estate Script Project Advanced Real Estate Script | 5/1/2020 | 17/6/2026 | En PHP Scripts Mall advanced-real-estate-script versión 4.0.9, el parámetro searchtext del archivo search-results.php es vulnerable a un ataque de tipo XSS. | |
| Modificada | Media (6.1) | 0.66% | — | Redhat Subscription Asset Manager | 2/1/2020 | 17/6/2026 | Las versiones de Katello que se incluyen con Red Hat Subscription Asset Manager versión 1.4, son vulnerables a un ataque de tipo XSS por medio de HTML en el nombre systems durante el registro. | |
| Modificada | Crítica (9.8) | 3.6% | — | Goscript Project Goscript | 31/12/2019 | 16/6/2026 | El archivo go.cgi en GoScript versión 2.0, permite a atacantes remotos ejecutar comandos arbitrarios por medio de metacaracteres de shell en la (1) cadena de consulta o (2) parámetro artarchive. | |
| Modificada | Media (5.3) | 0.99% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo _account_forgot_password.ajax.php en MFScripts YetiShare versión 3.5.2 hasta la versión 4.5.3, despliega un mensaje que indica si una dirección de correo electrónico está configurada para el nombre de cuenta proporcionado. Esto puede ser usado por un atacante para enumerar cuentas al adivinar direcciones de… | |
| Modificada | Media (5.3) | 0.99% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo _account_forgot_password.ajax.php en MFScripts YetiShare versión 3.5.2 hasta la versión 4.5.3, toma una cantidad diferente de tiempo en regresar dependiendo de si una dirección de correo electrónico está configurada para el nombre de cuenta proporcionado. Esto puede ser usado por un atacante para enumerar… | |
| Modificada | Alta (7.5) | 0.67% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag Secure en las cookies de sesión, permitiendo que la cookie se envíe mediante canales de texto sin cifrar. | |
| Modificada | Media (6.1) | 0.71% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo log_file_viewer.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no sanea ni codifica la salida del parámetro lFile en la página, lo que permitiría a un atacante ingresar HTML o ejecutar scripts sobre el sitio, también se conoce como un XSS. | |
| Modificada | Alta (8.8) | 0.46% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag SameSite en las cookies de sesión, permitiendo que la cookie se envíe en peticiones de tipo cross-site y potencialmente sea usada en ataques de tipo cross-site request forgery. | |
| Modificada | Media (6.1) | 0.61% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag HttpOnly en las cookies de sesión, permitiendo que la cookie sea leída mediante script, que puede potencialmente ser utilizada por los atacantes para obtener la cookie por medio de un ataque de tipo cross-site scripting. | |
| Modificada | Crítica (9.1) | 0.77% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo class.userpeer.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, utiliza un método no seguro para crear hashes de restablecimiento de contraseña (basado solo en microtime), lo que permite a un atacante adivinar el hash y establecer la contraseña dentro de unas pocas horas mediante fuerza… | |
| Modificada | Alta (8.8) | 1.1% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo _account_move_file_in_folder.ajax.php en MFScripts YetiShare versión 3.5.2, inserta directamente valores del parámetro fileIds en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta, usualmente extrayendo datos desde la base de datos, también se conoce como una… | |
| Modificada | Media (6.1) | 0.71% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo _get_all_file_server_paths.ajax.php (también se conoce como get_all_file_server_paths.ajax.php) en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no sanea ni codifica la salida del parámetro fileIds en la página, lo que permitiría a un atacante ingresar HTML o ejecutar scripts sobre el sitio,… | |
| Modificada | Alta (7.2) | 1.1% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo translation_manage_text.ajax.php y varios archivos *_manage.ajax.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3 insertan directamente los valores del parámetro aSortDir_0 y/o sSortDir_0 en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta,… | |
| Modificada | Media (6.5) | 0.43% | — | Redhat Subscription Asset Manager | 11/12/2019 | 17/6/2026 | katello-headpin es vulnerable a un ataque de tipo CSRF en la API REST. | |
| Modificada | Media (5.4) | 0.80% | — | Verizon Serialize-javascript | 5/12/2019 | 17/6/2026 | Las versiones afectadas de este paquete son vulnerables a un ataque de tipo Cross-site Scripting (XSS). No mitiga apropiadamente contra caracteres no seguros en expresiones regulares serializadas. Esta vulnerabilidad no está afectada en el entorno Node.js ya que la implementación de Node.js de todos los escape de… | |
| Modificada | Alta (8.8) | 1.8% | — | Debian DevscriptsDebian Linux | 3/12/2019 | 17/6/2026 | Existe un problema en uscan en devscripts versiones anteriores a la versión 2.13.19, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario por medio de un tarball especialmente diseñado. | |
| Modificada | Alta (7.8) | 2.5% | — | Artifex GhostscriptFedoraproject Fedora | 27/11/2019 | 17/6/2026 | Se encontró un fallo en todas las versiones de ghostscript 9.x anteriores a la versión 9.50, en el procedimiento .setuserparams2 donde no aseguraba apropiadamente sus llamadas privilegiadas, permitiendo que los scripts omitieran las restricciones "-dSAFER". Un archivo PostScript especialmente diseñado podría… | |
| Modificada | Alta (7.8) | 2.3% | — | Artifex GhostscriptRedhat 3scale API ManagementRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+5 | 27/11/2019 | 17/6/2026 | En ghostscript anterior a la versión 9.50, el procedimiento .buildfont1 no aseguraba adecuadamente sus llamadas privilegiadas, permitiendo que los scripts eludieran las restricciones `-dSAFER`. Un atacante podría abusar de esta fallo al crear un archivo PostScript especialmente diseñado que podría escalar privilegios… | |
| Modificada | Alta (8.8) | 1.4% | — | Jenkins Script Security | 21/11/2019 | 17/6/2026 | Una vulnerabilidad de omisión de sandbox en Jenkins Script Security Plugin versión 1.67 y anteriores, relacionada con el manejo de expresiones de parámetro predeterminadas en los cierres permitió a atacantes ejecutar código arbitrario en scripts manejados en el sandbox. | |
| Modificada | Alta (8.8) | 3.4% | — | Artifex GhostscriptFedoraproject FedoraOpensuse Leap | 15/11/2019 | 17/6/2026 | Se detectó un fallo en todas las versiones de ghostscript 9.x en versiones anteriores a la 9.50, donde el procedimiento ".charkeys", donde no aseguraba apropiadamente sus llamadas privilegiadas, permitiendo que los scripts omitieran las restricciones "-dSAFER". Un atacante podría abusar de este fallo mediante la… | |
| Modificada | Crítica (9.8) | 34% | — | Scriptparser Project ScriptparserEq-3 Homematic Ccu2 FirmwareEq-3 Homematic Ccu3 Firmware | 14/11/2019 | 17/6/2026 | eQ-3 Homematic CCU2 versión 2.47.20 y CCU3 versión 3.47.18 con el AddOn Script Parser instalado versiones hasta 1.8, permite una Ejecución de Código Remota por parte de atacantes no autenticados con acceso a la interfaz web por medio de l script exec.cgi, que ejecuta un contenido de script TCL desde una petición POST… | |
| Modificada | Media (6.5) | 2.2% | — | NokogiriDebian LinuxRedhat Cloudforms Management EngineRedhat Openstack+3 | 5/11/2019 | 17/6/2026 | La gema Nokogiri versiones 1.5.x y 1.6.x, tienebn una DoS durante el análisis de entidades XML al fallar para aplicar límites. | |
| Modificada | Media (6.5) | 2.1% | — | NokogiriDebian LinuxRedhat Cloudforms Management EngineRedhat Openstack+3 | 5/11/2019 | 17/6/2026 | La gema Nokogiri versiones 1.5.x, tiene una Denegación de Servicio por medio de un bucle infinito cuando se analizan documentos XML. | |
| Modificada | Media (4.3) | 0.95% | — | Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+34 | 31/10/2019 | 17/6/2026 | el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados. | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Global Post Script | 23/10/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Global Post Script Plugin, permitió a los usuarios con acceso General y de Lectura enumerar los scripts disponibles para el plugin almacenado en el sistema de archivos maestro de Jenkins. |