Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1646 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.5) | 4.1% | — | XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+11 | 23/8/2021 | 7/10/2026 | XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido la… | |
| Analizada | Alta (8.5) | 16% | 💥 Exploit | XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+11 | 23/8/2021 | 7/10/2026 | XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir que un atacante remoto cargue y ejecute código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. No está afectado ningún usuario que haya seguido… | |
| Analizada | Alta (8.8) | 4.5% | — | XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+11 | 23/8/2021 | 7/10/2026 | XStream es una biblioteca sencilla para serializar objetos a XML y viceversa. En las versiones afectadas, esta vulnerabilidad puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto sólo al manipular el flujo de entrada procesado. Un usuario sólo se ve afectado si esta usando la… | |
| Modificada | Alta (8.8) | 0.64% | — | Wpeasycart Shopping Cart & Ecommerce Store | 19/8/2021 | 17/6/2026 | El plugin de WordPress Shopping Cart & eCommerce Store, es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función save_currency_settings que se encuentra en el archivo ~/admin/inc/wp_easycart_admin_initial_setup.php y que permite a atacantes inyectar scripts web arbitrario, en versiones… | |
| Modificada | Alta (7.2) | 1.6% | — | Wow-estore Side Menu | 9/8/2021 | 17/6/2026 | El plugin de WordPress Side Menu Lite - add sticky fixed buttons versiones anteriores a 2.2.1, no sanea apropiadamente los valores de entrada del navegador cuando se construye una sentencia SQL. Unos usuarios con el rol de administrador o con permiso para administrar este plugin podrían llevar a cabo un ataque de… | |
| Modificada | Alta (8.8) | 0.72% | — | Storeapps Stock Manager FOR Woocommerce | 21/7/2021 | 17/6/2026 | El plugin de WordPress WooCommerce Stock Manager es vulnerable a un ataque de tipo Cross-Site Request Forgery conllevando a una Carga de Archivos Arbitrarios en las versiones hasta 2.5.7 incluyéndola, debido a la falta de nonce y de comprobación de archivos en el archivo… | |
| Modificada | Alta (7.5) | 2.4% | — | Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+107 | 21/7/2021 | 25/8/2026 | Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking… | |
| Modificada | Media (4.4) | 0.20% | — | Dell EMC Powerstore | 19/7/2021 | 17/6/2026 | Dell EMC PowerStore versiones anteriores a 1.0.3.0.5.xxx, contiene una Vulnerabilidad de permisos de archivo. Un atacante autenticado local podría potencialmente explotar esta vulnerabilidad, lo que conllevaría a una divulgación de información de determinados directorios del sistema | |
| Modificada | Media (6.7) | 0.42% | — | Dell EMC Powerstore | 19/7/2021 | 17/6/2026 | Dell EMC PowerStore versiones anteriores a 1.0.3.0.5.006 contiene una vulnerabilidad de inyección de comandos del sistema operativo en el entorno de PowerStore X. Un atacante autenticado local podría potencialmente explotar esta vulnerabilidad, conllevando a una ejecución de un comando del SO arbitrario en el SO… | |
| Modificada | Media (5.5) | 2.6% | — | Apache ANTOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Trade Finance+32 | 14/7/2021 | 25/8/2026 | Cuando se lee un archivo ZIP especialmente diseñado, o un formato derivado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Los… | |
| Modificada | Media (5.5) | 2.5% | — | Apache ANTOracle Agile Product Lifecycle ManagementOracle Banking Trade FinanceOracle Banking Treasury Management+28 | 14/7/2021 | 25/8/2026 | Cuando se lee un archivo TAR especialmente diseñado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que finalmente conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Apache Ant… | |
| Modificada | Alta (7.2) | 1.6% | — | Wow-estore Side Menu | 14/6/2021 | 17/6/2026 | La funcionalidad menu delete del plugin Side Menu - add fixed side buttons de WordPress versiones anteriores a 3.1.5, disponible para los usuarios Administradores, toma el parámetro GET y lo usa en una sentencia SQL sin el saneamiento, comprobación o escape apropiado, conllevando por lo tanto a un problema de… | |
| Modificada | Alta (7.5) | 2.1% | — | Pharmacy Medical Store AND Sale Point Project Pharmacy Medical Store AND Sale Point | 2/6/2021 | 17/6/2026 | Se ha detectado que el parámetro catID en Pharmacy Medical Store and Sale Point versión v1.0, es vulnerable a una inyección SQL ciega Basada en Tiempo por medio del archivo /medical/inventories.php que permite a atacantes recuperar todas las bases de datos | |
| Modificada | Alta (8.8) | 77% | 💥 Exploit | XstreamDebian LinuxFedoraproject FedoraNetapp Snapmanager+13 | 28/5/2021 | 7/10/2026 | XStream es un software para serializar objetos Java a XML y viceversa. Una vulnerabilidad en las versiones de XStream anteriores a la versión 1.4.17 puede permitir a un atacante remoto que tenga derechos suficientes ejecutar comandos del host sólo manipulando el flujo de entrada procesado. Ningún usuario que haya… | |
| Modificada | Media (6.1) | 3.0% | 💥 Exploit | Smartstorenet | 19/5/2021 | 17/6/2026 | Smartstore (también se conoce como SmartStoreNET) versiones anteriores a 4.1.0, permite una redirección abierta en las funciones CommonController.ClearCache, ClearDatabaseCache, RestartApplication y ScheduleTaskController.Edit | |
| Modificada | Crítica (9.1) | 1.8% | — | Smartstorenet | 19/5/2021 | 17/6/2026 | Se detectó un problema en Smartstore (también se conoce como SmartStoreNET) versiones anteriores a 4.1.0. El archivo Administration/Controllers/ImportController.cs permite saltar la ruta (para copiar y eliminar acciones) en el método ImportController.Create por medio de un campo TempFileName | |
| Modificada | Media (6.1) | 0.83% | — | De-baat Store Locator Plus | 17/5/2021 | 17/6/2026 | Se presentan varios endpoints en el plugin Store Locator Plus para WordPress versiones hasta 5.5.15, que podrían permitir a atacantes no autenticados la habilidad de inyectar JavaScript malicioso en las páginas | |
| Modificada | Alta (8.8) | 1.1% | — | De-baat Store Locator Plus | 17/5/2021 | 17/6/2026 | Se presenta una funcionalidad en el plugin Store Locator Plus para WordPress versiones hasta 5.5.14, que hizo posible a unos usuarios autenticados actualizar sus metadatos de usuario para convertirse en administradores en cualquier sitio que use el plugin | |
| Modificada | Crítica (9.8) | 33% | — | Smartstore | 12/5/2021 | 17/6/2026 | Se detectó un problema en Smartstore (también se conoce como SmartStoreNET) hasta versiones 4.1.1. El archivo Views/Boards/Partials/_ForumPost.cshtml no llama a la función HtmlUtils.SanitizeHtml en determinado texto para una publicación del foro | |
| Modificada | Crítica (9.8) | 33% | — | Smartstore | 12/5/2021 | 17/6/2026 | Se detectó un problema en Smartstore (también se conoce como SmartStoreNET) versiones hasta 4.1.1. En el archivo Views/PrivateMessages/View.cshtml no llama a la función HtmlUtils.SanitizeHtml en un mensaje privado | |
| Modificada | Alta (8.2) | 1.2% | — | Paxtechnology Paxstore | 7/5/2021 | 17/6/2026 | Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por una vulnerabilidad de suplantación de token. Cada terminal de pago contiene un token de sesión (llamado X-Terminal-Token) para acceder al mercado. Esto permite a la tienda identificar el terminal y poner a disposición las… | |
| Modificada | Media (6.5) | 0.68% | — | Paxtechnology Paxstore | 7/5/2021 | 17/6/2026 | Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por una vulnerabilidad de divulgación de información a través de la funcionalidad de firma PUK, un administrador no tendrá acceso al certificado p12 y la contraseña actuales. Al acceder a esta funcionalidad, el administrador tiene… | |
| Modificada | Alta (8.1) | 1.4% | — | Paxtechnology Paxstore | 7/5/2021 | 17/6/2026 | Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por un control de acceso incorrecto que puede conllevar a una escalada de privilegios remota . Los endpopints del mercado de PAXSTORE permiten a un usuario autenticado leer y escribir datos que no son de su propiedad, incluidos… | |
| Modificada | Alta (7.1) | 0.94% | — | Paxtechnology Paxstore | 7/5/2021 | 17/6/2026 | Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por un control de acceso incorrecto donde la recomprobación de la contraseña en operaciones confidenciales puede ser omitida remotamente por un atacante autenticado a través de peticiones directamente al endpoint | |
| Modificada | Media (6.5) | 1.3% | — | Paxtechnology Paxstore | 7/5/2021 | 17/6/2026 | Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por una inyección de XML External Entity (XXE). Un atacante autenticado puede comprometer las claves privadas de un token JWT y reutilizarlas para manipular los tokens de acceso para acceder a la plataforma como cualquier usuario… |