Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1452 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.89% | — | Roundupwp Registrations FOR THE Events Calendar | 24/1/2022 | 17/6/2026 | El plugin Registrations for the Events Calendar de WordPress versiones anteriores a 2.7.10, no escapa el parámetro qtype antes de devolverlo en un atributo en la página de configuración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 0.65% | — | Mobileeventsmanager Mobile Events Manager | 24/1/2022 | 17/6/2026 | El plugin Mobile Events Manager de WordPress versiones anteriores a la versión 1.4.4, no sanea y escapa de varias de sus configuraciones, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (6.1) | 1.9% | 💥 Exploit | TRI Event Tickets | 24/1/2022 | 17/6/2026 | El plugin Event Tickets de WordPress versiones anteriores a 5.2.2, no comprueba el parámetro tribe_tickets_redirect_to antes de redirigir al usuario al valor dado, conllevando a un problema de redireccionamiento arbitrario | |
| Modificada | Media (5.4) | 0.61% | — | Webnus Modern Events Calendar Lite | 17/1/2022 | 17/6/2026 | El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 6.2.0, permitía que cualquier usuario conectado, incluso un usuario suscriptor, pudiera añadir una categoría cuyos parámetros escapaban incorrectamente en el panel de administración, conllevando a un ataque de tipo XSS almacenado | |
| Modificada | Media (4.3) | 0.35% | — | Theeventscalendar Eventcalendar | 17/1/2022 | 17/6/2026 | El plugin EventCalendar de WordPress versiones anteriores a 1.1.51, no presenta una autorización adecuada y comprobaciones CSRF en las acciones add_calendar_event AJAX, permitiendo a los usuarios con un rol tan bajo como el de suscriptor crear eventos | |
| Modificada | Media (6.1) | 0.81% | — | Theeventscalendar Eventcalendar | 17/1/2022 | 17/6/2026 | El plugin EventCalendar de WordPress versiones anteriores a 1.1.51, no escapa a algunas entradas del usuario antes de devolverlas en atributos, conllevando a problemas de tipo Cross-SIte Scripting Reflejado | |
| Modificada | Alta (8.8) | 1.4% | — | E-dynamics Events Made Easy | 3/1/2022 | 17/6/2026 | El plugin Events Made Easy de WordPress versiones anteriores a 2.2.36, no sanea ni escapa del parámetro search_text antes de usarlo en una sentencia SQL por medio de la acción eme_searchmail AJAX, disponible para cualquier usuario autenticado. Como resultado, los usuarios con un rol tan bajo como el de suscriptor… | |
| Modificada | Crítica (9.8) | 73% | 💥 Exploit | Webnus Modern Events Calendar Lite | 13/12/2021 | 17/6/2026 | El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 6.1.5, no sanea ni escapa del parámetro time antes de usarlo en una sentencia SQL en la acción mec_load_single_page AJAX, disponible para usuarios no autenticados, conllevando un problema de inyección SQL no autenticada | |
| Modificada | Media (6.1) | 0.82% | — | Webnus Modern Events Calendar Lite | 13/12/2021 | 17/6/2026 | El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 6.1.5, no sanea ni escapa del parámetro current_month_divider de su llamada AJAX mec_list_load_more (disponible para usuarios autenticados y no autenticados) antes de devolverlo a la respuesta, conllevando a un problema de Cross-Site Scripting… | |
| Modificada | Crítica (9.8) | 7.3% | 💥 Exploit | Roundupwp Registrations FOR THE Events Calendar | 6/12/2021 | 17/6/2026 | El plugin Registrations for the Events Calendar de WordPress versiones anteriores a 2.7.6, no sanea ni escapa del parámetro event_id en la acción AJAX rtec_send_unregister_link (disponible tanto para usuarios no autenticados como autenticados) antes de usarlo en una sentencia SQL, conllevando a una inyección SQL no… | |
| Modificada | Media (6.1) | 0.91% | — | Pixelite Events Manager | 1/12/2021 | 17/6/2026 | El plugin Events Manager de WordPress versiones anteriores a 5.9.8, no sanea y escapa de algunos parámetros search antes de mostrarlos en las páginas, lo que podría conllevar a problemas de tipo Cross-Site Scripting | |
| Modificada | Alta (7.2) | 1.5% | — | Pixelite Events Manager | 1/12/2021 | 17/6/2026 | El plugin Events Manager de WordPress versiones anteriores a 5.9.8, no sanea y escapa de un parámetro antes de usarlo en una sentencia SQL, conllevando a una Inyección SQL | |
| Modificada | Media (4.3) | 0.50% | — | IBM Qradar Security Information AND Event Manager | 1/12/2021 | 17/6/2026 | IBM QRadar SIEM versiones 7.3 y 7.4, es vulnerable a un ataque de tipo server side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, que podría conllevar a una enumeración de la red o facilitar otros ataques. Esta vulnerabilidad es debido a una… | |
| Modificada | Media (6.1) | 0.64% | — | IBM Qradar Security Information AND Event Manager | 1/12/2021 | 17/6/2026 | IBM QRadar SIEM versiones 7.3 y 7.4, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales dentro de una… | |
| Modificada | Media (5.9) | 1.2% | — | IBM Qradar Security Information AND Event Manager | 1/12/2021 | 17/6/2026 | IBM QRadar SIEM versiones 7.3 y 7.4, podría permitir a un atacante obtener información confidencial debido a que el servidor lleva a cabo un intercambio de claves sin autenticación de entidades en las comunicaciones entre hosts utilizando técnicas de tipo man in the middle. IBM X-Force ID: 203033 | |
| Modificada | Alta (7.5) | 0.69% | — | IBM Qradar Security Information AND Event Manager | 1/12/2021 | 17/6/2026 | IBM QRadar SIEM versiones 7.3 y 7.4, usa algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. IBM X-Force ID: 196074 | |
| Modificada | Media (6.1) | 1.2% | 💥 Exploit | Roundupwp Registrations FOR THE Events Calendar | 29/11/2021 | 17/6/2026 | El plugin Registrations for the Events Calendar de WordPress versiones anteriores a 2.7.5, no escapa el parámetro v antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.4) | 0.25% | — | Sophos Exploit PreventionSophos Intercept X EndpointSophos Intercept X FOR Server | 26/11/2021 | 17/6/2026 | Un administrador local podría evitar que el servicio HMPA sea iniciado a pesar de la protección contra manipulaciones mediante una vulnerabilidad de ruta de servicio no citada en el componente HMPA de Sophos Intercept X Advanced y Sophos Intercept X Advanced for Server versiones anteriores a 2.0.23, así como Sophos… | |
| Modificada | Alta (7.8) | 0.23% | — | Intel NUC M15 Laptop KIT HID Event Filter Driver Pack | 17/11/2021 | 17/6/2026 | Unos permisos predeterminados incorrectos en el instalador para el paquete de controladores de filtro de eventos HID del kit de Computadora Portátil Intel(R) NUC M15 anterior a la versión 2.2.1.383 pueden permitir a un usuario autenticado habilitar potencialmente una escalada de privilegios por medio de un acceso local | |
| Modificada | Media (6.1) | 0.89% | — | PHP Event Calendar Project PHP Event Calendar | 8/11/2021 | 17/6/2026 | PHP Event Calendar versiones hasta el 04-11-2021 permite un ataque de tipo cross-site scripting (XSS) persistente, como es demostrado por el parámetro de título /server/ajax/events_manager.php. Esto puede ser explotado por un adversario de múltiples maneras, por ejemplo, para llevar a cabo acciones en la página en el… | |
| Modificada | Crítica (9.8) | 2.5% | — | Kaysongroup PHP Event Calendar | 8/11/2021 | 17/6/2026 | PHP Event Calendar versiones anteriores a 03-09-2021 permite una inyección SQL, como es demostrado en el parámetro de nombre de usuario /server/ajax/user_manager.php. Esto puede ser usado para ejecutar sentencias SQL directamente en la base de datos, permitiendo a un adversario en algunos casos comprometer… | |
| Modificada | Crítica (9.8) | 16% | 💥 Exploit | Online Event Booking AND Reservation System Project Online Event Booking AND Reservation System | 5/11/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Online Event Booking and Reservation System en PHP en event-management/views. Un atacante puede aprovechar esta vulnerabilidad para manipular una consulta sql llevada a cabo. Como resultado puede extraer datos confidenciales del servidor web y en… | |
| Modificada | Media (4.3) | 3.9% | 💥 Exploit | Online Event Booking AND Reservation System Project Online Event Booking AND Reservation System | 5/11/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inyección de HTML en Sourcecodester Online Event Booking and Reservation System en PHP/MySQL por medio del parámetro msg en el archivo /event-management/index.php. Un atacante puede aprovechar esta vulnerabilidad para cambiar la visibilidad del sitio web. Una vez que el usuario… | |
| Modificada | Media (5.4) | 1.7% | 💥 PoC | Online Event Booking AND Reservation System Project Online Event Booking AND Reservation System | 5/11/2021 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) almacenada en Sourcecodester Online Event Booking and Reservation System in PHP/MySQL por medio del parámetro Holiday reason. Un atacante puede aprovechar esta vulnerabilidad para ejecutar comandos javascript en nombre de los navegantes del servidor… | |
| Modificada | Alta (7.2) | 1.1% | — | Mcafee Data Loss Prevention Endpoint | 1/11/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en la extensión de McAfee Data Loss Prevention (DLP) ePO versiones anteriores a 11.7.100, permite a un atacante remoto que haya iniciado sesión en ePO como administrador inyectar SQL arbitrario en la base de datos de ePO mediante la sección de administración de usuarios de la… |