Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

2141 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.63%—Mojoportal9/2/202317/6/2026
Mojoportal v2.7.0.0 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Company Info Settings component. This vulnerability allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the txtCompanyName parameter.
ModificadaAlta (8.8)1.2%—Mojoportal9/2/202317/6/2026
Mojoportal v2.7 was discovered to contain an authenticated XML external entity (XXE) injection vulnerability.
ModificadaMedia (6.1)32%💥 ExploitMojoportal9/2/202317/6/2026
A reflected cross-site scripting (XSS) vulnerability in the FileDialog.aspx component of mojoPortal v2.7.0.0 allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the ed and tbi parameters.
ModificadaMedia (6.1)0.60%—Geni-portal18/1/202317/6/2026
Se ha encontrado una vulnerabilidad clasificada como problemática en el portal GENI, con identificador VDB-218475. Esto afecta la función no_invocation_id_error del archivo portal/www/portal/sliceresource.php. La manipulación del argumento invocation_id/invocation_user conduce a cross site scripting. Es posible…
ModificadaMedia (6.1)0.59%—Geni-portal18/1/202317/6/2026
Se encontró una vulnerabilidad en GENI Portal. Se ha clasificado como problemática. Una función desconocida del archivo portal/www/portal/error-text.php es afectada por esta vulnerabilidad. La manipulación del argumento error deriva en un cross site scripting. El ataque puede lanzarse de forma remota. El parche se…
ModificadaMedia (5.3)0.51%—Oracle Isupplier Portal18/1/202317/6/2026
Vulnerabilidad en el producto Oracle iSupplier Portal de Oracle E-Business Suite (componente: Gestión de proveedores). Las versiones compatibles que se ven afectadas son 12.2.6-12.2.8. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle…
ModificadaAlta (7.5)0.95%—Bluecatnetworks Device Registration Portal15/1/202317/6/2026
BlueCat Device Registration Portal 2.2 permite ataques XXE que filtran archivos de una sola línea. Un archivo de una sola línea puede contener credenciales, como "machine example.com login daniel password qwerty" en el ejemplo de documentación para el formato de archivo .netrc. NOTA: Las versiones 2.x ya no son…
ModificadaMedia (5.3)0.65%—Afkmods Qsf-portal6/1/202317/6/2026
Una vulnerabilidad fue encontrada en Arthmoor QSF-Portal y clasificada como crítica. Esta vulnerabilidad afecta a un código desconocido del archivo index.php. La manipulación del argumento a conduce a path traversal. El parche se identifica como ea4f61e23ecb83247d174bc2e2cbab521c751a7d. Se recomienda aplicar un parche…
ModificadaMedia (4.8)0.57%—Fortinet Fortiportal3/1/202317/6/2026
Una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web [CWE-79] en las versiones 6.0.0 a 6.0.11 de FortiPortal y todas las versiones de la interfaz de administración 5.3, 5.2, 5.1, 5.0 puede permitir que un atacante autenticado remoto realice un ataque de cross site…
ModificadaAlta (7.5)0.74%—Esri Portal FOR Arcgis29/12/202217/6/2026
Las protecciones contra posibles vulnerabilidades de Server-Side Request Forgery (SSRF) en Esri Portal for ArcGIS versiones 10.8.1 y anteriores no se respetaron en su totalidad y pueden permitir que un atacante remoto y no autenticado falsifique solicitudes a URL arbitrarias desde el sistema, lo que podría conducir a…
ModificadaAlta (7.5)0.88%—Esri Portal FOR Arcgis29/12/202217/6/2026
Las protecciones contra posibles vulnerabilidades de Server-Side Request Forgery (SSRF) en Esri Portal for ArcGIS versiones 10.9.1 e inferiores no se respetaron en su totalidad y pueden permitir que un atacante remoto y no autenticado falsifique solicitudes a URL arbitrarias desde el sistema, lo que podría provocar…
ModificadaMedia (6.1)0.49%—Esri Portal FOR Arcgis29/12/202217/6/2026
Hay una vulnerabilidad de inyección de HTML reflejada en Esri Portal for ArcGIS versiones 10.9.1 y anteriores que puede permitir que un atacante remoto y no autenticado cree un enlace manipulado que, al hacer clic, podría representar HTML arbitrario en el navegador de la víctima.
ModificadaMedia (6.1)0.49%—Esri Portal FOR Arcgis29/12/202217/6/2026
Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.9.1 y anteriores que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic en él, podría ejecutar código JavaScript arbitrario en el navegador de la víctima.
ModificadaMedia (6.1)0.48%—Esri Portal FOR Arcgis29/12/202217/6/2026
Existe una vulnerabilidad de redireccionamiento no validada en Esri Portal para ArcGIS 11 y versiones anteriores que puede permitir que un atacante remoto no autenticado cree una URL que podría redirigir a una víctima a un sitio web arbitrario, simplificando los ataques de phishing.
ModificadaMedia (6.1)0.49%—Esri Portal FOR Arcgis29/12/202217/6/2026
Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.8.1 y 10.7.1 que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima.
ModificadaMedia (6.1)0.49%—Esri Portal FOR Arcgis29/12/202217/6/2026
Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.9.1 e inferiores que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima.
ModificadaAlta (7.5)1.5%—Esri Portal FOR Arcgis29/12/202217/6/2026
En algunas instalaciones no predeterminadas de Esri Portal for ArcGIS versiones 10.9.1 y anteriores, un problema de directory traversal puede permitir que un atacante remoto no autenticado atraviese el sistema de archivos y provoque la divulgación de datos confidenciales (no contenido publicado por el cliente).
ModificadaMedia (6.1)0.49%—Esri Portal FOR Arcgis29/12/202217/6/2026
Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.8.1 y 10.7.1 que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima.
ModificadaAlta (7.5)0.74%—Esri Portal FOR Arcgis29/12/202217/6/2026
Las protecciones contra posibles vulnerabilidades de Server-Side Request Forgery (SSRF) en Esri Portal for ArcGIS versiones 10.8.1 e inferiores no se respetaron en su totalidad y pueden permitir que un atacante remoto y no autenticado falsifique solicitudes a URL arbitrarias desde el sistema, lo que podría provocar…
ModificadaMedia (5.9)0.50%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
La funcionalidad Probar usuarios de LDAP en Liferay Portal 7.0.0 a 7.4.3.4, y Liferay DXP 7.0 fixpack 102 y anteriores, 7.1 antes del fixpack 27, 7.2 antes del fixpack 17, 7.3 antes de la actualización 4 y DXP 7.4 GA incluye LDAP credencial en la URL de la página al paginar a través de la lista de usuarios, lo que…
ModificadaMedia (4.8)0.26%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
Ciertos productos de Liferay se ven afectados por: Falta de Validación de Certificado SSL en los proveedores de datos REST del módulo Dynamic Data Mapping. Esto afecta a Liferay Portal 7.1.0 a 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 17 y 7.3 antes del service pack 3.
ModificadaMedia (4.3)0.64%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
El módulo Dynamic Data Mapping en Liferay Portal 7.1.0 a 7.4.3.4 y Liferay DXP 7.1 antes del fixpack 27, 7.2 antes del fixpack 19, 7.3 antes de la actualización 4 y 7.4 GA no comprueba correctamente el permiso de las entradas del formulario, lo que permite usuarios remotos autenticados para ver y acceder a todas las…
ModificadaMedia (4.3)0.64%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
Una vulnerabilidad de Insecure Direct Object Reference (IDOR) en el módulo Dynamic Data Mapping en Liferay Portal 7.3.2 hasta 7.4.3.4, y Liferay DXP 7.3 antes de la actualización 4, y 7.4 GA permite a usuarios remotos autenticados ver y acceder a entradas de formulario a través del parámetro `formInstanceRecordId`.
ModificadaMedia (5.3)0.71%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
El módulo Hypermedia REST APIs en Liferay Portal v7.4.1 a 7.4.3.4 y Liferay DXP 7.4 GA no comprueba correctamente los permisos, lo que permite a atacantes remotos obtener un objeto WikiNode a través de la API WikiNodeResource.getSiteWikiNodeByExternalReferenceCode.
ModificadaMedia (5.3)0.71%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
El módulo URL Amigables en Liferay Portal v7.4.3.5 a 7.4.3.36 y Liferay DXP 7.4 actualizaciones 1 a 36 no verifica adecuadamente los permisos de usuario, lo que permite a atacantes remotos obtener el historial de todas las URL amigables que se asignaron a una página.