Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2143 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.41% | — | Bandoche Pypinksign | 16/11/2023 | 9/7/2026 | PyPinkSign v0.5.1 utiliza un IV no aleatorio o estático para el modo Cipher Block Chaining (CBC) en el cifrado AES. Esta vulnerabilidad puede dar lugar a la divulgación de información y comunicaciones. | |
| Modificada | Crítica (9.8) | 0.70% | — | Activedesign Newsletterpop | 15/11/2023 | 17/6/2026 | En el módulo "Newsletter Popup PRO con código de Bono/Cupón" (newsletterpop) anterior a la versión 2.6.1 de Active Design para PrestaShop, un invitado puede realizar inyección SQL en las versiones afectadas. El método `NewsletterpopsendVerificationModuleFrontController::checkEmailSubscription()` tiene llamadas SQL… | |
| Modificada | Media (4.8) | 0.42% | — | Theweb-designs TWB Woocommerce | 14/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado autenticado (con permisos de admin o superiores) en el complemento Abu Bakar TWB Woocommerce Reviews en versiones <= 1.7.5. | |
| Modificada | Crítica (9.8) | 0.83% | — | Emudhra Emsigner | 14/11/2023 | 28/8/2026 | El control de acceso incorrecto en la función Forgot Your Password de EMSigner v2.8.7 permite a atacantes no autenticados acceder a las cuentas de todos los usuarios registrados, incluidos aquellos con privilegios de administrador, a través de un token de restablecimiento de contraseña manipulado. | |
| Modificada | Alta (7.5) | 0.47% | — | Emudhra Emsigner | 14/11/2023 | 28/8/2026 | El control de acceso incorrecto en el formulario de creación de Usuarios AdHoc de EMSigner v2.8.7 permite a atacantes no autenticados modificar arbitrariamente nombres de usuarios y privilegios utilizando la dirección de correo electrónico de un usuario registrado. | |
| Modificada | Media (6.5) | 0.59% | — | Emudhra Emsigner | 14/11/2023 | 28/8/2026 | Insecure Direct Object References (IDOR) en EMSigner v2.8.7 permiten a los atacantes obtener acceso no autorizado al contenido de la aplicación y ver datos confidenciales de otros usuarios mediante la manipulación de los parámetros documentID y EncryptedDocumentId. | |
| Modificada | Alta (7.5) | 4.1% | 💥 Exploit | Humansignal Label Studio | 13/11/2023 | 17/6/2026 | Label Studio es una herramienta de etiquetado de datos de código abierto. En todas las versiones actuales de Label Studio anteriores a la 1.9.2post0, la aplicación permite a los usuarios configurar filtros de forma insegura para tareas de filtrado. Un atacante puede construir una cadena de filtros para filtrar tareas… | |
| Modificada | Alta (8.8) | 0.30% | — | Wbcomdesigns Buddypress Activity Social Share | 12/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Wbcom Designs Wbcom Designs – Complemento BuddyPress Activity Social Share en versiones <= 3.5.0. | |
| Modificada | Media (5.3) | 0.37% | — | Sigstore Gitsign | 10/11/2023 | 17/6/2026 | Gitsign es un software para la firma Git sin llave mediante Sigstore. En las versiones de gitsign que comienzan con 0.6.0 y anteriores a 0.8.0, las claves públicas de Rekor se obtuvieron a través de la API de Rekor, en lugar de a través del cliente TUF local. Si el servidor Rekor ascendente estuviera comprometido, los… | |
| Modificada | Alta (8.8) | 0.34% | — | Designsandcode Forget About Shortcode Buttons | 9/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Designs & Code Forget About Shortcode Buttons en versiones <= 2.1.2. | |
| Modificada | Alta (8.8) | 1.2% | — | Humansignal Label Studio | 9/11/2023 | 17/6/2026 | Label Studio es una herramienta de anotación y etiquetado de datos de varios tipos con formato de salida estandarizado. Existe una vulnerabilidad que se puede encadenar dentro de la vulnerabilidad ORM Leak para hacerse pasar por cualquier cuenta en Label Studio. Un atacante podría aprovechar estas vulnerabilidades… | |
| Modificada | Media (5.3) | 0.64% | — | Sigstore Cosign | 7/11/2023 | 17/6/2026 | Cosign es una herramienta de firma de sigstore para contenedores OCI. Cosign es susceptible a una denegación de servicio por parte de un registro controlado por un atacante. Un atacante que controla un registro remoto puede devolver una gran cantidad de certificaciones y/o firmas a Cosign y hacer que Cosign entre en… | |
| Modificada | Alta (8.8) | 0.28% | — | Wpexperts Email Templates Customizer AND Designer | 7/11/2023 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en wpexpertsio Email Templates Customizer and Designer para WordPress y WooCommerce permite Cross-Site Request Forgery (CSRF). Este problema afecta Email Templates Customizer and Designer for WordPress and WooCommerce: desde n/a hasta 1.4.2 . | |
| Modificada | Alta (7.8) | 0.27% | — | Opendesign Drawings SDK | 7/11/2023 | 17/6/2026 | Se descubrió un problema en Open Design Alliance Drawings SDK antes de la versión 2024.10. Un valor dañado para el inicio del sector MiniFat en un archivo DGN manipulado genera una lectura fuera de los límites. Esto puede permitir a los atacantes provocar un bloqueo, lo que podría permitir un ataque de Denegación de… | |
| Modificada | Media (5.4) | 0.54% | — | Gravitydesign Telephone Number Linker | 7/11/2023 | 17/6/2026 | El complemento Telephone Number Linker para WordPress es vulnerable a las Cross-Site Scripting (XSS) Almacenado a través del shortcode 'telnumlink' del complemento en todas las versiones hasta la 1.2 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario… | |
| Modificada | Alta (8.8) | 0.23% | — | Kadencewp Kadence Woocommerce Email Designer | 6/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Kadence WP Kadence WooCommerce Email Designer en versiones <= 1.5.11. | |
| Analizada | Alta (7.5) | 0.51% | — | Browserify-signDebian Linux | 26/10/2023 | 17/6/2026 | browserify-sign es un paquete para duplicar la funcionalidad de las funciones de clave pública criptográfica del nodo, gran parte de esto se basa en el trabajo de Fedor Indutny en indutny/tls.js. Un problema de verificación de límite superior en la función `dsaVerify` permite a un atacante construir firmas que pueden… | |
| Modificada | Crítica (9.8) | 50% | 💥 Exploit | Ndkdesign NDK Steppingpack | 25/10/2023 | 17/6/2026 | En el módulo "Step by Step products Pack" (ndk_steppingpack) versión 1.5.6 y anteriores de NDK Design para PrestaShop, un invitado puede realizar inyección SQL. El método `NdkSpack::getPacks()` tiene llamadas SQL sensibles que pueden ejecutarse con una llamada http trivial y explotarse para falsificar una inyección… | |
| Modificada | Media (5.5) | 0.19% | — | Omrom Cx-designer | 23/10/2023 | 17/6/2026 | CX-Designer Ver.3.740 y anteriores (incluido en CX-One CXONE-AL[][]D-V4) contiene una restricción inadecuada de la vulnerabilidad de referencia de entidad externa XML (XXE). Si un usuario abre un archivo de proyecto especialmente manipulado creado por un atacante, se puede revelar información confidencial en el… | |
| Modificada | Alta (8.8) | 0.67% | — | Radykal Fancy Product Designer | 20/10/2023 | 17/6/2026 | El complemento Fancy Product Designer para WordPress es vulnerable a modificaciones no autorizadas de las opciones del sitio debido a una falta de verificación de capacidad en la función fpd_update_options en versiones hasta la 4.6.9 incluida. Esto hace posible que los atacantes autenticados con permisos a nivel de… | |
| Modificada | Media (6.3) | 0.40% | — | Radykal Fancy Product Designer | 20/10/2023 | 17/6/2026 | El complemento Fancy Product Designer para WordPress es vulnerable al acceso no autorizado a los datos y a la modificación de la configuración del complemento debido a una falta de verificación de capacidad en múltiples funciones AJAX en versiones hasta la 4.6.9 incluida. Esto hace posible que atacantes autenticados… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Alta (7.5) | 0.80% | — | SAP Powerdesigner | 10/10/2023 | 17/6/2026 | SAP PowerDesigner Client: versión 16.7, no valida suficientemente el documento XML BPMN2 importado de una fuente que no es de confianza. Como resultado, se accedería a las URL de entidades externas en el archivo BPMN2, aunque no se utilizaran, durante la importación. Un ataque exitoso podría afectar la disponibilidad… | |
| Modificada | Alta (8.8) | 0.25% | — | Laposta Signup Basic | 6/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Laposta - en el complemento Roel Bousardt Laposta Signup Basic en versiones <= 1.4.1. | |
| Modificada | Alta (7.1) | 0.52% | — | Redhat KeycloakRedhat Openshift Container PlatformRedhat Single Sign-on | 4/10/2023 | 17/6/2026 | Se encontró una falla en Keycloak. Un servidor Keycloak configurado para admitir la autenticación mTLS para clientes OAuth/OpenID no verifica correctamente la cadena de certificados del cliente. Un cliente que posee un certificado adecuado puede autorizarse como cualquier otro cliente, por tanto, acceder a datos que… |