Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

2141 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.67%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
El módulo Asset Libraries en Liferay Portal 7.3.5 a 7.4.3.28, y Liferay DXP 7.3 antes de la actualización 8, y DXP 7.4 antes de la actualización 29 no verifica correctamente los permisos de las librerías de activos, lo que permite a los usuarios remotos autenticados ver las librerías de activos a través de la interfaz…
ModificadaAlta (7.5)0.76%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
Vulnerabilidad de deslizamiento de zip en FileUtil.unzip en Liferay Portal 7.4.3.5 hasta 7.4.3.35 y Liferay DXP 7.4 actualización 1 hasta la actualización 34 permite a los atacantes crear o sobrescribir archivos existentes en el sistema de archivos mediante la implementación de un complemento/módulo malicioso.
ModificadaAlta (7.5)1.3%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
Vulnerabilidad ReDoS en LayoutPageTemplateEntryUpgradeProcess en Liferay Portal 7.3.2 hasta 7.4.3.4 y Liferay DXP 7.2 fix pack 9 hasta fix pack 18, 7.3 antes de la actualización 4 y DXP 7.4 GA permite a atacantes remotos consumir una cantidad excesiva de recursos del servidor a través de un payload manipulado…
ModificadaAlta (7.5)0.76%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
Una vulnerabilidad Zip slip en Elasticsearch Connector en Liferay Portal 7.3.3 a 7.4.3.18, y Liferay DXP 7.3 antes de la actualización 6 y 7.4 antes de la actualización 19 permite a los atacantes crear o sobrescribir archivos existentes en el sistema de archivos mediante la instalación maliciosa del complemento…
ModificadaCrítica (9.8)0.77%—Liferay DXPLiferay Portal15/11/20229/7/2026
Una vulnerabilidad de inyección SQL en el módulo URL Amigable en Liferay Portal 7.3.7 y Liferay DXP 7.3 fixpack 2 hasta la actualización 4 permite a los atacantes ejecutar comandos SQL arbitrarios a través de un payload manipulado inyectado en el campo "título" de una URL amigable.
ModificadaAlta (8.8)1.0%—Liferay PortalLiferay Digital Experience PlatformLiferay DXP15/11/20229/7/2026
Una vulnerabilidad de inyección SQL en el módulo Layout en Liferay Portal 7.1.3 hasta 7.4.3.4, y Liferay DXP 7.1 anterior al fix pack 27, 7.2 anterior al fix pack 17, 7.3 anterior al service pack 3 y 7.4 GA permite a atacantes remotos autenticados ejecutar arbitrariamente Comandos SQL a través de un payload manipulado…
ModificadaCrítica (9.8)0.78%—Liferay DXPLiferay Portal15/11/20229/7/2026
Una vulnerabilidad de inyección SQL en el módulo Fragment en Liferay Portal 7.3.3 a 7.4.3.16, y Liferay DXP 7.3 antes de la actualización 4, y 7.4 antes de la actualización 17 permite a los atacantes ejecutar comandos SQL arbitrarios a través del atributo `namespace` de PortletPreferences.
ModificadaMedia (5.4)0.42%—Liferay PortalLiferay DXP15/11/20229/7/2026
Ciertos productos de Liferay son vulnerables a Cross Site Scripting (XSS) a través del módulo Commerce. Esto afecta a Liferay Portal 7.3.5 hasta 7.4.2 y Liferay DXP 7.3 antes de la actualización 8.
ModificadaMedia (6.1)0.97%💥 ExploitLiferay PortalLiferay Digital Experience PlatformLiferay DXP15/11/20229/7/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en el módulo Portal Search en Liferay Portal 7.1.0 hasta 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 15 y 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web o HTML arbitrario a través del parámetro "etiqueta".
ModificadaMedia (5.4)0.55%—Liferay PortalLiferay Digital Experience PlatformLiferay DXP15/11/202217/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en la notificación de usuario del módulo Compartir en Liferay Portal 7.2.1 a 7.4.2, y Liferay DXP 7.2 antes del fix pack 19, y 7.3 antes de la actualización 4 permite a atacantes remotos inyectar scripts web o HTML arbitrarios compartiendo un activo con un payload…
ModificadaMedia (6.1)0.61%—Liferay PortalLiferay Digital Experience PlatformLiferay DXP15/11/202217/6/2026
Una vulnerabilidad de Cross-Site Scripring (XSS) en el módulo Announcements en Liferay Portal 7.1.0 a 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 17 y 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web arbitrario o HTML.
ModificadaMedia (5.4)0.59%—Liferay DXPLiferay Portal19/10/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en el módulo Document and Media - funcionalidad de descarga de archivos en Liferay Digital Experience Platform versión 7.3.10 SP3, permite a atacantes remotos inyectar scripts JS o HTML arbitrarias en el campo description del archivo svg descargado
ModificadaMedia (6.1)0.56%—Liferay DXPLiferay Portal18/10/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en el módulo Frontend Taglib en Liferay Portal versiones 7.3.2 hasta 7.4.3.16, y Liferay DXP versiones 7.3 anteriores a update 6, y versiones 7.4 anteriores a 17, permite a atacantes remotos inyectar script web o HTML arbitrarios
ModificadaMedia (6.1)0.55%—Liferay DXPLiferay Portal18/10/20229/7/2026
Una vulnerabilidad de Cross-site scripting (XSS) en la integración del módulo Frontend Editor con CKEditor en Liferay Portal versiones 7.3.2 hasta 7.4.3.14, y Liferay DXP versiones 7.3 anteriores a update 6, y versiones 7.4 anteriores a update 15, permite a atacantes remotos inyectar script web o HTML arbitrarios por…
ModificadaMedia (5.4)0.53%—Liferay Portal18/10/20229/7/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en la página de edición de detalles de objetos del módulo Object en Liferay Portal 7.4.3.4 hasta 7.4.3.36, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de una carga útil diseñada inyectada en el campo de texto "Label" del campo de…
ModificadaMedia (5.4)0.53%—Liferay DXPLiferay Portal18/10/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en la página de edición de asignados de roles del módulo Role en Liferay Portal versiones 7.4.0 hasta 7.4.3.36, y Liferay DXP versiones 7.4 anteriores a update 37, permite a atacantes remotos inyectar script web o HTML arbitrarios
ModificadaMedia (6.1)0.55%—Liferay DXPLiferay Portal18/10/20229/7/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el módulo Document Library de Liferay Portal versiones 7.4.3.30 hasta 7.4.3.36, y Liferay DXP versiones 7.4 update 30 hasta update 36, permite a atacantes remotos inyectar script web o HTML arbitrarios por medio del parámetro "redirect"
ModificadaMedia (5.4)0.53%—Liferay Digital Experience PlatformLiferay DXPLiferay Portal18/10/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en el widget Sort del módulo Portal Search en Liferay Portal versiones 7.2.0 hasta 7.4.3.24, y Liferay DXP 7.2 versiones anteriores a fix pack 19, 7.3 anteriores a update 5, y DXP versiones 7.4 anteriores a update 25, permite a atacantes remotos inyectar scripts…
ModificadaMedia (5.4)0.60%—Liferay DXPLiferay Portal13/10/20229/7/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en la funcionalidad Blog module - add new topic en Liferay Digital Experience Platform 7.3.10 SP3, permite a atacantes remotos inyectar scripts JS o HTML arbitrarios en el campo del nombre del tema recién creado
ModificadaMedia (5.3)0.53%—Liferay Portal7/10/202217/6/2026
Un fallo no seguro en el componente auth.login.prompt.enabled de Liferay Portal versiones v7.0.0 hasta v7.4.2, permite a atacantes enumerar nombres de usuarios, nombres de sitios y páginas
ModificadaMedia (6.5)1.2%—Mojoportal3/10/20229/7/2026
Se ha detectado que mojoPortal versión v2.7, contiene una vulnerabilidad de salto de ruta por medio del parámetro "f" en el archivo /DesignTools/CssEditor.aspx. Esta vulnerabilidad permite a atacantes autenticados leer archivos arbitrarios en el sistema
ModificadaAlta (8.8)1.4%—Mojoportal30/9/20229/7/2026
Se ha detectado que mojoPortal versión v2.7, contiene una vulnerabilidad de descarga de archivos arbitraria que permite a atacantes ejecutar código arbitrario por medio de un archivo PNG diseñado
ModificadaMedia (6.5)0.68%—Liferay DXPLiferay Portal22/9/20229/7/2026
El módulo de traducción de Liferay Portal versiones v7.4.3.12 hasta v7.4.3.36, y Liferay DXP versiones 7.4 update 8 hasta 36, no comprueba los permisos antes de permitir a un usuario exportar un contenido web para su traducción, permitiendo a atacantes descargar el archivo de traducción XLIFF de una página de…
ModificadaAlta (7.5)1.3%—Liferay Portal22/9/20229/7/2026
Una vulnerabilidad de salto de ruta en el módulo Hypermedia REST APIs de Liferay Portal versiones 7.4.0 hasta 7.4.2, permite a atacantes remotos acceder a archivos fuera de com.liferay.headless.discovery.web/META-INF/resources por medio del parámetro "parameter"
ModificadaMedia (6.1)0.44%—Liferay DXPLiferay Portal22/9/20229/7/2026
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en Liferay Portal versión v7.4.3.4 y Liferay DXP versión v7.4 GA, permiten a atacantes ejecutar scripts web o HTML arbitrarios por medio de parámetros con el prefijo filter_
Orbitaley — Vulnerabilidades