Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2143 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.25% | — | Emarketdesign Youtube Video Gallery | 3/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en eMarket Design YouTube Video Gallery mediante el complemento YouTube Showcase en versiones <= 3.3.5. | |
| Modificada | Alta (8.8) | 0.25% | — | Fetchdesigns Sign-up Sheets | 3/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Fetch Designs Sign-up Sheets en versiones <= 2.2.8. | |
| Modificada | Media (4.8) | 0.39% | — | Krillwebdesign Wp-jump-menu | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Jim Krill WP Jump Menu en versiones <= 3.6.4. | |
| Modificada | Alta (7.5) | 2.7% | — | Redhat UndertowRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR IBM LinuxoneRedhat Openshift Container Platform FOR Power+3 | 27/9/2023 | 17/6/2026 | Se encontró una falla en el undertow. Los servlets anotados con @MultipartConfig pueden causar un OutOfMemoryError debido a un gran contenido multiparte. Esto puede permitir que usuarios no autorizados provoquen un ataque remoto de denegación de servicio (DoS). Si el servidor usa fileSizeThreshold para limitar el… | |
| Modificada | Media (6.1) | 1.2% | 💥 PoC | Redhat KeycloakRedhat Single Sign-on | 25/9/2023 | 17/6/2026 | Se encontró una vulnerabilidad reflejada de scross-site scripting (XSS) en el endpoint de OAuth 'oob' debido a un manejo incorrecto de bytes nulos. Este problema permite que un enlace malicioso inserte un URI arbitrario en una página de error de Keycloak. Esta falla requiere que un usuario o administrador interactúe… | |
| Modificada | Crítica (9.8) | 0.79% | — | Redhat Single Sign-onRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR IBM ZRedhat Openshift Container Platform FOR Linuxone+1 | 22/9/2023 | 17/6/2026 | Se encontró una falla en Red Hat Single Sign-On para imágenes de contenedores OpenShift, que están configuradas con una interfaz de administración no segura habilitada. Esta falla permite a un atacante usar esta interfaz para implementar código malicioso y acceder y modificar información potencialmente sensible en la… | |
| Modificada | Media (6.8) | 0.95% | — | Redhat KeycloakRedhat Single Sign-onRedhat Openshift Container PlatformRedhat Openshift Container Platform FOR Linuxone+2 | 20/9/2023 | 17/6/2026 | Se encontró una falla en el alcance offline_access en Keycloak. Este problema afectaría más a los usuarios de ordenadores compartidos (especialmente si las cookies no se borran), debido a la falta de validación de la sesión root y a la reutilización de los identificadores de sesión en las sesiones de autenticación de… | |
| Modificada | Crítica (9.8) | 0.67% | — | Turaconsulting Signalix | 15/9/2023 | 17/6/2026 | La Neutralización Inadecuada de Elementos Especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Tura Signalix permite la inyección SQL. Este problema afecta a Signalix: versión 7T_0228. | |
| Modificada | Crítica (9.8) | 0.81% | — | Activedesign Full Affiliates | 15/9/2023 | 17/6/2026 | Se descubrió que Active Design psaffiliate anterior a v1.9.8 contiene una vulnerabilidad de inyección SQL a través del componente PsaffiliateGetaffiliatesdetailsModuleFrontController::initContent(). | |
| Modificada | Alta (7.5) | 1.8% | — | Redhat Build OF QuarkusRedhat Decision ManagerRedhat FuseRedhat Integration Camel K+12 | 14/9/2023 | 17/6/2026 | Se encontró una falla en undertow. Este problema hace posible lograr una denegación de servicio debido a un estado de protocolo de enlace inesperado actualizado en SslConduit, donde el bucle nunca termina | |
| Modificada | Crítica (9.8) | 2.0% | — | Wibu Codemeter RuntimeTrumpf OseonTrumpf ProgrammingtubeTrumpf Teczonebend+20 | 13/9/2023 | 17/6/2026 | Una vulnerabilidad de Desbordamiento del Búfer en el servicio de red Wibu CodeMeter Runtime hasta la versión 7.60b permite a un atacante remoto no autenticado lograr RCE y obtener acceso completo al sistema anfitrión. | |
| Modificada | Media (6.3) | 2.9% | — | SAP Powerdesigner | 12/9/2023 | 17/6/2026 | SAP PowerDesigner Client - versión 16.7, permite a un atacante no autenticado inyectar código VBScript en un documento y hacer que lo abra un usuario desprevenido, para que la aplicación lo ejecute en nombre del usuario. La aplicación tiene una opción de seguridad para deshabilitar o preguntar a los usuarios antes de… | |
| Modificada | Media (5.4) | 0.51% | — | Designchemical Jquery Accordion Menu Widget | 12/9/2023 | 17/6/2026 | El complemento JQuery Accordion Menu Widget de WordPress para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código corto 'dcwp-jquery-accordion' en versiones hasta 3.1.2 incluida, debido a la insuficiente sanitización de entrada y salida que se escapa en los atributos proporcionados por el… | |
| Modificada | Alta (7.8) | 0.40% | — | Adobe Indesign | 11/9/2023 | 17/6/2026 | Las versiones 17.1 (y anteriores) y 16.4.1 (y anteriores) de Adobe InDesign se ven afectadas por una vulnerabilidad de Escritura Fuera de Límites que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere la interacción del usuario, ya que la… | |
| Modificada | Alta (7.8) | 0.45% | — | Adobe Indesign | 11/9/2023 | 17/6/2026 | Las versiones 17.1 (y anteriores) y 16.4.1 (y anteriores) de Adobe InDesign se ven afectadas por una vulnerabilidad de Lectura Fuera de Límites al analizar un archivo manipulado, lo que podría provocar una lectura más allá del final de una estructura de memoria asignada. Un atacante podría aprovechar esta… | |
| Modificada | Alta (7.8) | 0.40% | — | Adobe Indesign | 11/9/2023 | 17/6/2026 | Las versiones 17.1 (y anteriores) y 16.4.1 (y anteriores) de Adobe InDesign se ven afectadas por una vulnerabilidad de Escritura Fuera de Límites que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere la interacción del usuario, ya que la… | |
| Modificada | Media (6.1) | 1.0% | 💥 Exploit | Ajaydsouza Connections ReloadedArchimidismertzanos Atlast BusinessArchimidismertzanos Fashionable StoreArchimidismertzanos Nothing Personal+42 | 4/9/2023 | 17/6/2026 | Todo lo anterior: Tema de WordPress de Aapna hasta 1.3, Tema de WordPress de Anand hasta 1.2, Tema de WordPress de Anfaust hasta 1.1, Tema de WordPress de Arendelle antes de 1.1.13, Tema de WordPress de Atlast Business hasta 1.5.8.5, Tema de WordPress de Bazaar Lite antes de 1.8.6, Tema de WordPress de Brain Power… | |
| Modificada | Media (6.1) | 0.46% | — | Decentraland Single Sign ON Client | 1/9/2023 | 17/6/2026 | @dcl/single-sign-on-client es una biblioteca npm de código abierto que gestiona los flujos de autenticación de inicio de sesión único. Una validación de entrada incorrecta en la función 'init' permite la ejecución de javascript arbitrario utilizando el prefijo 'javascript:'. Esta vulnerabilidad ha sido parcheada en la… | |
| Modificada | Media (4.8) | 0.36% | — | Minorange Wordpress Yourmembership Single Sign-on | 1/9/2023 | 17/6/2026 | Autenticación. (admin+) Vulnerabilidad de Stored Cross-Site Scripting (XSS) en miniOrange en el complemento YourMembership Single Sign On – YM SSO Login en la versión 1.1.3 y anteriores. | |
| Modificada | Media (4.8) | 0.34% | — | Etoilewebdesign Order Tracking | 31/8/2023 | 17/6/2026 | El plugin Order Tracking Pro para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro de estado del pedido en versiones hasta la 3.3.6, inclusive, debido a la sanitización insuficiente de la entrada y al escape de la salida. Esto permite a atacantes autenticados (administrador o superior)… | |
| Modificada | Media (6.1) | 0.55% | — | Etoilewebdesign Order Tracking | 31/8/2023 | 17/6/2026 | El plugin Order Tracking Pro para WordPress es vulnerable a cross-site scripting reflejado a través de los parámetros start_date y end_date en versiones hasta la 3.3.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web… | |
| Modificada | Media (4.8) | 0.44% | — | Radicalwebdesign Gdpr Cookie Consent Notice BOX | 30/8/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) almacenada en el plugin GDPR Cookie Consent Notice Box de Radical Web Design que afecta a las versiones 1.1.6 e inferiores. Para explotar esta vulnerabilidad hace falta estar autenticado y tener permisos de administrador o superior. | |
| Modificada | Media (4.8) | 0.39% | — | Stpetedesign GPS Plotter | 17/8/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Steve Curtis, St. Pete Design Gps Plotter plugin <= 5.1.4 versions. | |
| Modificada | Media (5.3) | 2.0% | — | SAP Powerdesigner | 8/8/2023 | 17/6/2026 | SAP PowerDesigner - version 16.7, queries all password hashes in the backend database and compares it with the user provided one during login attempt, which might allow an attacker to access password hashes from the client's memory. | |
| Modificada | Crítica (9.8) | 4.8% | — | SAP Powerdesigner | 8/8/2023 | 17/6/2026 | SAP PowerDesigner - version 16.7, has improper access control which might allow an unauthenticated attacker to run arbitrary queries against the back-end database via Proxy. |