Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2650 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.1) | 0.61% | — | Redhat Cloudforms Management Engine | 6/7/2022 | 17/6/2026 | Una configuración no segura para la verificación de certificados (http.verify_mode = OpenSSL::SSL::VERIFY_NONE) puede conllevar a una omisión de verificación en Red Hat CloudForms versión 5.x | |
| Modificada | Alta (7.5) | 4.1% | — | Zohocorp Manageengine Adselfservice Plus | 4/7/2022 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus versiones anteriores a 6203, permite una denegación de servicio (reinicio de la aplicación) por medio de una carga útil diseñada para la API de despliegue de aplicaciones móviles | |
| Modificada | Alta (7.5) | 3.6% | — | Zohocorp Manageengine Servicedesk Plus MSP | 2/7/2022 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10604 permite un salto de ruta (a WEBINF/web.xml desde sample/WEB-INF/web.xml o sample/META-INF/web.xml) | |
| Modificada | Crítica (9.8) | 2.0% | — | Pypi Dr-web-engine | 24/6/2022 | 17/6/2026 | Se ha detectado que el paquete DR-Web-Engine en PyPI versión v0.2.0b0, contiene una puerta trasera de ejecución de código por medio del paquete de petición. Esta vulnerabilidad permite a atacantes acceder a información confidencial del usuario y a claves de moneda digital, así como escalar privilegios | |
| Modificada | Media (6.5) | 0.97% | — | Cisco Identity Services Engine | 15/6/2022 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto autenticado obtener información confidencial de un dispositivo afectado. Esta vulnerabilidad se presenta porque los niveles de privilegio administrativo para los datos… | |
| Modificada | Crítica (9.8) | 1.1% | — | Cisco Identity Services Engine | 15/6/2022 | 17/6/2026 | Una vulnerabilidad en la página de inicio de sesión de Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto no autenticado iniciar sesión sin credenciales y acceder a todos los roles sin ninguna restricción. Esta vulnerabilidad es debido a la exposición de metadatos confidenciales de Security… | |
| Modificada | Media (6.1) | 0.74% | — | Ltgplc Rustici Software Scorm Engine | 9/6/2022 | 17/6/2026 | Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en el parámetro playerConfUrl del archivo /defaultui/player/modern.html para SCORM Engine versiones anteriores a 20.1.45.914, 21.1.x, anteriores a 21.1.7.219. El problema se presenta porque no se presentan limitaciones en el dominio o el… | |
| Modificada | Crítica (9.8) | 7.9% | 💥 Exploit | Wpmet Fundengine | 8/6/2022 | 17/6/2026 | El plugin WP Fundraising Donation and Crowdfunding Platform WordPress anterior a la versión 1.5.0 no sanea y escapa de un parámetro antes de utilizarlo en una sentencia SQL a través de una de sus rutas REST, lo que lleva a una inyección SQL explotable por usuarios no autentificados | |
| Modificada | Alta (7.5) | 1.1% | — | Unicorn-engine Unicorn Engine | 2/6/2022 | 17/6/2026 | Unicorn Engine versión v2.0.0-rc7, contiene pérdidas de memoria causadas por una inicialización incompleta del motor unicorn | |
| Modificada | Alta (7.5) | 1.9% | — | Unicorn-engine Unicorn Engine | 2/6/2022 | 17/6/2026 | Se ha detectado que Unicorn Engine versiones v2.0.0-rc7 y anteriores, contienen una desreferencia de puntero NULL por medio de qemu_ram_free | |
| Modificada | Alta (7.5) | 1.2% | — | Unicorn-engine Unicorn Engine | 2/6/2022 | 17/6/2026 | Se ha detectado que Unicorn Engine versiones v2.0.0-rc7 y anteriores ,contenían una pérdida de memoria por medio de la función uc_close en el archivo /my/unicorn/uc.c | |
| Modificada | Alta (7.8) | 0.80% | — | Unicorn-engine Unicorn Engine | 2/6/2022 | 17/6/2026 | Se ha detectado que Unicorn Engine versión v1.0.3, contiene una vulnerabilidad de uso de memoria previamente liberada por medio de la función hook | |
| Modificada | Alta (7.2) | 4.9% | — | Zohocorp Manageengine Applications Manager | 24/5/2022 | 17/6/2026 | ManageEngine AppManager15 (Build No:15510) permite a un usuario administrador autenticado subir un archivo DLL para llevar a cabo un ataque de secuestro de DLL dentro de la carpeta "working" mediante la funcionalidad "Upload Files / Binaries" | |
| Modificada | Alta (7.5) | 1.7% | — | Gost Engine Project Gost Engine | 24/5/2022 | 17/6/2026 | GOST engine es una implementación de referencia de los algoritmos criptográficos rusos GOST para OpenSSL. Los clientes TLS usando el motor GOST cuando el cifrado "TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC" está acordado y el servidor usa claves secretas GOST de 512 bits son vulnerables a un desbordamiento del… | |
| Modificada | Crítica (9.8) | 2.7% | — | Rengine Project Rengine | 22/5/2022 | 17/6/2026 | Inyección de comandos del sistema operativo en el repositorio GitHub yogeshojha/rengine versiones anteriores a 1.2.0 | |
| Modificada | Crítica (9.8) | 2.3% | — | Yogeshojha Rengine | 20/5/2022 | 17/6/2026 | Se ha detectado que Rengine versión v1.0.2, contiene una vulnerabilidad de ejecución de código remota (RCE) por medio de la función yaml configuration | |
| Modificada | Media (5.3) | 10% | 💥 Exploit | Zohocorp Manageengine Adselfservice Plus | 20/5/2022 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus antes de la versión 6202 permite a los atacantes realizar una enumeración de nombres de usuario a través de una solicitud POST elaborada a /ServletAPI/accounts/login | |
| Modificada | Media (6.5) | 0.74% | — | Blogengine.net | 18/5/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en BlogEngine.Net versión v3.3.8.0, permite a atacantes no autenticados leer archivos arbitrarios en el servidor web de alojamiento | |
| Modificada | Alta (7.2) | 1.5% | — | Vikwp Hotel Booking Engine & PMS | 16/5/2022 | 17/6/2026 | El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no comprueba apropiadamente las imágenes, lo que permite a usuarios con altos privilegios, como los administradores, cargar archivos PHP disfrazados de imágenes y que contienen código PHP malicioso | |
| Modificada | Media (4.8) | 0.60% | — | Vikwp Hotel Booking Engine & PMS | 16/5/2022 | 17/6/2026 | El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no escapa a varias configuraciones antes de mostrarlas en atributos, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando… | |
| Modificada | Media (6.5) | 0.54% | — | Vikwp Hotel Booking Engine & PMS | 16/5/2022 | 17/6/2026 | El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no presenta una comprobación de tipo CSRF cuando es añadida una campaña de seguimiento, y no escapa de los campos de la campaña cuando los muestra en los atributos. Como resultado, los atacantes podrían hacer que un… | |
| Modificada | Crítica (9.1) | 2.7% | — | Blogengine.net | 13/5/2022 | 17/6/2026 | Se ha detectado que BlogEngine.NET versión v3.3.8.0, presenta una vulnerabilidad de eliminación de archivos arbitraria que permite a atacantes eliminar archivos dentro del directorio root del servidor web por medio de una petición HTTP diseñada | |
| Modificada | Crítica (9.8) | 92% | — | Zohocorp Manageengine Opmanager | 5/5/2022 | 17/6/2026 | Zoho ManageEngine OPManager versiones hasta 125588, permite una inyección SQL por medio de algunos informes por defecto | |
| Analizada | Crítica (9.8) | 84% | 💥 Exploit | Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO | 28/4/2022 | 17/6/2026 | Zoho ManageEngine Access Manager Plus versiones anteriores a 4302, Password Manager Pro versiones anteriores a 12007 y PAM360 versiones anteriores a 5401 son vulnerables a una omisión del control de acceso en algunas URL de la API Rest (para SSOutAction. SSLAction. LicenseMgr. GetProductDetails. GetDashboard.… | |
| Modificada | Media (5.3) | 1.1% | — | Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin | 19/4/2022 | 17/6/2026 | Una exposición de información confidencial en el plugin E4J s.r.l. VikBooking Hotel Booking Engine & PMS versiones anteriores a 1.5.3 incluyéndola en WordPress, permite a atacantes conseguir los datos de las reservas al adivinar/forzar de forma bruta IDs de reservas fáciles de predecir por medio de peticiones POST… |