Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

2650 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.1)0.61%—Redhat Cloudforms Management Engine6/7/202217/6/2026
Una configuración no segura para la verificación de certificados (http.verify_mode = OpenSSL::SSL::VERIFY_NONE) puede conllevar a una omisión de verificación en Red Hat CloudForms versión 5.x
ModificadaAlta (7.5)4.1%—Zohocorp Manageengine Adselfservice Plus4/7/202217/6/2026
Zoho ManageEngine ADSelfService Plus versiones anteriores a 6203, permite una denegación de servicio (reinicio de la aplicación) por medio de una carga útil diseñada para la API de despliegue de aplicaciones móviles
ModificadaAlta (7.5)3.6%—Zohocorp Manageengine Servicedesk Plus MSP2/7/202217/6/2026
Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10604 permite un salto de ruta (a WEBINF/web.xml desde sample/WEB-INF/web.xml o sample/META-INF/web.xml)
ModificadaCrítica (9.8)2.0%—Pypi Dr-web-engine24/6/202217/6/2026
Se ha detectado que el paquete DR-Web-Engine en PyPI versión v0.2.0b0, contiene una puerta trasera de ejecución de código por medio del paquete de petición. Esta vulnerabilidad permite a atacantes acceder a información confidencial del usuario y a claves de moneda digital, así como escalar privilegios
ModificadaMedia (6.5)0.97%—Cisco Identity Services Engine15/6/202217/6/2026
Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto autenticado obtener información confidencial de un dispositivo afectado. Esta vulnerabilidad se presenta porque los niveles de privilegio administrativo para los datos…
ModificadaCrítica (9.8)1.1%—Cisco Identity Services Engine15/6/202217/6/2026
Una vulnerabilidad en la página de inicio de sesión de Cisco Identity Services Engine (ISE) podría permitir a un atacante remoto no autenticado iniciar sesión sin credenciales y acceder a todos los roles sin ninguna restricción. Esta vulnerabilidad es debido a la exposición de metadatos confidenciales de Security…
ModificadaMedia (6.1)0.74%—Ltgplc Rustici Software Scorm Engine9/6/202217/6/2026
Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en el parámetro playerConfUrl del archivo /defaultui/player/modern.html para SCORM Engine versiones anteriores a 20.1.45.914, 21.1.x, anteriores a 21.1.7.219. El problema se presenta porque no se presentan limitaciones en el dominio o el…
ModificadaCrítica (9.8)7.9%💥 ExploitWpmet Fundengine8/6/202217/6/2026
El plugin WP Fundraising Donation and Crowdfunding Platform WordPress anterior a la versión 1.5.0 no sanea y escapa de un parámetro antes de utilizarlo en una sentencia SQL a través de una de sus rutas REST, lo que lleva a una inyección SQL explotable por usuarios no autentificados
ModificadaAlta (7.5)1.1%—Unicorn-engine Unicorn Engine2/6/202217/6/2026
Unicorn Engine versión v2.0.0-rc7, contiene pérdidas de memoria causadas por una inicialización incompleta del motor unicorn
ModificadaAlta (7.5)1.9%—Unicorn-engine Unicorn Engine2/6/202217/6/2026
Se ha detectado que Unicorn Engine versiones v2.0.0-rc7 y anteriores, contienen una desreferencia de puntero NULL por medio de qemu_ram_free
ModificadaAlta (7.5)1.2%—Unicorn-engine Unicorn Engine2/6/202217/6/2026
Se ha detectado que Unicorn Engine versiones v2.0.0-rc7 y anteriores ,contenían una pérdida de memoria por medio de la función uc_close en el archivo /my/unicorn/uc.c
ModificadaAlta (7.8)0.80%—Unicorn-engine Unicorn Engine2/6/202217/6/2026
Se ha detectado que Unicorn Engine versión v1.0.3, contiene una vulnerabilidad de uso de memoria previamente liberada por medio de la función hook
ModificadaAlta (7.2)4.9%—Zohocorp Manageengine Applications Manager24/5/202217/6/2026
ManageEngine AppManager15 (Build No:15510) permite a un usuario administrador autenticado subir un archivo DLL para llevar a cabo un ataque de secuestro de DLL dentro de la carpeta "working" mediante la funcionalidad "Upload Files / Binaries"
ModificadaAlta (7.5)1.7%—Gost Engine Project Gost Engine24/5/202217/6/2026
GOST engine es una implementación de referencia de los algoritmos criptográficos rusos GOST para OpenSSL. Los clientes TLS usando el motor GOST cuando el cifrado "TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC" está acordado y el servidor usa claves secretas GOST de 512 bits son vulnerables a un desbordamiento del…
ModificadaCrítica (9.8)2.7%—Rengine Project Rengine22/5/202217/6/2026
Inyección de comandos del sistema operativo en el repositorio GitHub yogeshojha/rengine versiones anteriores a 1.2.0
ModificadaCrítica (9.8)2.3%—Yogeshojha Rengine20/5/202217/6/2026
Se ha detectado que Rengine versión v1.0.2, contiene una vulnerabilidad de ejecución de código remota (RCE) por medio de la función yaml configuration
ModificadaMedia (5.3)10%💥 ExploitZohocorp Manageengine Adselfservice Plus20/5/202217/6/2026
Zoho ManageEngine ADSelfService Plus antes de la versión 6202 permite a los atacantes realizar una enumeración de nombres de usuario a través de una solicitud POST elaborada a /ServletAPI/accounts/login
ModificadaMedia (6.5)0.74%—Blogengine.net18/5/202217/6/2026
Se ha detectado una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en BlogEngine.Net versión v3.3.8.0, permite a atacantes no autenticados leer archivos arbitrarios en el servidor web de alojamiento
ModificadaAlta (7.2)1.5%—Vikwp Hotel Booking Engine & PMS16/5/202217/6/2026
El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no comprueba apropiadamente las imágenes, lo que permite a usuarios con altos privilegios, como los administradores, cargar archivos PHP disfrazados de imágenes y que contienen código PHP malicioso
ModificadaMedia (4.8)0.60%—Vikwp Hotel Booking Engine & PMS16/5/202217/6/2026
El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no escapa a varias configuraciones antes de mostrarlas en atributos, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando…
ModificadaMedia (6.5)0.54%—Vikwp Hotel Booking Engine & PMS16/5/202217/6/2026
El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no presenta una comprobación de tipo CSRF cuando es añadida una campaña de seguimiento, y no escapa de los campos de la campaña cuando los muestra en los atributos. Como resultado, los atacantes podrían hacer que un…
ModificadaCrítica (9.1)2.7%—Blogengine.net13/5/202217/6/2026
Se ha detectado que BlogEngine.NET versión v3.3.8.0, presenta una vulnerabilidad de eliminación de archivos arbitraria que permite a atacantes eliminar archivos dentro del directorio root del servidor web por medio de una petición HTTP diseñada
ModificadaCrítica (9.8)92%—Zohocorp Manageengine Opmanager5/5/202217/6/2026
Zoho ManageEngine OPManager versiones hasta 125588, permite una inyección SQL por medio de algunos informes por defecto
AnalizadaCrítica (9.8)84%💥 ExploitZohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO28/4/202217/6/2026
Zoho ManageEngine Access Manager Plus versiones anteriores a 4302, Password Manager Pro versiones anteriores a 12007 y PAM360 versiones anteriores a 5401 son vulnerables a una omisión del control de acceso en algunas URL de la API Rest (para SSOutAction. SSLAction. LicenseMgr. GetProductDetails. GetDashboard.…
ModificadaMedia (5.3)1.1%—Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin19/4/202217/6/2026
Una exposición de información confidencial en el plugin E4J s.r.l. VikBooking Hotel Booking Engine & PMS versiones anteriores a 1.5.3 incluyéndola en WordPress, permite a atacantes conseguir los datos de las reservas al adivinar/forzar de forma bruta IDs de reservas fáciles de predecir por medio de peticiones POST…
Orbitaley — Vulnerabilidades