Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2620 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.21% | — | Thefreewindows Auto Limit Posts Reloaded | 6/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento TheFreeWindows Auto Limit Posts Reloaded en versiones <= 2.5. | |
| Modificada | Alta (8.8) | 0.72% | — | Sangoma Freepbx | 2/11/2023 | 9/7/2026 | Se descubrió que Sangoma Technologies FreePBX anterior a cdr 15.0.18, 16.0.40, 15.0.16 y 16.0.17 contenía un problema de control de acceso a través de un valor de parámetro modificado, por ejemplo, cambiando extensión=self a extensión=101. | |
| Modificada | Crítica (9.8) | 0.83% | — | Addify Free Gifts | 1/11/2023 | 17/6/2026 | Vulnerabilidad de inyección SQL en addify Addifyfreegifts v.1.0.2 y anteriores permite a un atacante remoto ejecutar código arbitrario a través de un script manipulado para la función getrulebyid en el componente AddifyfreegiftsModel.php. | |
| Modificada | Media (4.8) | 0.32% | — | Paymentsplugin WP Full Stripe Free | 26/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenada autenticada (con permisos de admin o superior) en el complemento Mammothology WP Full Stripe Free en versiones <= 1.6.1. | |
| Modificada | Alta (7.5) | 0.41% | — | Free5gc UDM | 23/10/2023 | 17/6/2026 | pkg/suci/suci.go en free5GC udm anterior a 1.2.0, cuando se usa Go anterior a 1.19, permite un Ataque de Curva no válida porque puede calcular un secreto compartido a través de una clave pública sin comprimir que no ha sido validada. Un atacante puede enviar SUCI arbitrarias a la UDM, que intenta descifrarlas tanto a… | |
| Modificada | Media (5.4) | 0.31% | — | Freelancer-coder Wordpress Simple Html Sitemap | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Ashish Ajani WordPress Simple HTML Sitemap en versiones <= 2.1. | |
| Modificada | Alta (8.8) | 0.21% | — | Sendpulse Free WEB Push | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgeryios (CSRF) en el complemento SendPulse SendPulse Free Web Push en versiones <= 1.3.1. | |
| Modificada | Crítica (9.8) | 0.66% | — | Free Hospital Management System FOR Small Practices Project Free Hospital Management System FOR Small Practices | 15/10/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Free Hospital Management System for Small Practices 1.0 y clasificada como crítica. Una función desconocida del archivo /vm/admin/doctors.php del componente Parameter Handler es afectada por esta vulnerabilidad. La manipulación de la búsqueda de argumentos conduce a… | |
| Modificada | Media (5.5) | 0.20% | — | Freebsd | 4/10/2023 | 17/6/2026 | En la CPU 0, se llama a la verificación del workaround de SMCCC antes de que se haya inicializado el soporte de SMCCC. Esto resultó en que no se instalaran workarounds de ejecución especulativa en la CPU 0. | |
| Modificada | Alta (7.1) | 0.20% | — | Freebsd | 4/10/2023 | 17/6/2026 | Antes de la corrección, la llamada al sistema copy_file_range verificó solo las capabilities CAP_READ y CAP_WRITE en los descriptores de archivos de entrada y salida, respectivamente. Usar un desplazamiento es lógicamente equivalente a buscar, y la llamada al sistema debe requerir adicionalmente la capability… | |
| Modificada | Media (6.5) | 0.67% | — | Freebsd | 4/10/2023 | 17/6/2026 | En un sistema de archivos msdosfs, las llamadas al sistema 'truncate' o 'ftruncate' bajo ciertas circunstancias llenan el espacio adicional en el archivo con datos no asignados del dispositivo de disco subyacente, en lugar de cero bytes. Esto puede permitir que un usuario con acceso de escritura a archivos en un… | |
| Modificada | Alta (7.5) | 1.2% | — | Freeopcua Opcua-asyncio | 3/10/2023 | 17/6/2026 | Las versiones del paquete asyncua anteriores a la 0.9.96 son vulnerables a la denegación de servicio (DoS), de modo que un atacante puede enviar un paquete con formato incorrecto y, como resultado, el servidor entrará en un bucle infinito y consumirá memoria excesiva. | |
| Modificada | Alta (7.5) | 0.52% | — | Freeopcua Opcua-asyncio | 3/10/2023 | 17/6/2026 | Las versiones del paquete asyncua anteriores a la 0.9.96 son vulnerables a una autenticación incorrecta, por lo que es posible acceder al espacio de direcciones sin cifrado ni autenticación. **Nota:** Este problema se debe a que faltan comprobaciones de servicios que requieren una sesión activa. | |
| Modificada | Crítica (9.8) | 0.44% | — | Free5gc | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery, cuya explotación podría permitir a un atacante realizar diferentes acciones en la plataforma como administrador, simplemente cambiando el valor del token a "admin". También es posible realizar solicitudes POST, GET y DELETE sin ningún valor de token. Por lo tanto, un… | |
| Analizada | Alta (7.2) | 4.3% | ⚠ Explotación activa | Trendmicro Apex ONETrendmicro Worry-free Business SecurityTrendmicro Worry-free Business Security Services | 19/9/2023 | 17/6/2026 | Una vulnerabilidad en el módulo de desinstalación AV de terceros contenido en Trend Micro Apex One (on-prem and SaaS), Worry-Free Business Security y Worry-Free Business Security Services podría permitir a un atacante manipular el módulo para ejecutar comandos arbitrarios afectando la instalación. Tenga en cuenta que… | |
| Modificada | Media (6.5) | 0.91% | — | Freeswitch | 15/9/2023 | 17/6/2026 | FreeSWITCH es una pila de telecomunicaciones definida por software que permite la transformación digital de switches de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware básico. Antes de la versión 1.10.10, FreeSWITCH permitía a los usuarios autorizados provocar un… | |
| Modificada | Alta (7.5) | 0.99% | — | Freeswitch | 15/9/2023 | 17/6/2026 | FreeSWITCH es una pila de telecomunicaciones definida por software que permite la transformación digital de switches de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware básico. Antes de la versión 1.10.10, FreeSWITCH permitía a los usuarios remotos activar escritura… | |
| Modificada | Crítica (9.8) | 2.9% | — | Freewillsolutions Smart Trade | 15/9/2023 | 17/6/2026 | Freewill iFIS (también conocido como SMART Trade) 20.01.01.04 permite la inyección de comandos del sistema operativo a través de metacaracteres del shell en una página de informe. | |
| Modificada | Media (6.1) | 0.69% | 💥 PoC | Free AND Open Source Inventory Management System Project Free AND Open Source Inventory Management System | 8/9/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Free and Open Source Inventory Management System v1.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en los parámetros Nombre, Dirección y Compañía en la sección Add New Put. | |
| Modificada | Media (6.1) | 0.64% | 💥 PoC | Free AND Open Source Inventory Management System Project Free AND Open Source Inventory Management System | 7/9/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Free and Open Source Inventory Management System v1.0 permiten a los atacantes ejecutar scripts web arbitrarios o HTML mediante la inyección de un payload manipulado en los parámetros Subtotal y Paidbill en la sección Agregar nueva. | |
| Modificada | Alta (7.5) | 0.80% | — | Freebsd | 6/9/2023 | 17/6/2026 | En el procesamiento de paquetes pf con una regla 'scrub fragment reassemble', un paquete que contenga múltiples encabezados de fragmentos IPv6 se reensamblaría y luego se procesaría inmediatamente. Es decir, un paquete con múltiples encabezados de extensión de fragmentos no sería reconocido como el payload final… | |
| Modificada | Media (6.1) | 0.64% | 💥 PoC | Free AND Open Source Inventory Management System Project Free AND Open Source Inventory Management System | 1/9/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Free and Open Source Inventory Management System v1.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en los parámetros Nombre, Dirección y Compañía en la sección Add New Put. | |
| Modificada | Media (6.1) | 0.64% | 💥 PoC | Free AND Open Source Inventory Management System Project Free AND Open Source Inventory Management System | 1/9/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Free and Open Source Inventory Management System v1.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en los parámetros Nombre, Dirección y Compañía en la sección Add Customer section. | |
| Modificada | Alta (7.5) | 1.2% | — | Freerdp | 31/8/2023 | 17/6/2026 | FreeRDP es una implementación libre del Protocolo de Escritorio Remoto (RDP), publicado bajo la licencia Apache. Las versiones afectadas están sujetas a un Out-Of-Bounds Read en la función `RleDecompress`. Esta lectura fuera de los límites se produce porque FreeRDP procesa la variable `pbSrcBuffer` sin comprobar si… | |
| Modificada | Crítica (9.1) | 1.3% | — | Freerdp | 31/8/2023 | 17/6/2026 | FreeRDP es una implementación libre del Protocolo de Escritorio Remoto (RDP), publicado bajo la licencia Apache. Las versiones afectadas están sujetas a una lectura fuera de límites en la función 'general_YUV444ToRGB_8u_P3AC4R_BGRX'. Este problema se debe probablemente a datos insuficientes para la variable 'pSrc' y… |