Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1810 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.3% | — | Qnap QVR EliteQnap QVR GuardQnap QVR PRO | 14/1/2022 | 17/6/2026 | Se ha informado de una vulnerabilidad de desbordamiento del búfer de la pila que afecta al dispositivo de QNAP que ejecuta QVR Elite, QVR Pro, QVR Guard. Si es explotado, esta vulnerabilidad permite a atacantes ejecutar código arbitrario. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QVR Elite,… | |
| Modificada | Crítica (9.8) | 1.3% | — | Qnap QVR EliteQnap QVR GuardQnap QVR PRO | 14/1/2022 | 17/6/2026 | Se ha informado de una vulnerabilidad de desbordamiento del búfer de la pila que afecta al dispositivo de QNAP que ejecuta QVR Elite, QVR Pro, QVR Guard. Si es explotado, esta vulnerabilidad permite a atacantes ejecutar código arbitrario. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QVR Elite,… | |
| Modificada | Crítica (9.8) | 1.3% | — | Qnap QVR EliteQnap QVR GuardQnap QVR PRO | 14/1/2022 | 17/6/2026 | Se ha informado de una vulnerabilidad de desbordamiento del búfer de la pila que afecta al dispositivo de QNAP que ejecuta QVR Elite, QVR Pro, QVR Guard. Si es explotado, esta vulnerabilidad permite a atacantes ejecutar código arbitrario. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QVR Elite,… | |
| Modificada | Media (6.1) | 1.2% | — | Litespeedtech Litespeed Cache | 3/1/2022 | 17/6/2026 | El plugin LiteSpeed Cache de WordPress versiones anteriores a 4.4.4, no verifica correctamente que las peticiones proceden de servidores QUIC.cloud, permitiendo a atacantes realizar peticiones a determinados endpoints usando un valor de encabezado X-Forwarded-For específico. Además, uno de los endpoints podría ser… | |
| Modificada | Media (4.8) | 0.65% | — | Litespeedtech Litespeed Cache | 3/1/2022 | 17/6/2026 | El plugin LiteSpeed Cache de WordPress versiones anteriores a 4.4.4, no escapa el parámetro qc_res antes de devolverlo al código JS de una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 1.3% | — | Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+5 | 28/12/2021 | 17/6/2026 | Un atacante puede obtener las credenciales de usuario de servidores de archivos, repositorios de copias de seguridad o archivos ZLD guardados en tarjetas SD. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado | |
| Modificada | Crítica (9.8) | 1.3% | — | Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+5 | 28/12/2021 | 17/6/2026 | Un atacante puede obtener las credenciales de usuario de la comunicación entre el PLC y el software. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado | |
| Modificada | Alta (7.5) | 1.2% | — | Rusqlite Project Rusqlite | 26/12/2021 | 17/6/2026 | Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función update_hook presenta un uso de memoria previamente liberada | |
| Modificada | Alta (7.5) | 1.2% | — | Rusqlite Project Rusqlite | 26/12/2021 | 17/6/2026 | Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función rollback_hook presenta un uso de memoria previamente liberada | |
| Modificada | Alta (7.5) | 1.2% | — | Rusqlite Project Rusqlite | 26/12/2021 | 17/6/2026 | Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función commit_hook presenta un uso de memoria previamente liberada | |
| Modificada | Alta (7.5) | 1.2% | — | Rusqlite Project Rusqlite | 26/12/2021 | 17/6/2026 | Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función create_collation presenta un uso de memoria previamente liberada | |
| Modificada | Alta (7.5) | 1.2% | — | Rusqlite Project Rusqlite | 26/12/2021 | 17/6/2026 | Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función create_window_function presenta un uso de memoria previamente liberada | |
| Modificada | Alta (7.5) | 1.2% | — | Rusqlite Project Rusqlite | 26/12/2021 | 17/6/2026 | Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función create_aggregate_function presenta un uso de memoria previamente liberada | |
| Modificada | Alta (7.5) | 1.2% | — | Rusqlite Project Rusqlite | 26/12/2021 | 17/6/2026 | Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función create_scalar_function presenta un uso de memoria previamente liberada | |
| Modificada | Alta (7.2) | 3.9% | — | Theforeman ForemanRedhat Satellite | 23/12/2021 | 17/6/2026 | Se encontró una vulnerabilidad de ejecución de código remota del lado del servidor Foreman project. Un atacante autenticado podría usar las opciones de configuración de Sendmail para sobrescribir los valores predeterminados y llevar a cabo una inyección de comandos. La mayor amenaza de esta vulnerabilidad es para la… | |
| Modificada | Media (6.6) | 4.4% | — | QOS LogbackRedhat SatelliteNetapp Cloud ManagerNetapp Service Level Manager+2 | 16/12/2021 | 17/6/2026 | En logback versiones 1.2.7 y anteriores, un atacante con los privilegios necesarios para editar archivos de configuración podría diseñar una configuración maliciosa que permitiera ejecutar código arbitrario cargado desde servidores LDAP | |
| Modificada | Crítica (9.8) | 73% | 💥 Exploit | Webnus Modern Events Calendar Lite | 13/12/2021 | 17/6/2026 | El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 6.1.5, no sanea ni escapa del parámetro time antes de usarlo en una sentencia SQL en la acción mec_load_single_page AJAX, disponible para usuarios no autenticados, conllevando un problema de inyección SQL no autenticada | |
| Modificada | Media (6.1) | 0.82% | — | Webnus Modern Events Calendar Lite | 13/12/2021 | 17/6/2026 | El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 6.1.5, no sanea ni escapa del parámetro current_month_divider de su llamada AJAX mec_list_load_more (disponible para usuarios autenticados y no autenticados) antes de devolverlo a la respuesta, conllevando a un problema de Cross-Site Scripting… | |
| Modificada | Alta (7.3) | 2.5% | — | Djangoproject DjangoRedhat SatelliteDebian LinuxCanonical Ubuntu Linux+1 | 8/12/2021 | 17/6/2026 | En Django versiones 2.2 anteriores a 2.2.25, versiones 3.1 anteriores a 3.1.14, y versiones 3.2 anteriores a 3.2.10, las peticiones HTTP para URLs con líneas nuevas al final podían omitir el control de acceso de la corriente principal basado en las rutas de las URLs | |
| Modificada | Crítica (9.8) | 16% | 💥 Exploit | Raspberrypi Raspberry PI OS Lite | 7/12/2021 | 17/6/2026 | El sistema operativo Raspberry Pi versiones hasta 5.10, presenta la contraseña por defecto para la cuenta pi. Si no es cambiada, los atacantes pueden conseguir privilegios de administrador | |
| Modificada | Media (6.1) | 0.91% | — | Pixelite Events Manager | 1/12/2021 | 17/6/2026 | El plugin Events Manager de WordPress versiones anteriores a 5.9.8, no sanea y escapa de algunos parámetros search antes de mostrarlos en las páginas, lo que podría conllevar a problemas de tipo Cross-Site Scripting | |
| Modificada | Alta (7.2) | 1.5% | — | Pixelite Events Manager | 1/12/2021 | 17/6/2026 | El plugin Events Manager de WordPress versiones anteriores a 5.9.8, no sanea y escapa de un parámetro antes de usarlo en una sentencia SQL, conllevando a una Inyección SQL | |
| Modificada | Alta (8.8) | 0.67% | — | Delitestudio Push Notifications FOR Wordpress | 24/11/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en Push Notifications para WordPress (Lite) versiones anteriores a 6.0.1, permite a un atacante remoto secuestrar la autenticación de un administrador y llevar a cabo una operación arbitraria por medio de una página web especialmente diseñada | |
| Modificada | Media (4.8) | 0.62% | — | Quiz Tool Lite Project Quiz Tool Lite | 8/11/2021 | 17/6/2026 | El plugin Quiz Tool Lite de WordPress versiones hasta 2.3.15, no sanea los múltiples campos de entrada usados al crear o administrar cuestionarios y en otras opciones de configuración, permitiendo a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad… | |
| Modificada | Media (5.4) | 0.65% | — | Wpreactions WP Reactions Lite | 1/11/2021 | 17/6/2026 | El plugin WP Reactions Lite de WordPress versiones anteriores a 1.3.6, no sanea correctamente las entradas en las páginas wp-admin, permitiendo a usuarios con acceso suficiente inyectar cargas útiles de tipo XSS en las páginas /wp-admin/ |