Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1810 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.3%—Qnap QVR EliteQnap QVR GuardQnap QVR PRO14/1/202217/6/2026
Se ha informado de una vulnerabilidad de desbordamiento del búfer de la pila que afecta al dispositivo de QNAP que ejecuta QVR Elite, QVR Pro, QVR Guard. Si es explotado, esta vulnerabilidad permite a atacantes ejecutar código arbitrario. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QVR Elite,…
ModificadaCrítica (9.8)1.3%—Qnap QVR EliteQnap QVR GuardQnap QVR PRO14/1/202217/6/2026
Se ha informado de una vulnerabilidad de desbordamiento del búfer de la pila que afecta al dispositivo de QNAP que ejecuta QVR Elite, QVR Pro, QVR Guard. Si es explotado, esta vulnerabilidad permite a atacantes ejecutar código arbitrario. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QVR Elite,…
ModificadaCrítica (9.8)1.3%—Qnap QVR EliteQnap QVR GuardQnap QVR PRO14/1/202217/6/2026
Se ha informado de una vulnerabilidad de desbordamiento del búfer de la pila que afecta al dispositivo de QNAP que ejecuta QVR Elite, QVR Pro, QVR Guard. Si es explotado, esta vulnerabilidad permite a atacantes ejecutar código arbitrario. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de QVR Elite,…
ModificadaMedia (6.1)1.2%—Litespeedtech Litespeed Cache3/1/202217/6/2026
El plugin LiteSpeed Cache de WordPress versiones anteriores a 4.4.4, no verifica correctamente que las peticiones proceden de servidores QUIC.cloud, permitiendo a atacantes realizar peticiones a determinados endpoints usando un valor de encabezado X-Forwarded-For específico. Además, uno de los endpoints podría ser…
ModificadaMedia (4.8)0.65%—Litespeedtech Litespeed Cache3/1/202217/6/2026
El plugin LiteSpeed Cache de WordPress versiones anteriores a 4.4.4, no escapa el parámetro qc_res antes de devolverlo al código JS de una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)1.3%—Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+528/12/202117/6/2026
Un atacante puede obtener las credenciales de usuario de servidores de archivos, repositorios de copias de seguridad o archivos ZLD guardados en tarjetas SD. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado
ModificadaCrítica (9.8)1.3%—Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+528/12/202117/6/2026
Un atacante puede obtener las credenciales de usuario de la comunicación entre el PLC y el software. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado
ModificadaAlta (7.5)1.2%—Rusqlite Project Rusqlite26/12/202117/6/2026
Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función update_hook presenta un uso de memoria previamente liberada
ModificadaAlta (7.5)1.2%—Rusqlite Project Rusqlite26/12/202117/6/2026
Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función rollback_hook presenta un uso de memoria previamente liberada
ModificadaAlta (7.5)1.2%—Rusqlite Project Rusqlite26/12/202117/6/2026
Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función commit_hook presenta un uso de memoria previamente liberada
ModificadaAlta (7.5)1.2%—Rusqlite Project Rusqlite26/12/202117/6/2026
Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función create_collation presenta un uso de memoria previamente liberada
ModificadaAlta (7.5)1.2%—Rusqlite Project Rusqlite26/12/202117/6/2026
Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función create_window_function presenta un uso de memoria previamente liberada
ModificadaAlta (7.5)1.2%—Rusqlite Project Rusqlite26/12/202117/6/2026
Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función create_aggregate_function presenta un uso de memoria previamente liberada
ModificadaAlta (7.5)1.2%—Rusqlite Project Rusqlite26/12/202117/6/2026
Se ha detectado un problema en la crate rusqlite versiones 0.25.x anteriores a 0.25.4 y versiones 0.26.x anteriores a 0.26.2 para Rust. La función create_scalar_function presenta un uso de memoria previamente liberada
ModificadaAlta (7.2)3.9%—Theforeman ForemanRedhat Satellite23/12/202117/6/2026
Se encontró una vulnerabilidad de ejecución de código remota del lado del servidor Foreman project. Un atacante autenticado podría usar las opciones de configuración de Sendmail para sobrescribir los valores predeterminados y llevar a cabo una inyección de comandos. La mayor amenaza de esta vulnerabilidad es para la…
ModificadaMedia (6.6)4.4%—QOS LogbackRedhat SatelliteNetapp Cloud ManagerNetapp Service Level Manager+216/12/202117/6/2026
En logback versiones 1.2.7 y anteriores, un atacante con los privilegios necesarios para editar archivos de configuración podría diseñar una configuración maliciosa que permitiera ejecutar código arbitrario cargado desde servidores LDAP
ModificadaCrítica (9.8)73%💥 ExploitWebnus Modern Events Calendar Lite13/12/202117/6/2026
El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 6.1.5, no sanea ni escapa del parámetro time antes de usarlo en una sentencia SQL en la acción mec_load_single_page AJAX, disponible para usuarios no autenticados, conllevando un problema de inyección SQL no autenticada
ModificadaMedia (6.1)0.82%—Webnus Modern Events Calendar Lite13/12/202117/6/2026
El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 6.1.5, no sanea ni escapa del parámetro current_month_divider de su llamada AJAX mec_list_load_more (disponible para usuarios autenticados y no autenticados) antes de devolverlo a la respuesta, conllevando a un problema de Cross-Site Scripting…
ModificadaAlta (7.3)2.5%—Djangoproject DjangoRedhat SatelliteDebian LinuxCanonical Ubuntu Linux+18/12/202117/6/2026
En Django versiones 2.2 anteriores a 2.2.25, versiones 3.1 anteriores a 3.1.14, y versiones 3.2 anteriores a 3.2.10, las peticiones HTTP para URLs con líneas nuevas al final podían omitir el control de acceso de la corriente principal basado en las rutas de las URLs
ModificadaCrítica (9.8)16%💥 ExploitRaspberrypi Raspberry PI OS Lite7/12/202117/6/2026
El sistema operativo Raspberry Pi versiones hasta 5.10, presenta la contraseña por defecto para la cuenta pi. Si no es cambiada, los atacantes pueden conseguir privilegios de administrador
ModificadaMedia (6.1)0.91%—Pixelite Events Manager1/12/202117/6/2026
El plugin Events Manager de WordPress versiones anteriores a 5.9.8, no sanea y escapa de algunos parámetros search antes de mostrarlos en las páginas, lo que podría conllevar a problemas de tipo Cross-Site Scripting
ModificadaAlta (7.2)1.5%—Pixelite Events Manager1/12/202117/6/2026
El plugin Events Manager de WordPress versiones anteriores a 5.9.8, no sanea y escapa de un parámetro antes de usarlo en una sentencia SQL, conllevando a una Inyección SQL
ModificadaAlta (8.8)0.67%—Delitestudio Push Notifications FOR Wordpress24/11/202117/6/2026
Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en Push Notifications para WordPress (Lite) versiones anteriores a 6.0.1, permite a un atacante remoto secuestrar la autenticación de un administrador y llevar a cabo una operación arbitraria por medio de una página web especialmente diseñada
ModificadaMedia (4.8)0.62%—Quiz Tool Lite Project Quiz Tool Lite8/11/202117/6/2026
El plugin Quiz Tool Lite de WordPress versiones hasta 2.3.15, no sanea los múltiples campos de entrada usados al crear o administrar cuestionarios y en otras opciones de configuración, permitiendo a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad…
ModificadaMedia (5.4)0.65%—Wpreactions WP Reactions Lite1/11/202117/6/2026
El plugin WP Reactions Lite de WordPress versiones anteriores a 1.3.6, no sanea correctamente las entradas en las páginas wp-admin, permitiendo a usuarios con acceso suficiente inyectar cargas útiles de tipo XSS en las páginas /wp-admin/