Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2299 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.3%—Qnap Multimedia Console13/11/202117/6/2026
Se ha informado de una vulnerabilidad de desbordamiento del búfer de la pila que afecta al NAS de QNAP que ejecuta la consola multimedia. Si se explota, esta vulnerabilidad permite a los atacantes ejecutar código arbitrario. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de Multimedia Console:…
ModificadaBaja (3.3)1.4%—Microsoft Azure Real Time Operating System10/11/202119/8/2026
Una vulnerabilidad de Divulgación de Información en Azure RTOS. Este ID de CVE es diferente de CVE-2021-26444, CVE-2021-42301
ModificadaMedia (6.8)0.69%—Microsoft Azure Real Time Operating System10/11/202119/8/2026
Una vulnerabilidad de Elevación de Privilegios en Azure RTOS. Este ID de CVE es diferente de CVE-2021-42302, CVE-2021-42303
ModificadaMedia (6.8)0.86%—Microsoft Azure Real Time Operating System10/11/202119/8/2026
Una vulnerabilidad de Elevación de Privilegios en Azure RTOS. Este ID de CVE es diferente de CVE-2021-42302, CVE-2021-42304
ModificadaMedia (6.8)0.69%—Microsoft Azure Real Time Operating System10/11/202119/8/2026
Una vulnerabilidad de Elevación de Privilegios en Azure RTOS. Este ID de CVE es diferente de CVE-2021-42303, CVE-2021-42304
ModificadaMedia (5.5)1.6%—Microsoft Azure Real Time Operating System10/11/202119/8/2026
Una vulnerabilidad de Divulgación de Información de Azure RTOS. Este ID de CVE es diferente de CVE-2021-42301, CVE-2021-42323
ModificadaAlta (8.8)1.4%—Wp-buy Visitor Traffic Real Time Statistics8/11/202117/6/2026
El plugin Visitor Traffic Real Time Statistics de WordPress versiones anteriores a 3.9, no comprueba ni escapa de la entrada del usuario pasada a la acción today_traffic_index AJAX (disponible para cualquier usuario autenticado) antes de usarla en una sentencia SQL, conllevando a un problema de inyección SQL
ModificadaAlta (7.5)3.3%—Golang GOFedoraproject FedoraOracle Timesten In-memory Database8/11/202117/6/2026
Go versiones anteriores a 1.16.10 y 1.17.x versiones anteriores a 1.17.3, permite un pánico de archivo/zip Reader.Open por medio de un archivo ZIP diseñado que contiene un nombre no válido o un campo filename vacío
ModificadaCrítica (9.8)1.6%—Vtimecn 188jianzhan2/11/202117/6/2026
Una vulnerabilidad de inyección SQL en 188Jianzhan versión v2.1.0, permite a atacantes ejecutar código arbitrario y alcanzar privilegios escalados, por medio del parámetro username en el archivo login.php
AnalizadaMedia (6.5)0.85%—Wago 750-823 FirmwareWago 750-829 FirmwareWago 750-831 FirmwareWago 750-832 Firmware+2626/10/202117/6/2026
Una petición diseñada puede causar un acceso de lectura a un puntero no inicializado en CODESYS V2 Runtime Toolkit 32 Bit full y PLCWinNT versiones anteriores a V2.4.7.56, resultando en una condición de denegación de servicio
AnalizadaAlta (8.1)0.88%—Wago 750-823 FirmwareWago 750-829 FirmwareWago 750-831 FirmwareWago 750-832 Firmware+2626/10/202117/6/2026
Una petición diseñada con valores no válidos puede causar un acceso de lectura o escritura fuera de límites en CODESYS V2 Runtime Toolkit 32 Bit full y PLCWinNT versiones anteriores a V2.4.7.56, resultando en una condición de denegación de servicio o una escritura excesiva de memoria local
AnalizadaAlta (7.5)2.7%—Wago 750-8202 FirmwareWago 750-8203 FirmwareWago 750-8204 FirmwareWago 750-8206 Firmware+1126/10/202117/6/2026
En CODESYS V2 Runtime Toolkit 32 Bit full y PLCWinNT versiones anteriores a V2.4.7.56, las peticiones no válidas diseñadas sin autenticación pueden resultar en varias condiciones de denegación de servicio. Los programas de PLC en ejecución pueden detenerse, puede perderse la memoria, o puede bloquearse el acceso de…
ModificadaAlta (8.2)0.32%—Oracle Zero Downtime DB Migration TO Cloud20/10/202117/6/2026
Una vulnerabilidad en el componente Zero Downtime DB Migration to Cloud de Oracle Database Server. La versión compatible que está afectada es 21c. Una vulnerabilidad explotable fácilmente permite a un atacante muy privilegiado de inicio de sesión local en la infraestructura donde se ejecuta Zero Downtime DB Migration…
ModificadaMedia (5.4)0.49%—Timetracker Project Timetracker18/10/202117/6/2026
anuko/timetracker es un sistema de seguimiento de tiempo de código abierto. En las versiones afectadas Time Tracker usa el control oculto browser_today en algunas páginas para recoger la fecha de hoy de los navegadores de los usuarios. Debido a que no era comprobada el saneo de este parámetro en las versiones…
ModificadaMedia (6.1)1.0%—Anuko Time Tracker13/10/202117/6/2026
Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto, basada en la web y escrita en PHP. Cuando un usuario conectado selecciona una fecha en Time Tracker, se pasa por medio del parámetro de fecha en URI. Debido a que no se comprobaba este parámetro para saneo en las versiones anteriores a…
ModificadaCrítica (9.8)1.3%—Reiner-sct Timecard30/9/202117/6/2026
REINER timeCard versión 6.05.07, instala un Microsoft SQL Server con una contraseña sa que está embebida en el archivo TCServer.jar
ModificadaAlta (8.8)0.63%—Wpdevart Countdown AND Countup, Woocommerce Sales Timer28/9/202117/6/2026
El plugin Countdown and CountUp, WooCommerce Sales Timers de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función save_theme que se encuentra en el archivo ~/includes/admin/coundown_theme_page.php debido a una comprobación nonce faltante que permite a atacantes inyectar…
ModificadaMedia (5.4)0.62%—MX Time Zone Clocks Project MX Time Zone Clocks27/9/202117/6/2026
El plugin MX Time Zone Clocks de WordPress versiones anteriores a 3.4.1 no escapa al atributo time_zone del shortcode mxmtzc_time_zone_clocks, permitiendo a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado
ModificadaCrítica (9.1)1.2%—Talend ESB Runtime22/9/202117/6/2026
Talend ESB Runtime en todas las versiones desde 5.1 hasta 7.3.1-R2021-09, 7.2.1-R2021-09, 7.1.1-R2021-09, presenta un endpoint HTTP Jolokia no autenticado que permite el acceso remoto al JMX del contenedor de tiempo de ejecución, que permitiría a un atacante la capacidad de leer o modificar el contenedor o el software…
ModificadaMedia (6.8)0.69%—TI 15.4-stackTI Ble5-stackDynamic Multi-protocal ManagerTI Easylink+320/9/202117/6/2026
La pila BLE de TI almacena en caché y reusa la propiedad del LTK para un móvil vinculado. Una LTK puede ser una clave no autenticada y sin protección MITM creada por Just Works o una clave autenticada y con protección MITM creada por Passkey Entry, Numeric Comparison u OOB. Supongamos que un móvil víctima usa el…
ModificadaMedia (6.5)1.2%—Motopress Timetable AND Event Schedule20/9/202117/6/2026
El plugin de Timetable and Event Schedule de WordPress versiones anteriores a 2.4.0, muestra la Contraseña Codificada, el Nombre de Usuario y la Dirección de Correo Electrónico (junto con otros datos menos confidenciales) del usuario relacionado con el jefe de horario en la respuesta cuando se solicitan los datos del…
ModificadaMedia (5.4)0.51%—Motopress Timetable AND Event Schedule20/9/202117/6/2026
El plugin Timetable and Event Schedule de WordPress versiones anteriores a 2.4.2, no presenta un control de acceso apropiado cuando se actualiza una franja horaria, permitiendo a cualquier usuario con la capacidad edit_posts (contributor+) actualizar una franja horaria arbitraria de cualquier evento. Además, no se…
ModificadaMedia (4.3)1.6%—Motopress Timetable AND Event Schedule20/9/202117/6/2026
El plugin Timetable and Event Schedule de WordPress versiones anteriores a 2.4.2, no presenta un control de acceso apropiado cuando se elimina una franja horaria, permitiendo a cualquier usuario con la capacidad edit_posts (contributor+) eliminar una franja horaria arbitraria de cualquier evento. Además, no se…
ModificadaMedia (6.3)0.30%—Bytecodealliance WasmtimeFedoraproject Fedora17/9/202117/6/2026
Wasmtime es un runtime de código abierto para WebAssembly y WASI. En Wasmtime desde la versión 0.26.0 y versiones anteriores a 0.30.0, está afectado por una vulnerabilidad por falta de memoria. Se presentaba un error de lectura y escritura no válida y fuera de límites cuando se ejecutaba Wasm que usa "externref"s en…
ModificadaMedia (6.3)0.36%—Bytecodealliance WasmtimeFedoraproject Fedora17/9/202117/6/2026
Wasmtime es un tiempo de ejecución de código abierto para WebAssembly y WASI. Wasmtime versiones anteriores a 0.30.0, está afectado por una vulnerabilidad de confusión de tipo. Como librería de Rust, la caja "wasmtime" marca claramente qué funciones son seguras y cuáles son "unsafe", garantizando que si los…