Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2299 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.3% | — | Qnap Multimedia Console | 13/11/2021 | 17/6/2026 | Se ha informado de una vulnerabilidad de desbordamiento del búfer de la pila que afecta al NAS de QNAP que ejecuta la consola multimedia. Si se explota, esta vulnerabilidad permite a los atacantes ejecutar código arbitrario. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de Multimedia Console:… | |
| Modificada | Baja (3.3) | 1.4% | — | Microsoft Azure Real Time Operating System | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Divulgación de Información en Azure RTOS. Este ID de CVE es diferente de CVE-2021-26444, CVE-2021-42301 | |
| Modificada | Media (6.8) | 0.69% | — | Microsoft Azure Real Time Operating System | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Elevación de Privilegios en Azure RTOS. Este ID de CVE es diferente de CVE-2021-42302, CVE-2021-42303 | |
| Modificada | Media (6.8) | 0.86% | — | Microsoft Azure Real Time Operating System | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Elevación de Privilegios en Azure RTOS. Este ID de CVE es diferente de CVE-2021-42302, CVE-2021-42304 | |
| Modificada | Media (6.8) | 0.69% | — | Microsoft Azure Real Time Operating System | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Elevación de Privilegios en Azure RTOS. Este ID de CVE es diferente de CVE-2021-42303, CVE-2021-42304 | |
| Modificada | Media (5.5) | 1.6% | — | Microsoft Azure Real Time Operating System | 10/11/2021 | 19/8/2026 | Una vulnerabilidad de Divulgación de Información de Azure RTOS. Este ID de CVE es diferente de CVE-2021-42301, CVE-2021-42323 | |
| Modificada | Alta (8.8) | 1.4% | — | Wp-buy Visitor Traffic Real Time Statistics | 8/11/2021 | 17/6/2026 | El plugin Visitor Traffic Real Time Statistics de WordPress versiones anteriores a 3.9, no comprueba ni escapa de la entrada del usuario pasada a la acción today_traffic_index AJAX (disponible para cualquier usuario autenticado) antes de usarla en una sentencia SQL, conllevando a un problema de inyección SQL | |
| Modificada | Alta (7.5) | 3.3% | — | Golang GOFedoraproject FedoraOracle Timesten In-memory Database | 8/11/2021 | 17/6/2026 | Go versiones anteriores a 1.16.10 y 1.17.x versiones anteriores a 1.17.3, permite un pánico de archivo/zip Reader.Open por medio de un archivo ZIP diseñado que contiene un nombre no válido o un campo filename vacío | |
| Modificada | Crítica (9.8) | 1.6% | — | Vtimecn 188jianzhan | 2/11/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en 188Jianzhan versión v2.1.0, permite a atacantes ejecutar código arbitrario y alcanzar privilegios escalados, por medio del parámetro username en el archivo login.php | |
| Analizada | Media (6.5) | 0.85% | — | Wago 750-823 FirmwareWago 750-829 FirmwareWago 750-831 FirmwareWago 750-832 Firmware+26 | 26/10/2021 | 17/6/2026 | Una petición diseñada puede causar un acceso de lectura a un puntero no inicializado en CODESYS V2 Runtime Toolkit 32 Bit full y PLCWinNT versiones anteriores a V2.4.7.56, resultando en una condición de denegación de servicio | |
| Analizada | Alta (8.1) | 0.88% | — | Wago 750-823 FirmwareWago 750-829 FirmwareWago 750-831 FirmwareWago 750-832 Firmware+26 | 26/10/2021 | 17/6/2026 | Una petición diseñada con valores no válidos puede causar un acceso de lectura o escritura fuera de límites en CODESYS V2 Runtime Toolkit 32 Bit full y PLCWinNT versiones anteriores a V2.4.7.56, resultando en una condición de denegación de servicio o una escritura excesiva de memoria local | |
| Analizada | Alta (7.5) | 2.7% | — | Wago 750-8202 FirmwareWago 750-8203 FirmwareWago 750-8204 FirmwareWago 750-8206 Firmware+11 | 26/10/2021 | 17/6/2026 | En CODESYS V2 Runtime Toolkit 32 Bit full y PLCWinNT versiones anteriores a V2.4.7.56, las peticiones no válidas diseñadas sin autenticación pueden resultar en varias condiciones de denegación de servicio. Los programas de PLC en ejecución pueden detenerse, puede perderse la memoria, o puede bloquearse el acceso de… | |
| Modificada | Alta (8.2) | 0.32% | — | Oracle Zero Downtime DB Migration TO Cloud | 20/10/2021 | 17/6/2026 | Una vulnerabilidad en el componente Zero Downtime DB Migration to Cloud de Oracle Database Server. La versión compatible que está afectada es 21c. Una vulnerabilidad explotable fácilmente permite a un atacante muy privilegiado de inicio de sesión local en la infraestructura donde se ejecuta Zero Downtime DB Migration… | |
| Modificada | Media (5.4) | 0.49% | — | Timetracker Project Timetracker | 18/10/2021 | 17/6/2026 | anuko/timetracker es un sistema de seguimiento de tiempo de código abierto. En las versiones afectadas Time Tracker usa el control oculto browser_today en algunas páginas para recoger la fecha de hoy de los navegadores de los usuarios. Debido a que no era comprobada el saneo de este parámetro en las versiones… | |
| Modificada | Media (6.1) | 1.0% | — | Anuko Time Tracker | 13/10/2021 | 17/6/2026 | Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto, basada en la web y escrita en PHP. Cuando un usuario conectado selecciona una fecha en Time Tracker, se pasa por medio del parámetro de fecha en URI. Debido a que no se comprobaba este parámetro para saneo en las versiones anteriores a… | |
| Modificada | Crítica (9.8) | 1.3% | — | Reiner-sct Timecard | 30/9/2021 | 17/6/2026 | REINER timeCard versión 6.05.07, instala un Microsoft SQL Server con una contraseña sa que está embebida en el archivo TCServer.jar | |
| Modificada | Alta (8.8) | 0.63% | — | Wpdevart Countdown AND Countup, Woocommerce Sales Timer | 28/9/2021 | 17/6/2026 | El plugin Countdown and CountUp, WooCommerce Sales Timers de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función save_theme que se encuentra en el archivo ~/includes/admin/coundown_theme_page.php debido a una comprobación nonce faltante que permite a atacantes inyectar… | |
| Modificada | Media (5.4) | 0.62% | — | MX Time Zone Clocks Project MX Time Zone Clocks | 27/9/2021 | 17/6/2026 | El plugin MX Time Zone Clocks de WordPress versiones anteriores a 3.4.1 no escapa al atributo time_zone del shortcode mxmtzc_time_zone_clocks, permitiendo a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado | |
| Modificada | Crítica (9.1) | 1.2% | — | Talend ESB Runtime | 22/9/2021 | 17/6/2026 | Talend ESB Runtime en todas las versiones desde 5.1 hasta 7.3.1-R2021-09, 7.2.1-R2021-09, 7.1.1-R2021-09, presenta un endpoint HTTP Jolokia no autenticado que permite el acceso remoto al JMX del contenedor de tiempo de ejecución, que permitiría a un atacante la capacidad de leer o modificar el contenedor o el software… | |
| Modificada | Media (6.8) | 0.69% | — | TI 15.4-stackTI Ble5-stackDynamic Multi-protocal ManagerTI Easylink+3 | 20/9/2021 | 17/6/2026 | La pila BLE de TI almacena en caché y reusa la propiedad del LTK para un móvil vinculado. Una LTK puede ser una clave no autenticada y sin protección MITM creada por Just Works o una clave autenticada y con protección MITM creada por Passkey Entry, Numeric Comparison u OOB. Supongamos que un móvil víctima usa el… | |
| Modificada | Media (6.5) | 1.2% | — | Motopress Timetable AND Event Schedule | 20/9/2021 | 17/6/2026 | El plugin de Timetable and Event Schedule de WordPress versiones anteriores a 2.4.0, muestra la Contraseña Codificada, el Nombre de Usuario y la Dirección de Correo Electrónico (junto con otros datos menos confidenciales) del usuario relacionado con el jefe de horario en la respuesta cuando se solicitan los datos del… | |
| Modificada | Media (5.4) | 0.51% | — | Motopress Timetable AND Event Schedule | 20/9/2021 | 17/6/2026 | El plugin Timetable and Event Schedule de WordPress versiones anteriores a 2.4.2, no presenta un control de acceso apropiado cuando se actualiza una franja horaria, permitiendo a cualquier usuario con la capacidad edit_posts (contributor+) actualizar una franja horaria arbitraria de cualquier evento. Además, no se… | |
| Modificada | Media (4.3) | 1.6% | — | Motopress Timetable AND Event Schedule | 20/9/2021 | 17/6/2026 | El plugin Timetable and Event Schedule de WordPress versiones anteriores a 2.4.2, no presenta un control de acceso apropiado cuando se elimina una franja horaria, permitiendo a cualquier usuario con la capacidad edit_posts (contributor+) eliminar una franja horaria arbitraria de cualquier evento. Además, no se… | |
| Modificada | Media (6.3) | 0.30% | — | Bytecodealliance WasmtimeFedoraproject Fedora | 17/9/2021 | 17/6/2026 | Wasmtime es un runtime de código abierto para WebAssembly y WASI. En Wasmtime desde la versión 0.26.0 y versiones anteriores a 0.30.0, está afectado por una vulnerabilidad por falta de memoria. Se presentaba un error de lectura y escritura no válida y fuera de límites cuando se ejecutaba Wasm que usa "externref"s en… | |
| Modificada | Media (6.3) | 0.36% | — | Bytecodealliance WasmtimeFedoraproject Fedora | 17/9/2021 | 17/6/2026 | Wasmtime es un tiempo de ejecución de código abierto para WebAssembly y WASI. Wasmtime versiones anteriores a 0.30.0, está afectado por una vulnerabilidad de confusión de tipo. Como librería de Rust, la caja "wasmtime" marca claramente qué funciones son seguras y cuáles son "unsafe", garantizando que si los… |