Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 2.7% | — | Microsoft ExcelMicrosoft Excel MobileMicrosoft PowerpointMicrosoft Powerpoint Mobile+12 | 15/4/2022 | 17/6/2026 | Una vulnerabilidad de Ejecución de Código Remota en Windows Graphics Component | |
| Modificada | Media (5.4) | 0.83% | — | Jenkins Mask Passwords | 12/4/2022 | 17/6/2026 | El plugin Jenkins Mask Passwords versiones 3.0 y anteriores, no escapan el nombre y la descripción de los parámetros Non-Stored Password en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Item/Configure | |
| Modificada | Media (6.5) | 1.0% | — | Avira Password Manager | 12/4/2022 | 17/6/2026 | Una vulnerabilidad en las extensiones de navegador de Avira Password Manager ofrecía una posible laguna en la que, si un usuario visitaba una página diseñada por un atacante, la vulnerabilidad detectada podía hacer que la extensión de Password Manager rellenara el campo de la contraseña automáticamente. Un atacante… | |
| Modificada | Alta (8.8) | 0.61% | — | Translate Wordpress With Gtranslate | 28/3/2022 | 17/6/2026 | El plugin Translate WordPress with GTranslate de WordPress versiones anteriores a 2.9.9, no presenta comprobación de tipo CSRF en algunos archivos, y escribe datos de depuración como las cookies de usuarios en un archivo de acceso público si es usado un parámetro específico cuando es solicitado. Combinando estos dos… | |
| Modificada | Alta (8.8) | 2.8% | — | Iptanus Wordpress File UploadIptanus Wordpress File Upload PRO | 28/3/2022 | 17/6/2026 | Los plugins File Upload Free y Pro de WordPress versiones anteriores a 4.16.3, permiten a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo un salto de ruta por medio de un argumento shortcode, que puede ser usado para subir un código PHP disfrazado de imagen dentro del directorio autocargado del… | |
| Modificada | Media (6.5) | 0.82% | — | Clickstudios Passwordstate | 21/3/2022 | 17/6/2026 | En Click Studios (SA) Pty Ltd Passwordstate 9435, los usuarios con acceso a una lista de contraseñas pueden conseguir acceso a otras listas de contraseñas sin permisos. En concreto, un usuario autenticado que presenta permisos de escritura en una lista de contraseñas de una carpeta (con el modelo de permisos por… | |
| Modificada | Media (5.5) | 0.70% | — | Patreon Wordpress | 14/3/2022 | 17/6/2026 | El plugin Patreon de WordPress versiones anteriores a 1.8.2, no sanea y escapa del campo "Custom Patreon Page name", lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (5.5) | 1.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word | 9/3/2022 | 17/6/2026 | Una vulnerabilidad de Manipulación de Microsoft Office Word | |
| Modificada | Alta (7.8) | 0.68% | — | Trendmicro Password Manager | 8/3/2022 | 17/6/2026 | El instalador de Trend Micro Password Manager (Consumer) versión 5.0.0.1262 y anteriores, es susceptible a una vulnerabilidad de Elemento de Ruta de Búsqueda no Controlada que podría permitir a un atacante usar un archivo especialmente diseñado para explotar la vulnerabilidad y elevar privilegios locales en el equipo… | |
| Modificada | Crítica (9.8) | 1.5% | — | Mendix Forgot Password | 8/3/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad en el módulo Mendix Forgot Password Appstore (Todas las versiones posteriores a V3.3.0 incluyéndola, anteriores a V3.5.1), módulo Mendix Forgot Password Appstore (compatible con Mendix 7) (Todas las versiones anteriores a V3.2.2). Las contraseñas iniciales son generadas de forma… | |
| Modificada | Crítica (9.8) | 0.97% | — | Mendix Forgot Password | 8/3/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad en el módulo Mendix Forgot Password Appstore (Todas las versiones posteriores a V3.3.0 incluyéndola, anteriores a V3.5.1). En determinadas configuraciones del producto afectado, un actor de amenaza podría usar el flujo de registro para secuestrar cuentas de usuario arbitrarias | |
| Modificada | Media (6.5) | 0.53% | — | Devowl Wordpress Real Cookie Banner | 7/3/2022 | 17/6/2026 | El plugin WordPress Real Cookie Banner: GDPR (DSGVO) & ePrivacy Cookie Consent de Wordpress versiones anteriores a 2.14.2, no cuenta con comprobaciones de tipo CSRF cuando son restablecidos sus ajustes, permitiendo a atacantes hacer que un administrador conectado los restablezca por medio de un ataque de tipo CSRF | |
| Modificada | Media (5.4) | 0.67% | — | Iptanus Wordpress File UploadIptanus Wordpress File Upload PRO | 7/3/2022 | 17/6/2026 | El plugin File Upload WordPress de WordPress versiones anteriores a 4.16.3, el plugin wordpress-file-upload-pro de WordPress versiones anteriores a 4.16.3, no escapa a algunos de sus argumentos de shortcode, lo que podría permitir a usuarios con un rol tan bajo como el de Contributor llevar a cabo ataques de tipo… | |
| Modificada | Media (5.4) | 0.67% | — | Iptanus Wordpress File UploadIptanus Wordpress File Upload PRO | 7/3/2022 | 17/6/2026 | El plugin WordPress File Upload de WordPress versiones anteriores a 4.16.3, el plugin wordpress-file-upload-pro de WordPress versiones anteriores a 4.16.3, permite a usuarios con un rol tan bajo como el de Contributor configurar el formulario de subida de una manera que permite subir archivos SVG, que podrían ser… | |
| Modificada | Alta (7.8) | 0.21% | — | Wordline Hidccemonitorsvc | 3/3/2022 | 17/6/2026 | Wordline HIDCCEMonitorSVC versiones anteriores a v5.2.4.3, contiene una ruta de servicio no citada que permite a atacantes escalar privilegios al nivel del sistema | |
| Modificada | Media (6.6) | 0.25% | — | Devolutions Password HUB | 3/3/2022 | 17/6/2026 | The biometric lock in Devolutions Password Hub for iOS before 2021.3.4 allows attackers to access the application because of authentication bypass. An attacker must rapidly make failed biometric authentication attempts. | |
| Modificada | Media (4.3) | 0.43% | — | Madewithfuel Customize Wordpress Emails AND Alerts | 28/2/2022 | 17/6/2026 | El plugin Customize WordPress Emails and Alerts de WordPress versiones anteriores a 1.8.7, no presenta autorización y comprobación de tipo CSRF en su acción AJAX bnfw_search_users, permitiendo a cualquier usuario autenticado llamarlo y consultar los prefijos de los correos electrónicos de los usuarios (encontrando la… | |
| Modificada | Media (6.1) | 2.0% | 💥 Exploit | Feedwordpress Project Feedwordpress | 21/2/2022 | 17/6/2026 | El plugin FeedWordPress versiones anteriores a 2022.0123, está afectado por un ataque de tipo Cross-Site Scripting (XSS) Reflejado dentro del parámetro "visibility" | |
| Modificada | Media (4.7) | 0.75% | — | Translate Wordpress With Gtranslate | 7/2/2022 | 17/6/2026 | El plugin Translate de WordPress con GTranslate de WordPress versiones anteriores a 2.9.7, no sanea ni escapa del parámetro body en el archivo url_addon/gtranslate-email.php antes de devolverlo a la página, conllevando a un problema de tipo Cross-Site Scripting Reflejado. Nota: una explotación del problema requiere el… | |
| Modificada | Media (6.1) | 71% | 💥 Exploit | Codemiq Wordpress Email Template Designer | 4/2/2022 | 17/6/2026 | El plugin WP HTML Mail de WordPress es vulnerable al acceso no autorizado que permite a atacantes no autenticados recuperar y modificar la configuración del tema debido a una comprobación de capacidad faltante en el endpoint /themesettings REST-API que es encontrado en el archivo… | |
| Modificada | Media (6.1) | 2.3% | 💥 Exploit | Welaunch Wordpress Gdpr&ccpa | 1/2/2022 | 17/6/2026 | La acción check_privacy_settings AJAX del plugin GDPR de WordPress versiones anteriores a 1.9.27, disponible tanto para usuarios no autenticados como autenticados, responde con datos JSON sin un tipo de contenido "application/json". Como la carga útil HTML no es escapada correctamente, puede ser interpretada por un… | |
| Modificada | Crítica (9.6) | 2.1% | — | Welaunch Wordpress Gdpr&ccpa | 1/2/2022 | 17/6/2026 | La acción AJAX check_privacy_settings del plugin GDPR de WordPress versiones anteriores a 1.9.26, disponible tanto para usuarios no autenticados como autenticados, responde con datos JSON sin un tipo de contenido "application/json". Dado que la carga útil HTML no es escapada correctamente, puede ser interpretada por… | |
| Modificada | Alta (7.8) | 2.3% | — | Microsoft Sharepoint Enterprise ServerMicrosoft Word | 11/1/2022 | 17/6/2026 | Una vulnerabilidad de Ejecución de Código Remota de Microsoft Word | |
| Modificada | Alta (8.8) | 3.8% | — | WordpressDebian LinuxFedoraproject Fedora | 6/1/2022 | 17/6/2026 | WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MariaDB. Debido a una falta de saneo apropiada en una de las clases, se presenta la posibilidad de que sean ejecutadas consultas SQL no deseadas. Esto ha sido parcheado en WordPress… | |
| Modificada | Alta (7.2) | 3.7% | — | WordpressDebian LinuxFedoraproject Fedora | 6/1/2022 | 17/6/2026 | WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MariaDB. En un multisitio, los usuarios con el rol de Super Admin pueden omitir el endurecimiento explícito/adicional bajo determinadas condiciones mediante una inyección de objetos.… |