Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)2.7%—Microsoft ExcelMicrosoft Excel MobileMicrosoft PowerpointMicrosoft Powerpoint Mobile+1215/4/202217/6/2026
Una vulnerabilidad de Ejecución de Código Remota en Windows Graphics Component
ModificadaMedia (5.4)0.83%—Jenkins Mask Passwords12/4/202217/6/2026
El plugin Jenkins Mask Passwords versiones 3.0 y anteriores, no escapan el nombre y la descripción de los parámetros Non-Stored Password en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Item/Configure
ModificadaMedia (6.5)1.0%—Avira Password Manager12/4/202217/6/2026
Una vulnerabilidad en las extensiones de navegador de Avira Password Manager ofrecía una posible laguna en la que, si un usuario visitaba una página diseñada por un atacante, la vulnerabilidad detectada podía hacer que la extensión de Password Manager rellenara el campo de la contraseña automáticamente. Un atacante…
ModificadaAlta (8.8)0.61%—Translate Wordpress With Gtranslate28/3/202217/6/2026
El plugin Translate WordPress with GTranslate de WordPress versiones anteriores a 2.9.9, no presenta comprobación de tipo CSRF en algunos archivos, y escribe datos de depuración como las cookies de usuarios en un archivo de acceso público si es usado un parámetro específico cuando es solicitado. Combinando estos dos…
ModificadaAlta (8.8)2.8%—Iptanus Wordpress File UploadIptanus Wordpress File Upload PRO28/3/202217/6/2026
Los plugins File Upload Free y Pro de WordPress versiones anteriores a 4.16.3, permiten a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo un salto de ruta por medio de un argumento shortcode, que puede ser usado para subir un código PHP disfrazado de imagen dentro del directorio autocargado del…
ModificadaMedia (6.5)0.82%—Clickstudios Passwordstate21/3/202217/6/2026
En Click Studios (SA) Pty Ltd Passwordstate 9435, los usuarios con acceso a una lista de contraseñas pueden conseguir acceso a otras listas de contraseñas sin permisos. En concreto, un usuario autenticado que presenta permisos de escritura en una lista de contraseñas de una carpeta (con el modelo de permisos por…
ModificadaMedia (5.5)0.70%—Patreon Wordpress14/3/202217/6/2026
El plugin Patreon de WordPress versiones anteriores a 1.8.2, no sanea y escapa del campo "Custom Patreon Page name", lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (5.5)1.1%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word9/3/202217/6/2026
Una vulnerabilidad de Manipulación de Microsoft Office Word
ModificadaAlta (7.8)0.68%—Trendmicro Password Manager8/3/202217/6/2026
El instalador de Trend Micro Password Manager (Consumer) versión 5.0.0.1262 y anteriores, es susceptible a una vulnerabilidad de Elemento de Ruta de Búsqueda no Controlada que podría permitir a un atacante usar un archivo especialmente diseñado para explotar la vulnerabilidad y elevar privilegios locales en el equipo…
ModificadaCrítica (9.8)1.5%—Mendix Forgot Password8/3/202217/6/2026
Se ha identificado una vulnerabilidad en el módulo Mendix Forgot Password Appstore (Todas las versiones posteriores a V3.3.0 incluyéndola, anteriores a V3.5.1), módulo Mendix Forgot Password Appstore (compatible con Mendix 7) (Todas las versiones anteriores a V3.2.2). Las contraseñas iniciales son generadas de forma…
ModificadaCrítica (9.8)0.97%—Mendix Forgot Password8/3/202217/6/2026
Se ha identificado una vulnerabilidad en el módulo Mendix Forgot Password Appstore (Todas las versiones posteriores a V3.3.0 incluyéndola, anteriores a V3.5.1). En determinadas configuraciones del producto afectado, un actor de amenaza podría usar el flujo de registro para secuestrar cuentas de usuario arbitrarias
ModificadaMedia (6.5)0.53%—Devowl Wordpress Real Cookie Banner7/3/202217/6/2026
El plugin WordPress Real Cookie Banner: GDPR (DSGVO) & ePrivacy Cookie Consent de Wordpress versiones anteriores a 2.14.2, no cuenta con comprobaciones de tipo CSRF cuando son restablecidos sus ajustes, permitiendo a atacantes hacer que un administrador conectado los restablezca por medio de un ataque de tipo CSRF
ModificadaMedia (5.4)0.67%—Iptanus Wordpress File UploadIptanus Wordpress File Upload PRO7/3/202217/6/2026
El plugin File Upload WordPress de WordPress versiones anteriores a 4.16.3, el plugin wordpress-file-upload-pro de WordPress versiones anteriores a 4.16.3, no escapa a algunos de sus argumentos de shortcode, lo que podría permitir a usuarios con un rol tan bajo como el de Contributor llevar a cabo ataques de tipo…
ModificadaMedia (5.4)0.67%—Iptanus Wordpress File UploadIptanus Wordpress File Upload PRO7/3/202217/6/2026
El plugin WordPress File Upload de WordPress versiones anteriores a 4.16.3, el plugin wordpress-file-upload-pro de WordPress versiones anteriores a 4.16.3, permite a usuarios con un rol tan bajo como el de Contributor configurar el formulario de subida de una manera que permite subir archivos SVG, que podrían ser…
ModificadaAlta (7.8)0.21%—Wordline Hidccemonitorsvc3/3/202217/6/2026
Wordline HIDCCEMonitorSVC versiones anteriores a v5.2.4.3, contiene una ruta de servicio no citada que permite a atacantes escalar privilegios al nivel del sistema
ModificadaMedia (6.6)0.25%—Devolutions Password HUB3/3/202217/6/2026
The biometric lock in Devolutions Password Hub for iOS before 2021.3.4 allows attackers to access the application because of authentication bypass. An attacker must rapidly make failed biometric authentication attempts.
ModificadaMedia (4.3)0.43%—Madewithfuel Customize Wordpress Emails AND Alerts28/2/202217/6/2026
El plugin Customize WordPress Emails and Alerts de WordPress versiones anteriores a 1.8.7, no presenta autorización y comprobación de tipo CSRF en su acción AJAX bnfw_search_users, permitiendo a cualquier usuario autenticado llamarlo y consultar los prefijos de los correos electrónicos de los usuarios (encontrando la…
ModificadaMedia (6.1)2.0%💥 ExploitFeedwordpress Project Feedwordpress21/2/202217/6/2026
El plugin FeedWordPress versiones anteriores a 2022.0123, está afectado por un ataque de tipo Cross-Site Scripting (XSS) Reflejado dentro del parámetro "visibility"
ModificadaMedia (4.7)0.75%—Translate Wordpress With Gtranslate7/2/202217/6/2026
El plugin Translate de WordPress con GTranslate de WordPress versiones anteriores a 2.9.7, no sanea ni escapa del parámetro body en el archivo url_addon/gtranslate-email.php antes de devolverlo a la página, conllevando a un problema de tipo Cross-Site Scripting Reflejado. Nota: una explotación del problema requiere el…
ModificadaMedia (6.1)71%💥 ExploitCodemiq Wordpress Email Template Designer4/2/202217/6/2026
El plugin WP HTML Mail de WordPress es vulnerable al acceso no autorizado que permite a atacantes no autenticados recuperar y modificar la configuración del tema debido a una comprobación de capacidad faltante en el endpoint /themesettings REST-API que es encontrado en el archivo…
ModificadaMedia (6.1)2.3%💥 ExploitWelaunch Wordpress Gdpr&ccpa1/2/202217/6/2026
La acción check_privacy_settings AJAX del plugin GDPR de WordPress versiones anteriores a 1.9.27, disponible tanto para usuarios no autenticados como autenticados, responde con datos JSON sin un tipo de contenido "application/json". Como la carga útil HTML no es escapada correctamente, puede ser interpretada por un…
ModificadaCrítica (9.6)2.1%—Welaunch Wordpress Gdpr&ccpa1/2/202217/6/2026
La acción AJAX check_privacy_settings del plugin GDPR de WordPress versiones anteriores a 1.9.26, disponible tanto para usuarios no autenticados como autenticados, responde con datos JSON sin un tipo de contenido "application/json". Dado que la carga útil HTML no es escapada correctamente, puede ser interpretada por…
ModificadaAlta (7.8)2.3%—Microsoft Sharepoint Enterprise ServerMicrosoft Word11/1/202217/6/2026
Una vulnerabilidad de Ejecución de Código Remota de Microsoft Word
ModificadaAlta (8.8)3.8%—WordpressDebian LinuxFedoraproject Fedora6/1/202217/6/2026
WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MariaDB. Debido a una falta de saneo apropiada en una de las clases, se presenta la posibilidad de que sean ejecutadas consultas SQL no deseadas. Esto ha sido parcheado en WordPress…
ModificadaAlta (7.2)3.7%—WordpressDebian LinuxFedoraproject Fedora6/1/202217/6/2026
WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MariaDB. En un multisitio, los usuarios con el rol de Super Admin pueden omitir el endurecimiento explícito/adicional bajo determinadas condiciones mediante una inyección de objetos.…