Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2770 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.54% | — | Addify Role Based Pricing FOR Woocommerce | 7/11/2022 | 17/6/2026 | El complemento de precios basados ??en roles para WooCommerce WordPress anterior a 1.6.2 no tiene autorización ni verificaciones CSRF adecuadas, y no valida los archivos que se cargarán, lo que permite que cualquier usuario autenticado, como el suscriptor, cargue archivos arbitrarios, como PHP. | |
| Modificada | Alta (8.8) | 0.55% | — | Addify Role Based Pricing FOR Woocommerce | 7/11/2022 | 17/6/2026 | El complemento de precios basados ??en roles para WooCommerce WordPress anterior a 1.6.3 no tiene autorización ni verificaciones CSRF adecuadas, además de no validar la ruta proporcionada a través de la entrada del usuario, lo que permite a cualquier usuario autenticado, como el suscriptor, realizar ataques de… | |
| Modificada | Media (4.8) | 0.50% | — | Web-based Student Clearance System Project Web-based Student Clearance System | 1/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en /admin/add-fee.php del Web-Based Student Clearance System v1.0 permite a los atacantes ejecutar scripts web arbitrarias o HTML a través de un payload manipulado inyectado en el parámetro cmddept. | |
| Modificada | Media (4.8) | 0.50% | — | Web-based Student Clearance System Project Web-based Student Clearance System | 1/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en /admin/edit-admin.php del Web-Based Student Clearance System v1.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro txtemail. | |
| Modificada | Alta (8.8) | 0.58% | — | Web-based Student Clearance System Project Web-based Student Clearance System | 28/10/2022 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Web-Based Student Clearance System. Ha sido clasificado como crítico. Esto afecta a una parte desconocida del archivo Admin/edit-admin.php. La manipulación del argumento id conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido… | |
| Modificada | Alta (8.8) | 0.88% | — | Metabase | 26/10/2022 | 17/6/2026 | Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9 y 1.41.9, eran auto ejecutadas las consultas SQL no guardadas, lo que podía suponer un posible vector de ataque. Este problema ha sido corregido en versiones 0.44.5, 1.44.5, 0.43.7,… | |
| Modificada | Alta (8.8) | 1.1% | — | Metabase | 26/10/2022 | 17/6/2026 | Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9 y 1.41.9, H2 (base de datos de muestra) podía permitir una ejecución de código remota (RCE), de la que podían abusar los usuarios capaces de escribir consultas SQL en las bases de datos… | |
| Modificada | Media (6.5) | 0.54% | — | Metabase | 26/10/2022 | 17/6/2026 | Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9 y 1.41.9, los usuarios de inicio de sesión único (SSO) podían restablecer sus contraseñas en Metabase, lo que podía permitir el acceso de un usuario sin pasar por el IdP de SSO. Este… | |
| Modificada | Media (6.5) | 0.63% | — | Metabase | 26/10/2022 | 17/6/2026 | Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9 y 1.41.9, las direcciones URL de los mapas GeoJSON personalizados seguían redireccionamientos a direcciones que no estaban permitidas, como link-local o private-network. Este problema ha… | |
| Modificada | Media (6.5) | 0.48% | — | Metabase | 26/10/2022 | 17/6/2026 | Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6 y 1.42.6, era posible omitir los parámetros bloqueados cuando se solicitaban datos para una pregunta en un tablero de mando insertado al construir una petición maliciosa al backend. Este problema está… | |
| Modificada | Media (6.5) | 0.71% | — | Metabase | 26/10/2022 | 17/6/2026 | El parámetro url del endpoint /api/geojson en Metabase versiones anteriores a 44.5, puede ser usado para llevar a cabo ataques de tipo Server Side Request Forgery. Las listas negras implementadas anteriormente podían ser omitidas aprovechando los redireccionamientos 301 y 302 | |
| Modificada | Media (5.4) | 0.58% | — | Aethon TUG Home Base Server | 21/10/2022 | 17/6/2026 | Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash | |
| Modificada | Alta (7.5) | 0.71% | — | Aethon TUG Home Base Server | 21/10/2022 | 17/6/2026 | Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash | |
| Modificada | Alta (8.1) | 0.67% | — | Aethon TUG Home Base Server | 21/10/2022 | 17/6/2026 | Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash | |
| Modificada | Alta (8.2) | 0.67% | — | Aethon TUG Home Base Server | 21/10/2022 | 17/6/2026 | Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash | |
| Modificada | Media (6.1) | 0.59% | — | Aethon TUG Home Base Server | 21/10/2022 | 17/6/2026 | Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash | |
| Modificada | Alta (7.5) | 0.70% | — | Oracle Enterprise Manager Base Platform | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el producto Enterprise Manager Base Platform de Oracle Enterprise Manager (componente: Application Config Console). Las versiones soportadas que están afectadas son 13.4.0.0 y la 13.5.0.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio… | |
| Modificada | Media (6.1) | 0.50% | — | Oracle Database Server | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Services for Microsoft Transaction Server de Oracle Database Server. La versión soportada que está afectada es la 19c. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle Services for… | |
| Modificada | Alta (7.2) | 0.90% | — | Oracle Database - Sharding | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Database - Sharding de Oracle Database Server. Las versiones soportadas que están afectadas son 19c y 21c. Una vulnerabilidad explotable fácilmente permite a un atacante con privilegios de Local Logon con acceso a la red por medio de Local Logon comprometer a Oracle Database… | |
| Modificada | Alta (7.2) | 0.90% | — | Oracle Database | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Database - Advanced Queuing de Oracle Database Server. La versión soportada que está afectada es 19c. Una vulnerabilidad fácilmente explotable permite a un atacante con altos privilegios de usuario DBA con acceso a la red por medio de Oracle Net comprometer a Oracle Database… | |
| Modificada | Media (6.5) | 1.3% | — | Redhat Directory ServerRedhat Enterprise LinuxFedoraproject FedoraPort389 389-ds-base+1 | 14/10/2022 | 17/6/2026 | Se ha encontrado un fallo en 389-ds-base. Cuando el plugin de sincronización de contenidos está habilitado, un usuario autenticado puede llegar a una desreferencia de puntero NULL usando una consulta especialmente diseñada. Este fallo permite a un atacante autenticado causar una denegación de servicio. Esta CVE está… | |
| Modificada | Alta (7.5) | 0.64% | — | Web-based Student Clearance System Project Web-based Student Clearance System | 9/10/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Web-Based Student Clearance System versión 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo edit-photo.php del componente Photo Handler. La manipulación conlleva a una carga sin restricciones. El ataque puede ser… | |
| Modificada | Media (5.4) | 0.66% | — | Web-based Student Clearance System Project Web-based Student Clearance System | 8/10/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Web-Based Student Clearance System. Ha sido calificada como problemática. Este problema afecta a la función de preparación del archivo /Admin/add-student.php. La manipulación conlleva a un ataque de tipo cross site scripting. El ataque puede ser lanzado… | |
| Modificada | Crítica (9.8) | 0.68% | — | Web-based Student Clearance System Project Web-based Student Clearance System | 7/10/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Web-Based Student Clearance System. Ha sido clasificada como crítica. Está afectada una función desconocida del archivo /Admin/login.php del componente POST Parameter Handler. La manipulación del argumento txtusername conlleva a una inyección sql. Es posible lanzar… | |
| Modificada | Crítica (9.8) | 5.1% | 💥 PoC | Hsqldb Hypersql DatabaseDebian Linux | 6/10/2022 | 17/6/2026 | Aquellos que usan los archivos java.sql.Statement o java.sql.PreparedStatement en hsqldb (HyperSQL DataBase) para procesar entradas no confiables pueden ser vulnerables a un ataque de ejecución de código remota. Por defecto es permitido llamar a cualquier método estático de cualquier clase Java en el classpath,… |