Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2770 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.54%—Addify Role Based Pricing FOR Woocommerce7/11/202217/6/2026
El complemento de precios basados ??en roles para WooCommerce WordPress anterior a 1.6.2 no tiene autorización ni verificaciones CSRF adecuadas, y no valida los archivos que se cargarán, lo que permite que cualquier usuario autenticado, como el suscriptor, cargue archivos arbitrarios, como PHP.
ModificadaAlta (8.8)0.55%—Addify Role Based Pricing FOR Woocommerce7/11/202217/6/2026
El complemento de precios basados ??en roles para WooCommerce WordPress anterior a 1.6.3 no tiene autorización ni verificaciones CSRF adecuadas, además de no validar la ruta proporcionada a través de la entrada del usuario, lo que permite a cualquier usuario autenticado, como el suscriptor, realizar ataques de…
ModificadaMedia (4.8)0.50%—Web-based Student Clearance System Project Web-based Student Clearance System1/11/202217/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en /admin/add-fee.php del Web-Based Student Clearance System v1.0 permite a los atacantes ejecutar scripts web arbitrarias o HTML a través de un payload manipulado inyectado en el parámetro cmddept.
ModificadaMedia (4.8)0.50%—Web-based Student Clearance System Project Web-based Student Clearance System1/11/202217/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en /admin/edit-admin.php del Web-Based Student Clearance System v1.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro txtemail.
ModificadaAlta (8.8)0.58%—Web-based Student Clearance System Project Web-based Student Clearance System28/10/202217/6/2026
Se encontró una vulnerabilidad en SourceCodester Web-Based Student Clearance System. Ha sido clasificado como crítico. Esto afecta a una parte desconocida del archivo Admin/edit-admin.php. La manipulación del argumento id conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido…
ModificadaAlta (8.8)0.88%—Metabase26/10/202217/6/2026
Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9 y 1.41.9, eran auto ejecutadas las consultas SQL no guardadas, lo que podía suponer un posible vector de ataque. Este problema ha sido corregido en versiones 0.44.5, 1.44.5, 0.43.7,…
ModificadaAlta (8.8)1.1%—Metabase26/10/202217/6/2026
Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9 y 1.41.9, H2 (base de datos de muestra) podía permitir una ejecución de código remota (RCE), de la que podían abusar los usuarios capaces de escribir consultas SQL en las bases de datos…
ModificadaMedia (6.5)0.54%—Metabase26/10/202217/6/2026
Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9 y 1.41.9, los usuarios de inicio de sesión único (SSO) podían restablecer sus contraseñas en Metabase, lo que podía permitir el acceso de un usuario sin pasar por el IdP de SSO. Este…
ModificadaMedia (6.5)0.63%—Metabase26/10/202217/6/2026
Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6, 1.42.6, 0.41.9 y 1.41.9, las direcciones URL de los mapas GeoJSON personalizados seguían redireccionamientos a direcciones que no estaban permitidas, como link-local o private-network. Este problema ha…
ModificadaMedia (6.5)0.48%—Metabase26/10/202217/6/2026
Metabase es un software de visualización de datos. En versiones anteriores a 0.44.5, 1.44.5, 0.43.7, 1.43.7, 0.42.6 y 1.42.6, era posible omitir los parámetros bloqueados cuando se solicitaban datos para una pregunta en un tablero de mando insertado al construir una petición maliciosa al backend. Este problema está…
ModificadaMedia (6.5)0.71%—Metabase26/10/202217/6/2026
El parámetro url del endpoint /api/geojson en Metabase versiones anteriores a 44.5, puede ser usado para llevar a cabo ataques de tipo Server Side Request Forgery. Las listas negras implementadas anteriormente podían ser omitidas aprovechando los redireccionamientos 301 y 302
ModificadaMedia (5.4)0.58%—Aethon TUG Home Base Server21/10/202217/6/2026
Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash
ModificadaAlta (7.5)0.71%—Aethon TUG Home Base Server21/10/202217/6/2026
Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash
ModificadaAlta (8.1)0.67%—Aethon TUG Home Base Server21/10/202217/6/2026
Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash
ModificadaAlta (8.2)0.67%—Aethon TUG Home Base Server21/10/202217/6/2026
Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash
ModificadaMedia (6.1)0.59%—Aethon TUG Home Base Server21/10/202217/6/2026
Aethon TUG Home Base Server versiones anteriores a 24, están afectadas por un atacante no autenticado que puede acceder libremente a las credenciales de usuario con hash
ModificadaAlta (7.5)0.70%—Oracle Enterprise Manager Base Platform18/10/202217/6/2026
Una vulnerabilidad en el producto Enterprise Manager Base Platform de Oracle Enterprise Manager (componente: Application Config Console). Las versiones soportadas que están afectadas son 13.4.0.0 y la 13.5.0.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio…
ModificadaMedia (6.1)0.50%—Oracle Database Server18/10/202217/6/2026
Una vulnerabilidad en el componente Oracle Services for Microsoft Transaction Server de Oracle Database Server. La versión soportada que está afectada es la 19c. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle Services for…
ModificadaAlta (7.2)0.90%—Oracle Database - Sharding18/10/202217/6/2026
Una vulnerabilidad en el componente Oracle Database - Sharding de Oracle Database Server. Las versiones soportadas que están afectadas son 19c y 21c. Una vulnerabilidad explotable fácilmente permite a un atacante con privilegios de Local Logon con acceso a la red por medio de Local Logon comprometer a Oracle Database…
ModificadaAlta (7.2)0.90%—Oracle Database18/10/202217/6/2026
Una vulnerabilidad en el componente Oracle Database - Advanced Queuing de Oracle Database Server. La versión soportada que está afectada es 19c. Una vulnerabilidad fácilmente explotable permite a un atacante con altos privilegios de usuario DBA con acceso a la red por medio de Oracle Net comprometer a Oracle Database…
ModificadaMedia (6.5)1.3%—Redhat Directory ServerRedhat Enterprise LinuxFedoraproject FedoraPort389 389-ds-base+114/10/202217/6/2026
Se ha encontrado un fallo en 389-ds-base. Cuando el plugin de sincronización de contenidos está habilitado, un usuario autenticado puede llegar a una desreferencia de puntero NULL usando una consulta especialmente diseñada. Este fallo permite a un atacante autenticado causar una denegación de servicio. Esta CVE está…
ModificadaAlta (7.5)0.64%—Web-based Student Clearance System Project Web-based Student Clearance System9/10/202217/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Web-Based Student Clearance System versión 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo edit-photo.php del componente Photo Handler. La manipulación conlleva a una carga sin restricciones. El ataque puede ser…
ModificadaMedia (5.4)0.66%—Web-based Student Clearance System Project Web-based Student Clearance System8/10/202217/6/2026
Se ha encontrado una vulnerabilidad en SourceCodester Web-Based Student Clearance System. Ha sido calificada como problemática. Este problema afecta a la función de preparación del archivo /Admin/add-student.php. La manipulación conlleva a un ataque de tipo cross site scripting. El ataque puede ser lanzado…
ModificadaCrítica (9.8)0.68%—Web-based Student Clearance System Project Web-based Student Clearance System7/10/202217/6/2026
Se ha encontrado una vulnerabilidad en SourceCodester Web-Based Student Clearance System. Ha sido clasificada como crítica. Está afectada una función desconocida del archivo /Admin/login.php del componente POST Parameter Handler. La manipulación del argumento txtusername conlleva a una inyección sql. Es posible lanzar…
ModificadaCrítica (9.8)5.1%💥 PoCHsqldb Hypersql DatabaseDebian Linux6/10/202217/6/2026
Aquellos que usan los archivos java.sql.Statement o java.sql.PreparedStatement en hsqldb (HyperSQL DataBase) para procesar entradas no confiables pueden ser vulnerables a un ataque de ejecución de código remota. Por defecto es permitido llamar a cualquier método estático de cualquier clase Java en el classpath,…