Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
2676 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.41% | — | Themenectar Salient Core | 30/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Theme nectar Salient Core permite XSS Reflejado. Este problema afecta a Salient Core: desde n/a hasta 2.0.2. | |
| Modificada | Media (6.5) | 0.26% | — | Pimcore | 30/11/2023 | 17/6/2026 | El framework de datos del cliente permite la gestión de los datos del cliente dentro de Pimcore. No hay tokens ni encabezados para evitar que se produzcan ataques CSRF, por lo que un atacante podría aprovechar esta vulnerabilidad para crear nuevos clientes. Este problema se solucionó en la versión 4.0.5. | |
| Modificada | Media (6.8) | 1.3% | — | Bluetooth Core SpecificationMicrosoft Windows 10 1809Microsoft Windows 10 21h2Microsoft Windows 10 22h2+6 | 28/11/2023 | 17/6/2026 | Los dispositivos Bluetooth BR/EDR con emparejamiento simple seguro y emparejamiento de conexiones seguras en las especificaciones principales de Bluetooth 4.2 a 5.4 permiten ciertos ataques de intermediario que fuerzan una longitud de clave corta y pueden llevar al descubrimiento de la clave de cifrado y a la… | |
| Modificada | Alta (7.2) | 1.4% | — | Pimcore Admin Classic Bundle | 28/11/2023 | 17/6/2026 | El paquete Admin Classic proporciona una interfaz de usuario backend para Pimcore. `AdminBundle\Security\PimcoreUserTwoFactorCondition` introducido en v11 deshabilita la autenticación de dos factores para todos los firewalls de seguridad que no sean de administrador. Un usuario autenticado puede acceder al sistema sin… | |
| Modificada | Crítica (9.8) | 3.1% | 💥 Exploit | WPB Show Core Project WPB Show Core | 27/11/2023 | 17/6/2026 | El complemento WPB Show Core de WordPress hasta la versión 2.2 es vulnerable a server-side request forgery (SSRF) a través del parámetro `path`. | |
| Modificada | Crítica (9.8) | 16% | — | WPB Show Core Project WPB Show Core | 27/11/2023 | 17/6/2026 | El complemento WPB Show Core de WordPress hasta la versión 2.2 es vulnerable a la inclusión de un archivo local a través del parámetro `path`. | |
| Modificada | Alta (8) | 1.3% | — | Corebos | 17/11/2023 | 17/6/2026 | Corebos 8.0 y versiones anteriores son vulnerables a la inyección CSV. Un atacante con pocos privilegios puede inyectar un comando malicioso en una tabla. Esta vulnerabilidad se explota cuando un administrador visita la sección de administración de usuarios, exporta los datos a un archivo CSV y luego lo abre, lo que… | |
| Modificada | Alta (8.8) | 1.2% | — | Pimcore | 15/11/2023 | 17/6/2026 | Pimcore es una Plataforma de Gestión de Experiencias y Datos de Código Abierto. En las versiones afectadas, el endpoint `/admin/object/grid-proxy` llama a `getFilterCondition()` en los campos de las clases que se van a filtrar, pasa información de la solicitud y luego ejecuta el SQL devuelto. Una implementación de… | |
| Modificada | Media (5.3) | 0.65% | — | Pimcore Admin Classic Bundle | 15/11/2023 | 17/6/2026 | El paquete Pimcore Admin Classic proporciona una interfaz de usuario de backend para Pimcore. Las vulnerabilidades de Full Path Disclosure (FPD) permiten al atacante ver la ruta al archivo/raíz web. Por ejemplo: /home/omg/htdocs/file/. Ciertas vulnerabilidades, como el uso de la consulta load_file() (dentro de una… | |
| Analizada | Alta (7.1) | 0.19% | — | Phoenixtech Securecore Technology | 15/11/2023 | 17/6/2026 | Control de Acceso Inadecuado en la vulnerabilidad del Control SMI en Phoenix SecureCore™ Technology™ 4 permite la modificación de flash SPI. Este problema afecta a SecureCore™ Technology™ 4: * desde 4.3.0.0 anterior a 4.3.0.203 * desde 4.3.1.0 anterior a 4.3.1.163 * desde 4.4.0.0 anterior a 4.4.0.217 * desde 4.5.0.0… | |
| Modificada | Media (5.5) | 1.1% | — | Microsoft .netMicrosoft Asp.net CoreMicrosoft Visual Studio 2022 | 14/11/2023 | 17/6/2026 | Vulnerabilidad de omisión de funciones de seguridad en ASP.NET Core | |
| Modificada | Alta (7.5) | 2.8% | — | Microsoft Visual Studio 2022Microsoft Asp.net Core | 14/11/2023 | 17/6/2026 | Vulnerabilidad de denegación de servicio de ASP.NET Core | |
| Modificada | Media (5.4) | 0.41% | — | Livescore Bzscore | 14/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en Livescore.Bz BZScore en el complemento Live Score en versiones <= 1.03. | |
| Modificada | Alta (8) | 0.40% | — | Intel Atom X6200fe FirmwareIntel Atom X6211e FirmwareIntel Atom X6212re FirmwareIntel Atom X6413e Firmware+625 | 14/11/2023 | 17/6/2026 | La lectura fuera de los límites en el firmware del BIOS para Intel(R) Processors puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso adyacente. | |
| Modificada | Alta (7.8) | 1.7% | 💥 PoC | Intel Core I3-10100y FirmwareIntel Core I3-10110u FirmwareIntel Core I3-10110y FirmwareIntel Core I3-1005g1 Firmware+219 | 14/11/2023 | 17/6/2026 | La secuencia de instrucciones del procesador genera un comportamiento inesperado en Intel(R) Processors que pueden permitir que un usuario autenticado potencialmente habilite la escalada de privilegios y/o la divulgación de información y/o la denegación de servicio a través del acceso local. | |
| Modificada | Baja (3.5) | 0.30% | — | Intel Atom X6200fe FirmwareIntel Atom X6211e FirmwareIntel Atom X6212re FirmwareIntel Atom X6413e Firmware+625 | 14/11/2023 | 17/6/2026 | La validación de entrada incorrecta en el firmware del BIOS para Intel(R) Processors puede permitir que un usuario autenticado potencialmente habilite la denegación de servicio a través del acceso adyacente. | |
| Modificada | Alta (7.5) | 0.54% | — | Philips Encoreanywhere | 9/11/2023 | 17/6/2026 | El encabezado HTTP de Philips EncoreAnywhere contiene datos que un atacante puede utilizar para obtener información confidencial. | |
| Modificada | Media (5) | 0.39% | — | Eclipse IDEOrg.eclipse.core.runtimeEclipse PDE | 9/11/2023 | 17/6/2026 | En las versiones de Eclipse IDE <2023-09 (4.29), algunos archivos con contenido xml se analizan como vulnerables a todo tipo de ataques XXE. El usuario sólo necesita abrir cualquier proyecto maligno o actualizar un proyecto abierto con un archivo vulnerable (por ejemplo, para revisar un repositorio o parche… | |
| Modificada | Alta (7.5) | 0.95% | — | Perforce Helix Core | 8/11/2023 | 17/6/2026 | En las versiones de Helix Core anteriores a 2023.2, se identificó una Denegación de Servicio (DoS) remota no autenticada a través del búfer. Reportado por Jason Geffner. | |
| Modificada | Crítica (9.8) | 1.1% | — | Perforce Helix Core | 8/11/2023 | 17/6/2026 | Se descubrió una ejecución de código arbitrario que resulta en una escalada de privilegios en versiones de Helix Core anteriores a 2023.2. Reportado por Jason Geffner. | |
| Modificada | Alta (7.5) | 0.95% | — | Perforce Helix Core | 8/11/2023 | 17/6/2026 | En las versiones de Helix Core anteriores a 2023.2, se identificó una Denegación de Servicio (DoS) remota no autenticada a través de la función commit. Reportado por Jason Geffner. | |
| Modificada | Alta (7.5) | 0.95% | — | Perforce Helix Core | 8/11/2023 | 17/6/2026 | En las versiones de Helix Core anteriores a 2023.2, se identificó una Denegación de Servicio (DoS) remota no autenticada a través de la función de apagado. Reportado por Jason Geffner. | |
| Modificada | Media (6.5) | 1.0% | — | Redhat Jboss Enterprise Application PlatformRedhat Wildfly Core | 8/11/2023 | 23/9/2026 | Se encontró una falla en wildfly-core. Un usuario de administración podría usar la expresión de resolución en la interfaz HAL para leer posible información confidencial del sistema Wildfly. Este problema podría permitir que un usuario malintencionado acceda al sistema y obtenga posible información confidencial del… | |
| Modificada | Crítica (9.8) | 0.80% | — | Toumorokoshi Transmute-core | 2/11/2023 | 17/6/2026 | La deserialización YAML insegura en yaml.Loader en transmute-core anterior a 1.13.5 permite a los atacantes ejecutar código Python arbitrario. | |
| Modificada | Media (6.1) | 0.50% | — | Pimcore Admin Classic Bundle | 31/10/2023 | 17/6/2026 | El paquete Pimcore Admin Classic proporciona una interfaz de usuario de backend para Pimcore. Antes de la versión 1.2.0, una vulnerabilidad de cross-site scripting tenía el potencial de robar la cookie de un usuario y obtener acceso no autorizado a la cuenta de ese usuario a través de la cookie robada o redirigir a… |