Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1810 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.65%—Webnus Modern Events Calendar Lite1/11/202117/6/2026
El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 5.22.3, no sanea o escapa adecuadamente de los valores establecidos por los usuarios con acceso para ajustar la configuración con wp-admin
ModificadaAlta (7.2)1.4%—Permalink Manager Lite Project Permalink Manager Lite25/10/202117/6/2026
El plugin Permalink Manager Lite de WordPress versiones anteriores a 2.2.13.1, no comprueba ni escapa el parámetro "orderby" antes de usarlo en una sentencia SQL en la página Permalink Manager, conllevando a una inyección SQL
ModificadaMedia (5.4)0.62%—Motopress-slider-lite25/10/202117/6/2026
El plugin Responsive WordPress Slider de WordPress versiones hasta 2.2.0, no sanea y escapa de algunas de las opciones del Slider, permitiendo que se establezcan cargas útiles de tipo Cross-Site Scripting en ellas. Además, como por defecto cualquier usuario autenticado puede crear Sliders…
ModificadaAlta (8.8)1.7%—Accesspressthemes Access Demo ImporterAccesspressthemes Accesspress-liteAccesspressthemes Accesspress-magAccesspressthemes Accesspress-parallax+3911/10/202117/6/2026
Un plugin de WordPress y varios temas de WordPress desarrollados por AccessPress Themes son vulnerables a la carga de archivos maliciosos a través de la acción plugin_offline_installer AJAX debido a la falta de una comprobación de capacidad en la función plugin_offline_installer_callback que se encuentra en el archivo…
ModificadaMedia (4.8)0.62%—Webnus Modern Events Calendar Lite4/10/202117/6/2026
El plugin Modern Events Calendar Lite de WordPress versiones anteriores a 5.22.2, no escapa a algunas de sus configuraciones antes de mostrarlas en atributos, que permite a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaAlta (7.3)0.40%—Asus Armoury Crate Lite Service27/9/202117/6/2026
ASUS ROG Armoury Crate Lite versiones anteriores a 4.2.10, permite a usuarios locales alcanzar privilegios al colocar un archivo troyano en el directorio de escritura pública %PROGRAMDATA%\ASUS\GamingCenterLib
ModificadaAlta (8.8)0.48%—Sqlite-web Project Sqlite-web8/9/202117/6/2026
Esto afecta a todas las versiones del paquete sqlite-web. El área del panel de control de SQL permite que se realicen acciones delicadas sin comprender que la petición se originó en la aplicación. Esto podría permitir a un atacante engañar a un usuario para que realice estas acciones sin saberlo mediante un ataque de…
ModificadaAlta (7.5)3.9%—SqliteOracle ZFS Storage Appliance KITApple Iphone OSApple Macos+224/8/202117/6/2026
** EN DISPUTA ** Puede producirse un fallo de segmentación en el componente command-line sqlite3.exe de SQLite versión 3.36.0 por medio de la función idxGetTableInfo cuando hay una consulta SQL manipulada. NOTA: el proveedor disputa la relevancia de este informe porque un usuario de sqlite3.exe ya tiene privilegios…
ModificadaAlta (8.2)0.94%—Ecobee3 Lite Firmware3/8/202117/6/2026
Se presenta una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria en el dispositivo ecobee3 lite versión 4.5.81.200, en la función HKProcessConfig del proceso de configuración de HomeKit Wireless Access Control. Un actor de la amenaza puede explotar esta vulnerabilidad para forzar el…
ModificadaAlta (7.5)1.7%—Ecobee3 Lite Firmware3/8/202117/6/2026
Se presenta una vulnerabilidad de desrefencia de puntero NULL en el dispositivo ecobee3 lite versión 4.5.81.200, en el proceso de configuración de HomeKit Wireless Access Control. Un actor de la amenaza puede explotar esta vulnerabilidad para causar una denegación de servicio, forzando el dispositivo a reiniciar por…
ModificadaCrítica (9.8)1.1%—Ecobee3 Lite Firmware3/8/202117/6/2026
Se presentan credenciales root predeterminadas embebidas en el dispositivo ecobee3 lite versión 4.5.81.200. Esto permite a un actor de la amenaza obtener acceso al entorno del cargador de arranque protegido por contraseña mediante la consola de serie
ModificadaMedia (4.8)0.62%—Lavalite26/7/202117/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en LavaLite CMS versión 5.8.0, por medio de la funcionalidad Menu Blocks, que puede ser omitida al usar manejadores de eventos HTML, como "ontoggle,"
ModificadaCrítica (9.8)3.7%—Idemia Morphowave Compact Mdpi FirmwareIdemia Morphowave Compact Mdpi-m FirmwareIdemia Visionpass Mdpi FirmwareIdemia Visionpass Mdpi-m Firmware+722/7/202117/6/2026
Un desbordamiento del búfer en los manejadores de comandos Thrift en los dispositivos IDEMIA Morpho Wave Compact y VisionPass versiones anteriores a 2.6.2, los dispositivos Sigma versiones anteriores a 4.9.4 y los dispositivos MA VP MD versiones anteriores a 4.9.7, permite a atacantes remotos lograr una ejecución de…
ModificadaMedia (4.8)0.59%—Lavalite7/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en LavaLite-CMS versión 5.8.0, por medio de la funcionalidad Menu Links
ModificadaMedia (5.4)0.68%—Deliciousbrains WP Offload SES Lite6/7/202117/6/2026
El plugin WP Offload SES Lite de WordPress versiones anteriores a 1.4.5, no escapa de algunos de los campos de la página de Activity del panel de administración, como el id del correo electrónico, el asunto y el destinatario, lo que podría conllevar a problemas de tipo Cross-Site Scripting Almacenado cuando un…
ModificadaMedia (5.4)0.51%—Lavalite2/7/202117/6/2026
Una vulnerabilidad de tipo cross site scripting (XSS) almacenada en el componente /admin/contact/contact de LavaLite versión 5.8.0 permite a atacantes autenticados ejecutar scripts web o HTML arbitrario por medio de una carga útil diseñada introducida en el parámetro "New"
ModificadaMedia (5.4)0.50%—Lavalite2/7/202117/6/2026
Una vulnerabilidad de tipo cross site scripting (XSS) almacenada en el componente /admin/roles/role de LavaLite versión 5.8.0 permite a atacantes autenticados ejecutar scripts web o HTML arbitrario por medio de una carga útil diseñada introducida en el parámetro "New"
ModificadaMedia (5.4)0.51%—Lavalite2/7/202117/6/2026
Una vulnerabilidad de tipo cross site scripting (XSS) almacenada en el componente /admin/user/team de LavaLite versión 5.8.0 permite a atacantes autenticados ejecutar scripts web o HTML arbitrario por medio de una carga útil diseñada introducida en el parámetro "New"
ModificadaMedia (5.4)0.52%—Tripplite Su2200rtxl2ua Firmware25/6/20219/7/2026
Se detectó una vulnerabilidad de tipo cross-site scripting (XSS) almacenada en el archivo /Forms/device_vars_1 en TrippLite SU2200RTXL2Ua con versión de firmware 12.04.0055. Esta vulnerabilidad permite a atacantes autenticados obtener información de otros usuarios por medio de una petición POST diseñada
ModificadaAlta (7.5)0.79%—Redhat Satellite2/6/202117/6/2026
Se ha encontrado un fallo de toma de posesión de cuentas en Red Hat Satellite versiones 6.7.2 en adelante. Un potencial atacante con la autenticación apropiada a la fuente de autenticación externa relevante (SSO u Open ID) puede reclamar los privilegios de los usuarios locales ya existentes de Satellite
ModificadaMedia (6.5)0.87%—Redhat Satellite2/6/202117/6/2026
Se ha encontrado una vulnerabilidad de filtrado de credenciales en Red Hat Satellite. Este fallo expone las credenciales de los recursos de computación mediante las VMs que se ejecutan en estos recursos en Satellite
ModificadaMedia (5.5)0.25%—Redhat Satellite2/6/202117/6/2026
Se ha encontrado un fallo en Red Hat Satellite, que permite a un atacante privilegiado leer los secretos de OMAPI mediante el ISC DHCP de Smart-Proxy. Este fallo permite a un atacante conseguir el control de los registros DHCP de la red. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema
ModificadaMedia (6.5)0.77%—Redhat SatelliteRedhat Satellite CapsuleTheforeman Foreman Ansible27/5/202117/6/2026
Se encontró un fallo en Job Invocation de Red Hat Satellite, donde la entrada "User Input" no estaba restringida apropiadamente a la visualización. Este fallo permite a un usuario de Satellite malicioso escanear por medio del Job Invocation, con la capacidad de buscar contraseñas y otros datos…
ModificadaMedia (5.4)0.59%—Posimyth THE Plus Addons FOR Elementor Page Builder Lite5/5/202117/6/2026
El Plugin de WordPress "The Plus Addons for Elementor Page Builder Lite" versiones anteriores a 2.0.6, presenta cuatro widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios cpn menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaAlta (7.5)1.4%—Fibaro Home Center 2 FirmwareFibaro Home Center Lite Firmware19/4/202117/6/2026
En dispositivos Fibaro Home Center versión 2 y Lite en todas las versiones proporcionan una interfaz de administración basada en web sobre el protocolo HTTP sin cifrar. Una comunicación entre el usuario y el dispositivo puede ser escuchado a escondidas para secuestrar sesiones, tokens y contraseñas