Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1921 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.1%—Upthemes Designfolio-plus7/3/202317/6/2026
** UNSUPPORTED WHEN ASSIGNED ** A vulnerability has been found in UpThemes Theme DesignFolio Plus 1.2 on WordPress and classified as problematic. Affected by this vulnerability is an unknown functionality. The manipulation leads to unrestricted upload. The attack can be launched remotely. The exploit has been…
ModificadaAlta (7.5)34%—Zohocorp Manageengine AssetexplorerZohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus6/3/202317/6/2026
Zoho ManageEngine ServiceDesk Plus through 14104, Asset Explorer through 6987, ServiceDesk Plus MSP before 14000, and Support Center Plus before 14000 allow Denial-of-Service (DoS).
ModificadaMedia (6.5)6.3%—Zohocorp Manageengine AssetexplorerZohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter Plus6/3/202317/6/2026
ManageEngine ServiceDesk Plus through 14104, ServiceDesk Plus MSP through 14000, Support Center Plus through 14000, and Asset Explorer through 6987 allow privilege escalation via query reports.
AnalizadaMedia (6.1)0.36%—Draytek Vigor2860 FirmwareDraytek Vigor2860n FirmwareDraytek Vigor2860n-plus FirmwareDraytek Vigor2860vn-plus Firmware+873/3/202317/6/2026
Certain Draytek products are vulnerable to Cross Site Scripting (XSS) via the wlogin.cgi script and user_login.cgi script of the router's web application management portal. This affects Vigor3910, Vigor1000B, Vigor2962 v4.3.2.1; Vigor2865 and Vigor2866 v4.4.1.0; Vigor2927 v4.4.2.2; and Vigor2915, Vigor2765, Vigor2766,…
ModificadaCrítica (9.8)0.83%—Anji-plus Aj-report3/3/202317/6/2026
Report v0.9.8.6 was discovered to contain a Server-Side Request Forgery (SSRF) vulnerability.
ModificadaAlta (8.8)0.35%—ABB Symphony Plus S+ Operations2/3/202317/6/2026
Improper Authentication vulnerability in ABB Symphony Plus S+ Operations.This issue affects Symphony Plus S+ Operations: from 2.X through 2.1 SP2, 2.2, from 3.X through 3.3 SP1, 3.3 SP2.
ModificadaMedia (6.1)2.8%—Zohocorp Manageengine Servicedesk Plus1/2/202317/6/2026
Cross site scripting (XSS) vulnerability in Zoho ManageEngine ServiceDesk Plus 14 via the comment field when changing the credentials in the Assets.
ModificadaMedia (6.1)2.8%—Zohocorp Manageengine Servicedesk Plus1/2/202317/6/2026
Cross site scripting (XSS) vulnerability in Zoho ManageEngine ServiceDesk Plus 13 via the comment field when adding a new status comment.
ModificadaCrítica (9.8)74%—Zohocorp Manageengine Supportcenter Plus1/2/202317/6/2026
OS Command injection vulnerability in Support Center Plus 11 via Executor in Action when creating new schedules.
ModificadaMedia (6.1)84%—Zohocorp Manageengine Servicedesk Plus1/2/202317/6/2026
Cross site scripting (XSS) vulnerability in Zoho ManageEngine ServiceDesk Plus 14 via embedding videos in the language component.
ModificadaMedia (6.1)2.8%—Zohocorp Manageengine Servicedesk Plus1/2/202317/6/2026
Cross site scripting (XSS) vulnerability in Zoho ManageEngine ServiceDesk Plus 14 via PO in the purchase component.
ModificadaMedia (5.1)0.16%—Dell Alienware M15 R6 FirmwareDell Alienware M15 R7 FirmwareDell Chengming 3900 FirmwareDell G15 5510 Firmware+1851/2/202317/6/2026
Dell BIOS contains an improper input validation vulnerability. A local authenticated malicious user with admin privileges may potentially exploit this vulnerability in order to modify a UEFI variable.
ModificadaMedia (5.5)0.52%💥 PoCNotepad-plus-plus Notepad++1/2/20239/7/2026
Notepad++ v8.4.1 was discovered to contain a stack overflow via the component Finder::add().
ModificadaMedia (6.7)0.26%—Lenovo D330-10igl FirmwareLenovo Ideapad 5 PRO 16iah7 FirmwareLenovo Ideapad 5 PRO 16arh7 FirmwareLenovo Ideapad Duet 3 10igl5 Firmware+4023/1/202317/6/2026
Una vulnerabilidad potencial en el controlador de configuración WMI en algunos dispositivos portátiles Lenovo Notebook puede permitir que un atacante con privilegios elevados modifique la configuración de arranque seguro modificando una variable NVRAM.
ModificadaMedia (5.3)0.66%—Updraftplus All-in-one Security23/1/202317/6/2026
El complemento All-In-One Security (AIOS) de WordPress , en sus versiones anteriores a la 5.1.3, filtraba públicamente la configuración del complemento, incluida la dirección de correo electrónico utilizada.
ModificadaAlta (8.8)0.34%—Booster Elite WoocommerceBooster FOR WoocommerceBooster Plus Woocommerce23/1/202317/6/2026
Las versiones del complemento Booster para WooCommerce de WordPress anteriores a la versión 6.0.1, así como las versiones anteriores a la 6.0.1 del complemento Booster Plus para WooCommerce y también las anteriores a la 6.0.1 del complemento Booster Elite para WooCommerce tienen comprobaciones CSRF defectuosas o…
ModificadaCrítica (9.1)2.4%—Zohocorp Manageengine Servicedesk Plus MSP20/1/202317/6/2026
Zoho ManageEngine ServiceDesk Plus MSP anterior a 10611 y 13x anterior a 13004 es vulnerable a la omisión de autenticación cuando la autenticación LDAP está habilitada.
ModificadaMedia (6.5)1.3%💥 PoCNotepad-plus-plus Notepad++19/1/202317/6/2026
El desbordamiento de búfer en la función Notepad_plus::addHotSpot en Notepad++ v8.4.3 y versiones anteriores permite a los atacantes bloquear la aplicación mediante dos archivos manipulados.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Access Manager PlusZohocorp Manageengine Ad360Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager Plus+1818/1/202331/7/2026
Múltiples productos locales de Zoho ManageEngine, como ServiceDesk Plus hasta 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security para Java) 1.4.1, porque las funciones xmlsec XSLT, por diseño en esa versión, hacen la aplicación responsable de…
ModificadaAlta (7.5)3.2%—Zohocorp Manageengine Exchange Reporter Plus17/1/202317/6/2026
Zoho ManageEngine Exchange Reporter Plus anterior a 5708 permite a los atacantes realizar ataques XXE.
ModificadaMedia (6.1)0.65%—Zerochplus Project Zerochplus11/1/202316/6/2026
Se ha encontrado una vulnerabilidad en zerochplus y se ha clasificado como problemática. Esto afecta a la función PrintResList del archivo test/mordor/thread.res.pl. La manipulación conduce a cross-site scripting. Es posible iniciar el ataque de forma remota. El parche se llama…
ModificadaMedia (6.5)0.62%—Zyxel Lte3301-plus FirmwareZyxel Lte5388-m804 FirmwareZyxel Lte5398-m904 FirmwareZyxel Lte7240-m403 Firmware+4411/1/202317/6/2026
Una vulnerabilidad de desbordamiento de búfer en el parámetro del servidor web en el firmware Zyxel NR7101 anterior a V1.15(ACCC.3)C0, que podría permitir que un atacante autenticado cause condiciones de denegación de servicio (DoS) mediante el envío de una solicitud de autorización manipulada.
ModificadaMedia (6.5)0.72%—Zyxel Lte3301-plus FirmwareZyxel Lte5388-m804 FirmwareZyxel Lte5398-m904 FirmwareZyxel Lte7240-m403 Firmware+4411/1/202317/6/2026
Una vulnerabilidad de desbordamiento de búfer en el parámetro del programa CGI en el firmware Zyxel NR7101 anterior a V1.15(ACCC.3)C0, que podría permitir a un atacante autenticado causar condiciones de denegación de servicio (DoS) mediante el envío de una solicitud HTTP manipulada.
ModificadaMedia (6.8)0.29%—Siemens Simatic Drive Controller CPU 1504d TF FirmwareSiemens Simatic Drive Controller CPU 1507d TF FirmwareSiemens Simatic S7-1500 CPU 1510sp F-1 PN FirmwareSiemens Simatic S7-1500 CPU 1510sp-1 PN Firmware+6610/1/202317/6/2026
Los dispositivos afectados no contienen una raíz de confianza inmutable en el hardware. Con esto, la integridad del código ejecutado en el dispositivo no se puede validar durante el tiempo de carga. Un atacante con acceso físico al dispositivo podría usarlo para reemplazar la imagen de inicio del dispositivo y…
ModificadaMedia (5.4)0.57%—Dublue Table OF Contents Plus9/1/202317/6/2026
El complemento Table of Contents Plus de WordPress anterior a 2212 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra…
Orbitaley — Vulnerabilidades