Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

2299 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.3)0.31%—Bytecodealliance WasmtimeFedoraproject Fedora17/9/202117/6/2026
Wasmtime es un tiempo de ejecución de código abierto para WebAssembly y WASI. En Wasmtime desde la versión 0.19.0 y versiones anteriores a 0.30.0, se presentaba un error de uso de memoria previamente liberada cuando se pasaban "externref"s desde el host al contenido del Wasm invitado. Para desencadenar el bug, debes…
ModificadaMedia (5.4)0.89%—Motopress Timetable AND Event Schedule13/9/202117/6/2026
El plugin Timetable and Event Schedule by MotoPress de WordPress versiones anteriores a 2.3.19, no sanea algunos de sus parámetros, lo que podría permitir a usuarios con pocos privilegios, como el autor, llevar a cabo ataques de tipo XSS contra usuarios del frontend y del backend cuando visualicen los eventos…
ModificadaMedia (5.4)0.62%—Mmrs151 Daily Prayer Time13/9/202117/6/2026
El plugin Daily Prayer Time de WordPress versiones anteriores a 2021.08.10, no sanea o escapa de algunos de sus parámetros antes de mostrarlos en la página, conllevando a problemas de tipo Cross-Site Scripting Autenticado
ModificadaAlta (7.5)0.95%—Synerion Timenet7/9/202117/6/2026
La versión 9.21 de Synerion TimeNet contiene una vulnerabilidad de cruce de directorios en la que, en el parámetro "Name", el atacante puede volver al directorio raíz y abrir el archivo del host. Esto podría dar al atacante la capacidad de ver archivos restringidos, lo que podría proporcionar al atacante más…
ModificadaMedia (6.1)0.82%—Outsystems Lifetime Management ConsoleOutsystemsOutsystems Platform Server31/8/202117/6/2026
Se ha detectado una vulnerabilidad de tipo XSS almacenado en el proveedor ECT de OutSystems antes del 04-09-2020, afectando a las aplicaciones generadas. Podría permitir a un atacante remoto no autenticado diseñar y almacenar contenido malicioso de Feedback en /ECT_Provider/, de tal manera que cuando el contenido es…
ModificadaAlta (7.5)2.6%—Opcfoundation Local Discover ServerSiemens Simatic Process Historian OPC UA Server FirmwareSiemens Simatic NET PCSiemens Simatic Wincc+327/8/202117/6/2026
En OPC Foundation Local Discovery Server (LDS) versiones anteriores a 1.04.402.463, unos atacantes remotos pueden causar una denegación de servicio (DoS) mediante el envío de mensajes cuidadosamente diseñados que conllevan a el Acceso a una Ubicación de Memoria Después del Final de un Búfer.
ModificadaAlta (7.2)1.6%—Timeline Calendar Project Timeline Calendar23/8/202117/6/2026
El plugin de WordPress Timeline Calendar versiones hasta 1.2, no sanea, comprueba o escapa del parámetro edit GET antes de usarlo en una sentencia SQL cuando se editan eventos, conllevando a un problema de inyección SQL autenticada. Otras inyecciones SQL también están presentes en el plugin.
ModificadaAlta (7.1)1.2%—Apache Portable RuntimeOracle Http Server23/8/202117/6/2026
Se ha corregido una lectura de matrices fuera de límites en la función apr_time_exp*() en Apache Portable Runtime versión 1.6.3 (CVE-2017-12613). La corrección de este problema no se trasladó a la rama APR versión 1.7.x, por lo que la versión 1.7.0 retrocedió en comparación con la versión 1.6.3 y es vulnerable al…
ModificadaAlta (8.8)1.6%—Coderstimes OUT OF Stock Message FOR Woocommerce9/8/202117/6/2026
El plugin Stock in & out de WordPress versiones hasta 1.0.4, no sanea apropiadamente antes de pasar las variables a una petición SQL, haciéndolo vulnerable a ataques de inyección SQL. Unos usuarios con un rol de colaborador o superior pueden explotar esta vulnerabilidad
ModificadaMedia (5.9)3.1%—Golang GOFedoraproject FedoraDebian LinuxOracle Timesten In-memory Database+18/8/202117/6/2026
Go versiones anteriores a 1.15.15 y 1.16.x versiones anteriores a 1.16.7, presenta una condición de carrera que puede conllevar un pánico de net/http/httputil ReverseProxy al abortar ErrAbortHandler
ModificadaAlta (7.5)3.7%—Golang GOOracle Timesten In-memory DatabaseFedoraproject Fedora7/8/202117/6/2026
Go versiones anteriores a 1.17, no considera apropiadamente los caracteres cero extraños al principio de un octeto de dirección IP, lo que (en algunas situaciones) permite a atacantes omitir el control de acceso que es basado en las direcciones IP, debido a una interpretación octal inesperada. Esto afecta a…
ModificadaMedia (5.3)0.85%—Redhat Wildfly ElytronRedhat Build OF QuarkusRedhat Codeready StudioRedhat Data Grid+95/8/202117/6/2026
Se ha detectado un fallo en Wildfly Elytron en versiones anteriores a 1.10.14.Final, en versiones anteriores a la 1.15.5.Final y en versiones anteriores a la 1.16.1.Final donde ScramServer puede ser susceptible a Timing Attack si está habilitado. La mayor amenaza de esta vulnerabilidad es la confidencialidad.
ModificadaAlta (7.5)1.0%—Codesys ControlCodesys Control RTECodesys Control Runtime System ToolkitCodesys Control WIN SL+33/8/202117/6/2026
En CODESYS V3 web server versiones anteriores a 3.5.17.10, los archivos o directorios son accesibles para las partes externas
ModificadaAlta (7.5)0.96%—Codesys Runtime Toolkit3/8/202117/6/2026
Todas las versiones de CODESYS V3 Runtime Toolkit para VxWorks a partir de la versión V3.5.8.0 y versiones anteriores V3.5.17.10, presentan un Manejo Inapropiado de Condiciones Excepcionales
ModificadaCrítica (9.8)1.1%—Codesys ControlCodesys Control RTECodesys Control Runtime System ToolkitCodesys Control WIN SL+33/8/202117/6/2026
CODESYS Control Runtime system versiones anteriores a 3.5.17.10, presenta un Desbordamiento de Buffer en la región Heap de la memoria
ModificadaMedia (5.4)0.60%—Otrs Time Accounting26/7/202117/6/2026
En la pantalla de creación del proyecto es posible inyectar código JS malicioso en determinados campos. El código puede ser ejecutado en la pantalla de Informes. Este problema afecta: OTRS AG Time Accounting: Versiones 7.0.x anteriores a 7.0.19
ModificadaAlta (7.5)2.0%—Greyware Domain Time II22/7/202117/6/2026
El archivodttray.exe en Greyware Automation Products Inc Domain Time II versiones anteriores a 5.2.b.20210331, permite a atacantes remotos ejecutar código arbitrario por medio de una URL a una actualización maliciosa en una respuesta falsa a la consulta UDP usada para buscar actualizaciones
ModificadaAlta (8.1)1.5%—Oracle Time AND Labor21/7/202117/6/2026
Una vulnerabilidad en el producto Oracle Time and Labor de Oracle E-Business Suite (componente: Timecard). Las versiones soportadas afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad explotable fácilmente, permite a un atacante poco privilegiado con acceso a la red por medio de HTTP comprometer a Oracle…
ModificadaAlta (7.5)2.4%—Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+10721/7/202125/8/2026
Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking…
ModificadaMedia (6.5)7.0%💥 PoCGolang GOFedoraproject FedoraNetapp Cloud Insights TelegrafNetapp Storagegrid+215/7/202117/6/2026
El paquete crypto/tls de Go versiones hasta 1.16.5, no afirma apropiadamente que el tipo de clave pública en un certificado X.509 coincida con el tipo esperado cuando se hace un intercambio de claves basado en RSA, permitiendo a un servidor TLS malicioso causar el pánico en un cliente TLS
ModificadaMedia (5.5)2.6%—Apache ANTOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Trade Finance+3214/7/202125/8/2026
Cuando se lee un archivo ZIP especialmente diseñado, o un formato derivado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Los…
ModificadaMedia (5.5)2.5%—Apache ANTOracle Agile Product Lifecycle ManagementOracle Banking Trade FinanceOracle Banking Treasury Management+2814/7/202125/8/2026
Cuando se lee un archivo TAR especialmente diseñado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que finalmente conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Apache Ant…
ModificadaAlta (7.8)0.25%—Tibco Enterprise Runtime FOR RTibco Spotfire Analytics PlatformTibco Spotfire ServerTibco Spotfire Statistics Services29/6/202117/6/2026
Los componentes TIBCO Spotfire Server y TIBCO Enterprise Runtime for R de TIBCO Software Inc. 's TIBCO Enterprise Runtime for R - Server Edition, TIBCO Enterprise Runtime for R - Server Edition, TIBCO Enterprise Runtime for R - Server Edition, TIBCO Spotfire Analytics Platform for AWS Marketplace, TIBCO Spotfire…
ModificadaAlta (7.8)0.22%—Tibco Enterprise Runtime FOR RTibco Spotfire Analytics PlatformTibco Spotfire ServerTibco Spotfire Statistics Services29/6/202117/6/2026
El componente de instalación en Windows de TIBCO Software Inc. 's TIBCO Enterprise Runtime for R - Server Edition, TIBCO Enterprise Runtime for R - Server Edition, TIBCO Enterprise Runtime for R - Server Edition, TIBCO Spotfire Analytics Platform for AWS Marketplace, TIBCO Spotfire Server, TIBCO Spotfire Server, TIBCO…
ModificadaCrítica (9.8)1.3%—Thalesgroup Sentinel LDK Run-time Environment16/6/202117/6/2026
El instalador Sentinel LDK Run-Time Environment (versiones 7.6 y anteriores) añade una regla de firewall denominada "Sentinel License Manager" que permite las conexiones entrantes desde redes privadas usando el puerto TCP 1947. Durante la desinstalación, el desinstalador no consigue cerrar el puerto 1947