Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

1104 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4)1.1%—Boombatower Subuser2/11/201216/6/2026
El módulo Subuser antes de v6.x-1.8 para Drupal no comprueba correctamente los permisos "switch subuser", lo que permite cambiar su rol a usuarios remotos autenticados por el de un subusuario que éste haya creado.
ModificadaMedia (6.8)0.64%—Boombatower Subuser2/11/201216/6/2026
Una vulnerabilidad de Falsificación de petición en sitios cruzados (CSRF) en el módulo Subuser antes de v6.x-1.8 para Drupal permite a atacantes remotos secuestrar la autenticación de usuarios de su elección para las solicitudes que se cambian el rol de un usuario al de un subusuario a través de vectores no…
ModificadaMedia (4.3)1.2%—Ricky Morse Excluded Users31/10/201216/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo Excluded Users v6.x-1.x antes de v6.x-1.1 para Drupal, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) nombre de usuario o (") dirección de email
ModificadaBaja (3.5)3.9%💥 ExploitVideousermanuals White-label-cms24/10/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en wlcms-plugin.php en el plugin White Label CMS v1.5 para WordPress, permite a usuarios remotor atuenticados a inyectar secuencias de comandos web o HTML a través del parámetro wlcms_o_developer_name en una acción save sobre…
ModificadaMedia (6.8)3.0%💥 ExploitVideousermanuals White-label-cms24/10/201216/6/2026
Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en wlcms-plugin.php en el plugin White Label CMS anteriores a v1.5.1 para WordPress, permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que piden que modifique el nombre del desarrollador a…
ModificadaMedia (5.8)2.2%—Eduserv Openathens Service Provider9/10/201216/6/2026
Eduserv permite a atacantes remotos falsificar mensajes y eludir la autenticación a través de una aserción SAML que carece de un elemento Signature, también conocido como un "ataque exclusión de firma".
ModificadaMedia (6.9)0.36%—SAP Graphical User Interface6/9/201216/6/2026
Múltiples vulnerabilidades de ruta de búsqueda no confiable en (1) SAPGui.exe y (2) BExAnalyzer.exe en SAP GUI v6.4 hasta v7.2, permite a usuarios locales ganar privilegios a través de un archivo MFC80LOC.DLL caballo de troya que se encuentre en el mismo directorio de trabajo, como se demostró con un directorio que…
ModificadaBaja (2.1)1.5%—PuppetPuppet EnterprisePuppetlabs PuppetPuppetlabs Puppet Enterprise Users29/5/201216/6/2026
Puppet v2.6.x anterior a v2.6.15 y v2.7.x anterior a v2.7.13, y Puppet Enterprise (PE) Users v1.0, v1.1, v1.2.x, v2.0.x, y v2.5.x anterior a v2.5.1 permite a usuarios remotos autenticados con una clave autorizada SSL y ciertos permisos en el puppet maestro leer archivos arbitrarios a través de un ataque de enlaces…
ModificadaBaja (3.3)0.35%—PuppetPuppet EnterprisePuppetlabs PuppetPuppetlabs Puppet Enterprise Users29/5/201216/6/2026
Puppet v2.6.x anterior a v2.6.15 y v2.7.x anterior a v2.7.13, y Puppet Enterprise (PE) Users v1.0, v1.1, v1.2.x, v2.0.x, y v2.5.x anterior a v2.5.1 utiliza nombres de archivos predecibles al instalar paquetes Mac OS X desde una fuente remota, permitiendo a usuarios locales sobreescribir ficheros arbitrarios o instalar…
ModificadaMedia (4.4)0.37%—PuppetPuppetlabs PuppetPuppet EnterprisePuppetlabs Puppet Enterprise Users29/5/201216/6/2026
Puppet v2.6.x anterior a v2.6.15 y v2.7.x anterior a v2.7.13, y Puppet Enterprise (PE) Users v1.0, v1.1, v1.2.x, v2.0.x anterior a v2.0.3, en la gestión de un archivo de inicio de sesión del usuario con el tipo de recurso k5login, permite a usuarios locales conseguir privilegios a través de un ataque de enlaces…
ModificadaMedia (6.9)0.38%—PuppetPuppetlabs PuppetPuppet EnterprisePuppetlabs Puppet Enterprise Users29/5/201216/6/2026
El método change_user en el SUIDManager SUIDManager (lib/puppet/util/suidmanager.rb) en Puppet v2.6.x anterior a v2.6.14 y v2.7.x anterior a v2.7.11, y Puppet Enterprise (PE) Users v1.0, v1.1, v1.2.x, v2.0.x anterior a 2.0.3 no gestiona adecuadamente los privilegios de grupo, lo que permite a usuarios locales…
ModificadaMedia (4.3)2.1%—User Photo21/5/201216/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función userphoto_options_page de user-photo.php del complemento User Photo en versiones anteriores a la 0.9.5.2 de WordPress. Permite a atacantes remotos inyectar codigo de script web o código HTML de su elección a través de PATH_INFO de…
ModificadaMedia (5)1.2%—Typo3 Beuserswitch14/2/201216/6/2026
Vulnerabilidad no especificada en la extensión BE User Switch (beuserswitch) v0.0.1 para TYPO3, permite a atacantes remotos obtener información sensible a través de vectores desconocidos.
ModificadaMedia (4.3)1.1%—Typo3 Beuserswitch14/2/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en la extensión BE User Switch (beuserswitch) v0.0.1 para TYPO3, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados.
ModificadaAlta (7.5)2.1%—Wordpress-users2/12/201116/6/2026
Vulnerabilidad de inyección SQL en wp-users.php de WordPress Users plugin v1.3 y posiblemente anterior para WordPress permite a atacantes remotos ejecutar comandos SQL a través del parámetro index.php.
ModificadaAlta (7.5)1.0%💥 ExploitTOM K Forum Userbar Plugin29/11/201116/6/2026
Vulnerabilidad de inyección SQL en userbarsettings.php en el complemento Userbar v2.2 para MyBB Forum permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro image2.
ModificadaBaja (2.6)2.5%💥 PoCPuppetPuppetlabs PuppetPuppet EnterprisePuppetlabs Puppet Enterprise Users27/10/201116/6/2026
Puppet v2.6.x antes de v2.6.12 y v2.7.x antes de v2.7.6, y Puppet Enterprise (PE) Users v1.0, v1.1, y v1.2 antes de v1.2.4, al firmar un certificado de agente, añade los valores de Puppet master's certdnsnames al campo X.509 Subject Alternative Name, lo que permite a atacantes remotos falsificar un Puppet master a…
ModificadaAlta (7.5)1.2%💥 ExploitColdgen Coldusergroup8/10/201116/6/2026
Múltiples vulnerabilidades de inyección SQL en index.cfm en ColdGen ColdUserGroup v1.06 permite a atacantes remotos ejecutar comandos SQL a través del parametro ArticleID (1) o del parámetro (2) LibraryID.
ModificadaMedia (4.3)1.5%💥 ExploitColdgen Coldusergroup8/10/201116/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el campo de búsqueda en GolGen ColdUserGroup v1.06 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro Keywords. NOTA: alguno de estos detalles han sido obtenidos de terceros.
ModificadaMedia (4.3)1.7%—Novell Identity Manager Roles Based Provisioning ModuleNovell Identity Manager User Application8/10/201116/6/2026
Vulnerabilidad de cross-site scripting (XSS) en Novell Identity Manager (también conocido como IDM) User Application v3.5.0, v3.5.1, v3.6.0, v3.6.1, v3.7.0 y v4.0.0, e Identity Manager Roles Based Provisioning Module v3.6.0, v3.6.1, v3.7.0,y v4.0.0, permite a atacantes remotos inyectar secuencias de comandos web o…
ModificadaMedia (4.3)1.7%—Novell Identity Manager Roles Based Provisioning ModuleNovell Identity Manager User Application8/10/201116/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en Novell Identity Manager (también conocido como IDM) User Application v3.5.0, v3.5.1, v3.6.0, v3.6.1, v3.7.0, y v4.0.0, y Identity Manager Roles Based Provisioning Module v3.6.0, v3.6.1, v3.7.0, y v4.0.0, permite a atacantes remotos…
ModificadaAlta (10)26%—HP Endpoint Admission DefenseHP Intelligent Management CenterHP User Access Manager11/7/201116/6/2026
Desbordamiento de búfer basado en pila en iNodeMngChecker.exe en el User Access Manager (UAM ) v5.0 antes de SP1 E0101P03 y Endpoint Admission Defense(EAD )v5.0 antes de SP1 E0101P03,componentes de HP Intelligent Management Center (también conocido como iNode Management Center), permite a atacantes remotos ejecutar…
ModificadaAlta (7.5)1.2%💥 ExploitMarcusg MG User Fotoalbum Panel27/4/201116/6/2026
Vulnerabilidad de inyección SQL en infusions/mg_user_fotoalbum_panel/mg_user_fotoalbum.php del módulo MG User-Fotoalbum (mg_user_fotoalbum_panel) v1.0.1 para PHP-Fusion, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "album_id".
ModificadaMedia (6.4)3.8%—Miloslav Trmac Libuser22/1/201116/6/2026
libuser en versiones anteriores a la 0.57 usa la contraseña en texto claro (1) !! o (2) x para cuentas de usuario LDAP nuevas, lo que facilita a atacantes remotos obtener acceso especificando uno de estos valores.
ModificadaAlta (7.5)1.3%—Jens Vagelpohl Zope-ldapuserfolder20/8/201016/6/2026
La función authenticate en LDAPUserFolder/LDAPUserFolder.py en zope-ldapuserfolder v2.9-1 no verifica la contraseña en la cuenta de emergencia, lo que permite a atacantes remotos obtener privilegios.