Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
1104 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4) | 1.1% | — | Boombatower Subuser | 2/11/2012 | 16/6/2026 | El módulo Subuser antes de v6.x-1.8 para Drupal no comprueba correctamente los permisos "switch subuser", lo que permite cambiar su rol a usuarios remotos autenticados por el de un subusuario que éste haya creado. | |
| Modificada | Media (6.8) | 0.64% | — | Boombatower Subuser | 2/11/2012 | 16/6/2026 | Una vulnerabilidad de Falsificación de petición en sitios cruzados (CSRF) en el módulo Subuser antes de v6.x-1.8 para Drupal permite a atacantes remotos secuestrar la autenticación de usuarios de su elección para las solicitudes que se cambian el rol de un usuario al de un subusuario a través de vectores no… | |
| Modificada | Media (4.3) | 1.2% | — | Ricky Morse Excluded Users | 31/10/2012 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo Excluded Users v6.x-1.x antes de v6.x-1.1 para Drupal, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) nombre de usuario o (") dirección de email | |
| Modificada | Baja (3.5) | 3.9% | 💥 Exploit | Videousermanuals White-label-cms | 24/10/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en wlcms-plugin.php en el plugin White Label CMS v1.5 para WordPress, permite a usuarios remotor atuenticados a inyectar secuencias de comandos web o HTML a través del parámetro wlcms_o_developer_name en una acción save sobre… | |
| Modificada | Media (6.8) | 3.0% | 💥 Exploit | Videousermanuals White-label-cms | 24/10/2012 | 16/6/2026 | Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en wlcms-plugin.php en el plugin White Label CMS anteriores a v1.5.1 para WordPress, permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que piden que modifique el nombre del desarrollador a… | |
| Modificada | Media (5.8) | 2.2% | — | Eduserv Openathens Service Provider | 9/10/2012 | 16/6/2026 | Eduserv permite a atacantes remotos falsificar mensajes y eludir la autenticación a través de una aserción SAML que carece de un elemento Signature, también conocido como un "ataque exclusión de firma". | |
| Modificada | Media (6.9) | 0.36% | — | SAP Graphical User Interface | 6/9/2012 | 16/6/2026 | Múltiples vulnerabilidades de ruta de búsqueda no confiable en (1) SAPGui.exe y (2) BExAnalyzer.exe en SAP GUI v6.4 hasta v7.2, permite a usuarios locales ganar privilegios a través de un archivo MFC80LOC.DLL caballo de troya que se encuentre en el mismo directorio de trabajo, como se demostró con un directorio que… | |
| Modificada | Baja (2.1) | 1.5% | — | PuppetPuppet EnterprisePuppetlabs PuppetPuppetlabs Puppet Enterprise Users | 29/5/2012 | 16/6/2026 | Puppet v2.6.x anterior a v2.6.15 y v2.7.x anterior a v2.7.13, y Puppet Enterprise (PE) Users v1.0, v1.1, v1.2.x, v2.0.x, y v2.5.x anterior a v2.5.1 permite a usuarios remotos autenticados con una clave autorizada SSL y ciertos permisos en el puppet maestro leer archivos arbitrarios a través de un ataque de enlaces… | |
| Modificada | Baja (3.3) | 0.35% | — | PuppetPuppet EnterprisePuppetlabs PuppetPuppetlabs Puppet Enterprise Users | 29/5/2012 | 16/6/2026 | Puppet v2.6.x anterior a v2.6.15 y v2.7.x anterior a v2.7.13, y Puppet Enterprise (PE) Users v1.0, v1.1, v1.2.x, v2.0.x, y v2.5.x anterior a v2.5.1 utiliza nombres de archivos predecibles al instalar paquetes Mac OS X desde una fuente remota, permitiendo a usuarios locales sobreescribir ficheros arbitrarios o instalar… | |
| Modificada | Media (4.4) | 0.37% | — | PuppetPuppetlabs PuppetPuppet EnterprisePuppetlabs Puppet Enterprise Users | 29/5/2012 | 16/6/2026 | Puppet v2.6.x anterior a v2.6.15 y v2.7.x anterior a v2.7.13, y Puppet Enterprise (PE) Users v1.0, v1.1, v1.2.x, v2.0.x anterior a v2.0.3, en la gestión de un archivo de inicio de sesión del usuario con el tipo de recurso k5login, permite a usuarios locales conseguir privilegios a través de un ataque de enlaces… | |
| Modificada | Media (6.9) | 0.38% | — | PuppetPuppetlabs PuppetPuppet EnterprisePuppetlabs Puppet Enterprise Users | 29/5/2012 | 16/6/2026 | El método change_user en el SUIDManager SUIDManager (lib/puppet/util/suidmanager.rb) en Puppet v2.6.x anterior a v2.6.14 y v2.7.x anterior a v2.7.11, y Puppet Enterprise (PE) Users v1.0, v1.1, v1.2.x, v2.0.x anterior a 2.0.3 no gestiona adecuadamente los privilegios de grupo, lo que permite a usuarios locales… | |
| Modificada | Media (4.3) | 2.1% | — | User Photo | 21/5/2012 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función userphoto_options_page de user-photo.php del complemento User Photo en versiones anteriores a la 0.9.5.2 de WordPress. Permite a atacantes remotos inyectar codigo de script web o código HTML de su elección a través de PATH_INFO de… | |
| Modificada | Media (5) | 1.2% | — | Typo3 Beuserswitch | 14/2/2012 | 16/6/2026 | Vulnerabilidad no especificada en la extensión BE User Switch (beuserswitch) v0.0.1 para TYPO3, permite a atacantes remotos obtener información sensible a través de vectores desconocidos. | |
| Modificada | Media (4.3) | 1.1% | — | Typo3 Beuserswitch | 14/2/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en la extensión BE User Switch (beuserswitch) v0.0.1 para TYPO3, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 2.1% | — | Wordpress-users | 2/12/2011 | 16/6/2026 | Vulnerabilidad de inyección SQL en wp-users.php de WordPress Users plugin v1.3 y posiblemente anterior para WordPress permite a atacantes remotos ejecutar comandos SQL a través del parámetro index.php. | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | TOM K Forum Userbar Plugin | 29/11/2011 | 16/6/2026 | Vulnerabilidad de inyección SQL en userbarsettings.php en el complemento Userbar v2.2 para MyBB Forum permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro image2. | |
| Modificada | Baja (2.6) | 2.5% | 💥 PoC | PuppetPuppetlabs PuppetPuppet EnterprisePuppetlabs Puppet Enterprise Users | 27/10/2011 | 16/6/2026 | Puppet v2.6.x antes de v2.6.12 y v2.7.x antes de v2.7.6, y Puppet Enterprise (PE) Users v1.0, v1.1, y v1.2 antes de v1.2.4, al firmar un certificado de agente, añade los valores de Puppet master's certdnsnames al campo X.509 Subject Alternative Name, lo que permite a atacantes remotos falsificar un Puppet master a… | |
| Modificada | Alta (7.5) | 1.2% | 💥 Exploit | Coldgen Coldusergroup | 8/10/2011 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en index.cfm en ColdGen ColdUserGroup v1.06 permite a atacantes remotos ejecutar comandos SQL a través del parametro ArticleID (1) o del parámetro (2) LibraryID. | |
| Modificada | Media (4.3) | 1.5% | 💥 Exploit | Coldgen Coldusergroup | 8/10/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el campo de búsqueda en GolGen ColdUserGroup v1.06 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro Keywords. NOTA: alguno de estos detalles han sido obtenidos de terceros. | |
| Modificada | Media (4.3) | 1.7% | — | Novell Identity Manager Roles Based Provisioning ModuleNovell Identity Manager User Application | 8/10/2011 | 16/6/2026 | Vulnerabilidad de cross-site scripting (XSS) en Novell Identity Manager (también conocido como IDM) User Application v3.5.0, v3.5.1, v3.6.0, v3.6.1, v3.7.0 y v4.0.0, e Identity Manager Roles Based Provisioning Module v3.6.0, v3.6.1, v3.7.0,y v4.0.0, permite a atacantes remotos inyectar secuencias de comandos web o… | |
| Modificada | Media (4.3) | 1.7% | — | Novell Identity Manager Roles Based Provisioning ModuleNovell Identity Manager User Application | 8/10/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en Novell Identity Manager (también conocido como IDM) User Application v3.5.0, v3.5.1, v3.6.0, v3.6.1, v3.7.0, y v4.0.0, y Identity Manager Roles Based Provisioning Module v3.6.0, v3.6.1, v3.7.0, y v4.0.0, permite a atacantes remotos… | |
| Modificada | Alta (10) | 26% | — | HP Endpoint Admission DefenseHP Intelligent Management CenterHP User Access Manager | 11/7/2011 | 16/6/2026 | Desbordamiento de búfer basado en pila en iNodeMngChecker.exe en el User Access Manager (UAM ) v5.0 antes de SP1 E0101P03 y Endpoint Admission Defense(EAD )v5.0 antes de SP1 E0101P03,componentes de HP Intelligent Management Center (también conocido como iNode Management Center), permite a atacantes remotos ejecutar… | |
| Modificada | Alta (7.5) | 1.2% | 💥 Exploit | Marcusg MG User Fotoalbum Panel | 27/4/2011 | 16/6/2026 | Vulnerabilidad de inyección SQL en infusions/mg_user_fotoalbum_panel/mg_user_fotoalbum.php del módulo MG User-Fotoalbum (mg_user_fotoalbum_panel) v1.0.1 para PHP-Fusion, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "album_id". | |
| Modificada | Media (6.4) | 3.8% | — | Miloslav Trmac Libuser | 22/1/2011 | 16/6/2026 | libuser en versiones anteriores a la 0.57 usa la contraseña en texto claro (1) !! o (2) x para cuentas de usuario LDAP nuevas, lo que facilita a atacantes remotos obtener acceso especificando uno de estos valores. | |
| Modificada | Alta (7.5) | 1.3% | — | Jens Vagelpohl Zope-ldapuserfolder | 20/8/2010 | 16/6/2026 | La función authenticate en LDAPUserFolder/LDAPUserFolder.py en zope-ldapuserfolder v2.9-1 no verifica la contraseña en la cuenta de emergencia, lo que permite a atacantes remotos obtener privilegios. |