Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2098 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)1.5%—Elbtide Advanced Booking Calendar11/4/202217/6/2026
El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro id cuando se editan los Calendarios, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de inyección SQL
ModificadaMedia (6.5)1.5%—Advancedcustomfields Advanced Custom Fields31/3/202217/6/2026
Una vulnerabilidad de falta de autorización en Advanced Custom Fields versiones anteriores a 5.12.1 y en Advanced Custom Fields Pro versiones anteriores a 5.12.1, permite a un atacante remoto autenticado visualizar la información de la base de datos sin el permiso de acceso
ModificadaAlta (8.8)1.5%—Okta Advanced Server Access23/3/202217/6/2026
Se ha detectado que el cliente de acceso al servidor avanzado de Okta para Linux y macOS versiones anteriores a 1.58.0, era vulnerable a una inyección de comandos por medio de una URL especialmente diseñada. Un atacante, que presenta conocimiento de un nombre de equipo válido para la víctima y también conoce un host…
ModificadaAlta (7.5)0.52%—QemuDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+223/3/202217/6/2026
Se ha encontrado una vulnerabilidad de uso de memoria previamente liberada en el dispositivo virtio-net de QEMU. Podría ocurrir cuando la dirección del descriptor pertenece a la región de acceso no directo, debido a que num_buffers es establecido después de que el elemento virtqueue haya sido desmapeado. Un huésped…
ModificadaCrítica (9.8)1.8%—Elbtide Advanced Booking Calendar21/3/202217/6/2026
El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.0, no comprueba ni escapa el parámetro calendar antes de usarlo en una sentencia SQL por medio de la acción AJAX abc_booking_getSingleCalendar (disponible tanto para usuarios no autenticados como autenticados), conllevando a una inyección SQL…
ModificadaAlta (8)0.77%—Vsourz Advanced CF7 DB21/3/202217/6/2026
El plugin Advanced Contact form 7 DB de WordPress versiones anteriores a 1.8.7, no presenta comprobaciones de autorización ni de tipo CSRF en la acción AJAX acf7_db_edit_scr_file_delete, y no valida el archivo a eliminar, permitiendo a cualquier usuario autenticado eliminar archivos arbitrarios en el servidor web. Por…
ModificadaMedia (5.5)0.44%—Schneider-electric Easergy T300 FirmwareSchneider-electric Easergy C5 FirmwareSchneider-electric Micom C264 FirmwareSchneider-electric Pacis GTW Firmware+1318/3/202217/6/2026
Rockwell Automation ISaGRAF Runtime Versiones 4.x y 5.x, almacena la contraseña en texto plano en un archivo que está en el mismo directorio que el archivo ejecutable. ISaGRAF Runtime lee el archivo y guarda los datos en una variable sin ninguna modificación adicional. Un atacante local, no autenticado, podría…
ModificadaMedia (6.7)0.45%—Schneider-electric Easergy T300 FirmwareSchneider-electric Easergy C5 FirmwareSchneider-electric Micom C264 FirmwareSchneider-electric Pacis GTW Firmware+1318/3/202217/6/2026
Rockwell Automation ISaGRAF Runtime Versiones 4.x y 5.x, busca y carga DLLs como bibliotecas dinámicas. Una carga no controlada de bibliotecas dinámicas podría permitir a un atacante local no autenticado ejecutar código arbitrario. Esta vulnerabilidad sólo afecta a ISaGRAF Runtime cuando es ejecutado en sistemas…
ModificadaMedia (6.5)1.2%—Schneider-electric Easergy T300 FirmwareSchneider-electric Easergy C5 FirmwareSchneider-electric Micom C264 FirmwareSchneider-electric Pacis GTW Firmware+1318/3/202217/6/2026
Rockwell Automation ISaGRAF Runtime versiones 4.x y 5.x, incluyen la funcionalidad setting a password que es requerida para ejecutar comandos privilegiados. El valor de la contraseña que es pasada a ISaGRAF Runtime es el resultado de la encriptación llevada a cabo con un valor de clave fijo usando el algoritmo de…
ModificadaAlta (8.8)1.7%—Schneider-electric Easergy T300 FirmwareSchneider-electric Easergy C5 FirmwareSchneider-electric Micom C264 FirmwareSchneider-electric Pacis GTW Firmware+1318/3/202217/6/2026
ISaGRAF Workbench es comunicado con Rockwell Automation ISaGRAF Runtime versiones 4.x y 5.x, usando TCP/IP. Este protocolo de comunicación proporciona varias operaciones del sistema de archivos, así como la carga de aplicaciones. Los datos son transferidos a través de este protocolo sin encriptar, lo que podría…
ModificadaCrítica (9.8)6.4%—Schneider-electric Easergy T300 FirmwareSchneider-electric Easergy C5 FirmwareSchneider-electric Micom C264 FirmwareSchneider-electric Pacis GTW Firmware+1318/3/202217/6/2026
Algunos comandos usados por el protocolo de Rockwell Automation ISaGRAF Runtime Versiones 4.x y 5.x eXchange Layer (IXL) llevan a cabo varias operaciones de archivo en el sistema de archivos. Dado que el parámetro que apunta al nombre del archivo no es comprobado en busca de caracteres reservados, es posible que un…
ModificadaAlta (7.5)3.9%—Golang SSHFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject FedoraRedhat Advanced Cluster Management FOR Kubernetes18/3/202217/6/2026
El paquete golang.org/x/crypto/ssh anterior a 0.0.0-20220314234659-1baeb1ce4c0b para Go permite a un atacante bloquear un servidor en ciertas circunstancias que implican AddHostKey
ModificadaMedia (6.1)0.88%—Berocket Advanced Product Labels FOR Woocommerce14/3/202217/6/2026
El plugin Advanced Product Labels for WooCommerce de WordPress versiones anteriores a 1.2.3.7, no sanea y escapa del parámetro tax_color_set_type antes de devolverlo en la respuesta de la acción AJAX berocket_apl_color_listener, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.80%—Tinywebgallery Advanced Iframe7/3/202217/6/2026
El plugin Advanced iFrame de WordPress versiones anteriores a 2022, no sanea y escapa del parámetro ai_config_id antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (8.8)17%—Okta Advanced Server Access Client FOR Windows21/2/202217/6/2026
Se ha detectado que Okta Advanced Server Access Client para Windows versiones anteriores a 1.57.0, es vulnerable a una inyección de comandos por medio de una URL especialmente diseñada
ModificadaMedia (6.1)0.80%—Sigmaplugin Advanced Database Cleaner21/2/202217/6/2026
El plugin Advanced Database Cleaner de WordPress versiones anteriores a 3.0.4, no sanea y escapa de las claves y valores $_GET antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.8)0.43%—Iobit Advanced Systemcare18/2/202217/6/2026
Se presenta una vulnerabilidad de Uso de Memoria Previamente Liberada en IOBit Advanced SystemCare 15 pro, por medio de peticiones enviadas en orden secuencial usando los códigos del controlador IOCTL, lo que podría permitir a un usuario malicioso ejecutar código arbitrario o una denegación de servicio (bloqueo del…
ModificadaMedia (6.5)0.34%—QemuRedhat Codeready Linux BuilderRedhat Codeready Linux Builder FOR IBM Z SystemsRedhat Codeready Linux Builder FOR Power Little Endian+618/2/202217/6/2026
Se ha encontrado un error "off-by-one" en la emulación de dispositivos SCSI en QEMU. Podía ocurrir mientras eran procesados comandos MODE SELECT en mode_sense_page() si el argumento "page" era establecido como MODE_PAGE_ALLS (0x3f). Un huésped malicioso podría usar este fallo para bloquear QEMU, resultando en una…
ModificadaAlta (7.5)1.6%—Siemens Simatic Drive Controller CPU 1504d TF FirmwareSiemens Simatic Drive Controller CPU 1507d TF FirmwareSiemens Simatic ET 200sp Open Controller CPU 1515sp PC2 FirmwareSiemens Simatic S7-plcsim Advanced Firmware+449/2/202217/6/2026
Se ha identificado una vulnerabilidad en la familia de controladores de accionamiento SIMATIC (todas las versiones posteriores o iguales a la versión V2.9.2 anteriores a la versión V2.9.4), SIMATIC ET 200SP Open Controller CPU 1515SP PC2 (incluidas las variantes SIPLUS) (todas las versiones posteriores o iguales a la…
ModificadaAlta (7.5)2.2%—Siemens Simatic Drive Controller CPU 1504d TF FirmwareSiemens Simatic Drive Controller CPU 1507d TF FirmwareSiemens Simatic ET 200sp Open Controller CPU 1515sp PC2 FirmwareSiemens Simatic S7-plcsim Advanced Firmware+449/2/202217/6/2026
Se ha identificado una vulnerabilidad en la familia de controladores de accionamiento SIMATIC (Todas las versiones anteriores a la versión V2.9.2), la familia SIMATIC Drive Controller (Todas las versiones posteriores o iguales a la versión V2.9.2 anteriores a la versión V2.9.4), SIMATIC ET 200SP Open Controller CPU…
ModificadaAlta (7.5)2.1%—Siemens Simatic Drive Controller CPU 1504d TF FirmwareSiemens Simatic Drive Controller CPU 1507d TF FirmwareSiemens Simatic ET 200sp Open Controller CPU 1515sp PC2 FirmwareSiemens Simatic S7-plcsim Advanced Firmware+449/2/202217/6/2026
Se ha identificado una vulnerabilidad en la familia de controladores de accionamiento SIMATIC (todas las versiones posteriores o iguales a la versión V2.9.2 anteriores a la versión V2.9.4), SIMATIC ET 200SP Open Controller CPU 1515SP PC2 (incluidas las variantes SIPLUS) (todas las versiones posteriores o iguales a la…
ModificadaMedia (4.3)0.65%—Bracketspace Advanced Cron Manager7/2/202217/6/2026
El plugin Advanced Cron Manager WordPress antes de la versión 2.4.2 y el plugin Advanced Cron Manager Pro WordPress antes de la versión 2.5.3 no tienen comprobaciones de autorización en algunas de sus acciones AJAX, lo que permite que cualquier usuario autentificado, como el suscriptor, las llame y añada o elimine…
ModificadaMedia (4.9)0.83%—F5 Big-ip Advanced WEB Application FirewallF5 Big-ip Application Security ManagerF5 Big-ip Fraud Protection Service25/1/202217/6/2026
En BIG-IP FPS, ASM y Advanced WAF versiones 16.1.x anteriores a 16.1.1, 15.1.x anteriores a 15.1.4 y 14.1.x anteriores a 14.1.4 4, se presenta una vulnerabilidad de tipo XML External Entity (XXE) en una página no revelada de la Interfaz de Usuario de Administración de Tráfico (TMUI) de F5 Advanced Web Application…
ModificadaMedia (5.3)0.89%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1025/1/202217/6/2026
En las versiones 16.1.x anteriores a 16.1.2, 15.1.x anteriores a 15.1.4.1, 14.1.x anteriores a 14.1.4.5 y todas las versiones de la 13.1.x, cuando BIG-IP Virtual Edition (VE) usa el controlador ixlv (que se usa en modo SR-IOV y requiere la familia de adaptadores de red Intel X710/XL710/XXV710 en el hipervisor) y la…
ModificadaMedia (5.3)0.73%—F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+1025/1/202217/6/2026
En BIG-IP versiones 16.x anteriores a 16.1.0, 15.1.x anteriores a 15.1.4.1, 14.1.x anteriores a 14.1.4.4 y todas las versiones de 13.1.x, 12.1.x y 11.6.x, cuando es configurado un perfil FastL4 en un servidor virtual, el tráfico no revelado puede causar un aumento en el uso de recursos de memoria. Nota: Las versiones…