Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1418 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)2.0%—HP 260 G1 DM FirmwareHP 280 PRO G1 FirmwareHP 285 G2 FirmwareHP 340 G3 Firmware+985/11/201917/6/2026
Ha sido identificada una potencial vulnerabilidad de seguridad en múltiples productos y versiones de HP que implica la posible ejecución de código arbitrario durante los servicios de arranque que puede resultar en una elevación de privilegios. La estructura de EFI_BOOT_SERVICES podría ser sobrescrita por parte de un…
ModificadaMedia (4.3)8.2%—Foxitsoftware Foxit Studio Photo25/10/201917/6/2026
Esta vulnerabilidad permite a atacantes remotos revelar información confidencial sobre las instalaciones afectadas de Foxit Studio Photo versión 3.6.6.909. Una interacción del usuario es requerida para explotar esta vulnerabilidad, en la que el objetivo necesita visitar una página maliciosa o abrir un archivo…
ModificadaMedia (5.5)1.00%—Apache POIOracle Application Testing SuiteOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+2323/10/201917/6/2026
En Apache POI versiones hasta 4.1.0, cuando se utiliza la herramienta XSSFExportToXml para convertir documentos de Microsoft Excel proporcionados por el usuario, un documento especialmente diseñado puede permitir a un atacante leer archivos del sistema de archivos local o de los recursos de la red interna por medio de…
ModificadaMedia (6.5)0.35%—Infinitestudio Infinite Design15/10/201917/6/2026
La aplicación Infinite Design versión 3.4.12 para Android, envía un nombre de usuario y una contraseña por medio de TCP sin ningún tipo de encriptación durante el inicio de sesión, como es demostrado mediante el rastreo de una red Wi-Fi pública.
ModificadaCrítica (9.8)4.0%—Digitalzoomstudio Zoomsounds10/10/201917/6/2026
El plugin dzs-zoomsounds versiones hasta la versión 2.0 para WordPress, presenta una carga de archivos arbitraria del archivo admin/upload.php.
ModificadaMedia (6.5)5.4%—Microsoft SQL Server Management Studio10/10/201917/6/2026
Hay una vulnerabilidad de divulgación de información en Microsoft SQL Server Management Studio (SSMS) cuando aplica inapropiadamente los permisos, también se conoce como "SQL Server Management Studio Information Disclosure Vulnerability". Este ID de CVE es diferente de CVE-2019-1313.
ModificadaMedia (6.5)5.3%—Microsoft SQL Server Management Studio10/10/201917/6/2026
Hay una vulnerabilidad de divulgación de información en Microsoft SQL Server Management Studio (SSMS) cuando aplica inapropiadamente los permisos, también se conoce como "SQL Server Management Studio Information Disclosure Vulnerability". Este ID de CVE es diferente de CVE-2019-1376.
ModificadaAlta (7.8)3.9%—Foxitsoftware Foxit Studio Photo3/10/201917/6/2026
Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de Foxit Studio Photo versión 3.6.6.909. Una interacción del usuario es requerida para explotar esta vulnerabilidad, ya que el objetivo necesita visitar una página maliciosa o abrir un archivo malicioso. El fallo…
ModificadaAlta (7.8)3.9%—Foxitsoftware Foxit Studio Photo3/10/201917/6/2026
Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de Foxit Studio Photo versión 3.6.6.909. Una interacción del usuario es requerida para explotar esta vulnerabilidad, ya que el objetivo necesita visitar una página maliciosa o abrir un archivo malicioso. El fallo…
ModificadaAlta (7.8)3.9%—Foxitsoftware Foxit Studio Photo3/10/201917/6/2026
Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de Foxit Studio Photo versión 3.6.6.909. La interacción del usuario es requerida para aprovechar esta vulnerabilidad, ya que el objetivo necesita visitar una página maliciosa o abrir un archivo malicioso. El fallo…
ModificadaMedia (6.1)0.96%—Tonjoostudio Fluid-responsive-slideshow17/9/201917/6/2026
El plugin fluid-responsive-slideshow versiones anteriores a 2.2.7 para WordPress, presenta una vulnerabilidad de tipo XSS reflejado por medio del parámetro skin.
ModificadaAlta (8.8)0.73%—Tonjoostudio Fluid-responsive-slideshow17/9/201917/6/2026
El plugin fluid-responsive-slideshow versiones anteriores a 2.2.7 para WordPress, presenta una vulnerabilidad de tipo CSRF de frs_save con un XSS almacenado resultante.
ModificadaAlta (7.8)0.83%—Microsoft Windows 10Microsoft Windows Server 2016Microsoft Windows Server 2019Microsoft Visual Studio+211/9/201917/6/2026
Se presenta una vulnerabilidad de elevación de privilegios cuando el Diagnostics Hub Standard Collector Service suplanta inapropiadamente ciertas operaciones de archivo, también se conoce como "Diagnostics Hub Standard Collector Service Elevation of Privilege Vulnerability".
ModificadaMedia (6.5)4.3%—SqliteNetapp Active IQ Unified ManagerNetapp E-series Santricity OS ControllerNetapp Oncommand Insight+169/9/201917/6/2026
En SQLite versiones hasta 3.29.0, la función whereLoopAddBtreeIndex en el archivo sqlite3.c puede bloquear un navegador u otra aplicación debido a la falta de comprobación de un campo sqlite_stat1 sz, también se conoce como "severe division by zero in the query planner.".
ModificadaMedia (6.1)0.95%—Webdevstudios Ithemes Paypal PRO28/8/201917/6/2026
La extensión PayPal Pro para iThemes Exchange anterior de la versión de 1.1.0 para WordPress tiene una vulnerabilidad XSS a través de add_query_arg () y remove_query_arg ().
ModificadaAlta (7.8)0.53%—Acdsee Photo Studio21/8/201917/6/2026
Se descubrió un problema en ACDSee Photo Studio Standard 22.1 Build 1159. Hay un AV de escritura en modo de usuario que comienza en IDE_ACDStd! IEP_ShowPlugInDialog + 0x000000000023d060.
ModificadaAlta (7.3)28%—Apache Commons BeanutilsApache NifiDebian LinuxOpensuse Leap+5620/8/20198/10/2026
En Apache Commons Beanutils 1.9.2, se agregó una clase especial BeanIntrospector que permite suprimir la capacidad de un atacante para acceder al cargador de clases a través de la propiedad de clase disponible en todos los objetos Java. Sin embargo, no se esta usando esta característica por defecto de…
ModificadaAlta (8.8)0.71%—Thedaylightstudio Fuel CMS20/8/201917/6/2026
FUEL CMS versión 1.4.4, presenta una vulnerabilidad de tipo CSRF en la sección Create Blocks de blocks/create/ de la consola de Administración. Esto podría conllevar a un atacante a engañar al administrador a ejecutar código arbitrario por medio de una página HTML especialmente diseñada.
ModificadaMedia (5.4)0.73%—Thedaylightstudio Fuel CMS20/8/201917/6/2026
FUEL CMS versión 1.4.4, presenta una vulnerabilidad de tipo XSS en la sección Create Blocks de la consola de Administración. Esto podría conllevar al robo de cookies y otras acciones maliciosas. Esta vulnerabilidad puede ser explotada con una cuenta autenticada, pero también puede afectar a los visitantes no…
ModificadaMedia (6.1)0.98%—Webstudio Ultimate Loan Manager14/8/201917/6/2026
Existe una vulnerabilidad de tipo XSS en WEB STUDIO Ultimate Loan Manager versión 2.0, mediante la incorporación de una derivación debajo del botón Branches que establece el parámetro notes con un código JavaScript especialmente diseñado.
ModificadaAlta (7.3)1.7%—Microsoft Visual Studio 2017Microsoft Visual Studio 201914/8/201917/6/2026
Existe una vulnerabilidad de elevación de privilegios en Git para Visual Studio, cuando analiza inapropiadamente los archivos de configuración, también se conoce como "Git for Visual Studio Elevation of Privilege Vulnerability".
ModificadaCrítica (9.8)95%—XstreamOracle Banking PlatformOracle Business Activity MonitoringOracle Communications Billing AND Revenue Management Elastic Charging Engine+623/7/201917/6/2026
Se encontró que la API de xstream versión 1.4.10 anterior a 1.4.11, introdujo una regresión para un fallo de deserialización anterior. Si el framework security no ha sido inicializado, puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios cuando se deserializa un XML o cualquier formato…
ModificadaAlta (8.8)1.6%—Rangerstudio Directus 7 API19/7/201917/6/2026
En la API de Directus 7 anterior a versión 2.3.0, no comprueba los archivos cargados. Independientemente de la extensión de archivo o el tipo MIME, se presenta un enlace directo a cada archivo cargado, accesible por usuarios no autenticados, como es demostrado por el Archivo de Prueba del Anti-Virus EICAR.
ModificadaCrítica (9.8)1.5%—Rangerstudio Directus 7 API19/7/201917/6/2026
En la API de Directus 7 anterior a versión 2.2.2, presenta una anti-automatización insuficiente, como es demostrado por la falta de un CAPTCHA en los archivos core/Directus/Services/AuthService.php y endpoints/Auth.php.
ModificadaMedia (5.3)1.1%—Rangerstudio Directus 719/7/201917/6/2026
El archivo interfaces/markdown/input.vue en Directus 7 Application anterior a versión 7.7.0, no sanea el texto Markdown antes de la renderización de una vista previa.