Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

1104 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.1%—Thomas Waggershauser AIR Lexicon28/7/201016/6/2026
Vulnerabilidad de inyección SQL en la extensión AIRware Lexicon (air_lexicon) v0.0.1 de TYPO3 permite a atacantes remotos ejecutar comandos SQL de su elección mediante vectores desconocidos.
ModificadaMedia (4.3)0.85%—Stefan Geith SG Userdata22/7/201016/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la extensión Userdata Create/Edit (sg_userdata) en versiones anteriores a la 0.91.0 para TYPO3 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante vectores no especificados.
ModificadaMedia (6.8)9.9%💥 ExploitAlphaplug COM Alphauserpoints19/4/201016/6/2026
Vulnerabilidad de salto de directorio en el componente AlphaUserPoints (com_alphauserpoints) v1.5.5 para Joomla!, permite a atacantes remotos leer ficheros locales de su elección y posiblemente tener otros impactos al utilizar caracteres ".." (punto punto) en el parámetro "view" sobre index.php.
ModificadaMedia (5)14%💥 ExploitJoomlamo COM Userstatus8/4/201016/6/2026
Vulnerabilidad de salto de directorio en userstatus.php en el componente User Status (com_userstatus) v1.21.16 para Joomla! permite a atacantes remotos leer archivos de su elección a través de ..(punto punto) en el parámetro "controller" a index.php.
ModificadaAlta (7.5)1.0%—Typo3 Vm19 Userlinks15/1/201016/6/2026
Vulnerabilidad de inyección SQL en la extensión de TYPO3 de Enlaces de Usuario (vm19_userlinks) v0.1.1 y anteriores permite a atacantes remotos ejecutar comandos SQL a través de vectores no especificados.
ModificadaAlta (7.5)1.0%—Stefan Tannhaeuser Tv21 Talkshow15/1/201016/6/2026
Vulnerabilidad de inyección SQL en la extensión de TYPO3 "Talkshow TV21"(tv21_talkshow) v1.0.1 y anteriores permite a atacantes remotos ejecutar comandos SQL a través de vectores no especificados.
ModificadaMedia (4.3)0.85%—Stefan Tannhaeuser Tv21 Talkshow15/1/201016/6/2026
Vulnerabilidad de ejecución de comandos en sitios cruzados(XSS) en la extensión de TYPO3 "Talkshow TV21" (tv21_talkshow) v1.0.1 y anteriores permite a atacantes remotos inyectar HTML o scripts web a través de vectores no especificados.
ModificadaMedia (4.3)1.6%—Webmin UserminWebmin5/1/201016/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Webmin anterior a 1.500 y Usermin anterior a 1.430, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección a través de vectores no especificados.
ModificadaMedia (6.8)0.72%—Chad Phillips Userprotect9/11/200916/6/2026
Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en el módulo User Protect v5.x anteriores a v5.x-1.4 y v6.x anteriores a v6.x-1.3, módulo para Drupal, permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que (1) elimine la protección de…
ModificadaBaja (3.5)1.0%—2bits Userpoints26/10/200916/6/2026
Vulnerabilidad no especificada en el módulo para drupal Userpoints v6.x anteriores a 6.x-1.1, permite a usuarios remotos autenticado, con permisos "View own userpoints", leer los datos de puntos de usuario de usuarios de su elección a través de vectores de ataque desconocidos.
ModificadaAlta (7.5)0.99%💥 ExploitAlphaplug COM Alphauserpoints24/9/200916/6/2026
Vulnerabilidad de inyección SQL en frontend/assets/ajax/checkusername.php en the AlphaUserPoints (com_alphauserpoints) componente v1.5.2 para Joomla! permite a los atacantes remotos, ejecutar arbitrariamente comandos SQL a través del parámetro username2points.
ModificadaAlta (7.5)6.3%💥 ExploitLinuxwebshop PHP User Base17/9/200916/6/2026
Vulnerabilidad de salto de directorio en include/unverified.inc.php en Linux Web Shop (LWS) php User Base v1.3beta, permite a usuarios remotos añadir y ejecutar archivos locales de su elección a través del parámetro "template".
ModificadaAlta (7.5)0.93%💥 ExploitJoomlaequipment Juser27/7/200916/6/2026
Vulnerabilidad de inyección SQL en el componente Joomlaequipment (conocido también como JUser o com_juser) v2.0.4 para Joomla! permite a atacantes remotos ejecutar comandos SQL a través del parámetro "id" en una acción en index.php.
ModificadaAlta (7.5)0.97%💥 ExploitJoomla!Markus Donhauser ICE Gallery Component FOR Joomla7/7/200916/6/2026
Vulnerabilidad de inyección SQL en el componente Ice Gallery (com_ice) v0.5 beta 2 para Joomla! permite a atacantes remotos ejecutar comandos SQL a su elección a través del parámetro catid de index.php.
ModificadaAlta (7.5)1.4%—Drupal Nodeaccess Userreference1/5/200916/6/2026
El módulo Node Access User Reference v5.x anterior a v5.x-2.0-beta4 y v6.x anterior a v6.x-2.0-beta6, un módulo para Drupal, interpreta un referencia a usuario CCK vacía como una referencia al usuario anónimo, lo cual puede permitir a atacantes remotos eludir las restricciones de acceso para leer o modificar un nodo.
ModificadaAlta (7.5)1.8%—Thomas Waggershauser AIR Filemanager10/4/200916/6/2026
Vulnerabilidad no especificada en Frontend Filemanager (air_filemanager) v0.6.1 y anteriroes (extensión para TYPO3) permite a atacantes remotos ejecutar comandos SQL de su elección a través de vectores desconocidos.
ModificadaMedia (4)1.2%—Stanislas Rolland SR Feuser Register7/4/200916/6/2026
La extensión Frontend User Registration (sr_feuser_register) v.2.5.20 y anteriores para TYPO3, no comprueba adecuadamente los permisos de acceso, esto permite a usuarios autenticados en remoto obtener información sensible como contraseñas a través de vectores de ataque desconocidos.
ModificadaMedia (5)2.2%💥 ExploitRobs-projects ASP User Engine.net20/3/200916/6/2026
ASP User Engine.NET almacena información sensible bajo la web raíz con insuficientes controles de acceso, lo cual permite a atacantes remotos descargar una base de datos a través de una petición directa por users.mdb.
ModificadaAlta (7.5)1.1%—Typo3 Autobeuser13/3/200916/6/2026
Una vulnerabilidad de inyección de SQL en la extensión auto BE User Registration (autobeuser) de TYPO3 antes de la versión 0.0.2 permite a atacantes remotos ejecutar comandos SQL a través de vectores no especificados.
ModificadaMedia (6.5)0.93%—Drupal User Karma Module25/2/200916/6/2026
Múltiples vulnerabilidades de inyección SQL en el módulo User Karma v5.x anterior a v5.x-1.13 y v6.x anterior a v6.x-1.0-beta1 para Drupal, permite a administradores autenticados remotamente ejecutar comandos SQL de su elección a través de (1) un tipo de contenido o (2) un valor "voting API".
ModificadaMedia (4.3)1.1%—Drupal User Karma Module25/2/200916/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo User Karma v5.x anterior a v5.x-1.13 y v6.x anterior a v6.x-1.0-beta1 para Drupal, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de mensajes no especificados.
ModificadaAlta (7.5)0.97%💥 ExploitV-gn Userlocator6/1/200916/6/2026
Vulnerabilidad de Inyección SQL en locator.php en el módulo Userlocator v3.0 para Woltlab Burning Board (wBB) permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "y" en una acción get_user.
ModificadaMedia (5)2.6%💥 ExploitRobs-projects ASP User Engine16/12/200816/6/2026
User Engine Lite ASP almacena información sensible bajo la raíz web con controles de acceso insuficientes, lo cual permite a atacantes remotos descargar el fichero "database" a través de una petición directa para users.mdb.
ModificadaMedia (4.3)1.2%—Novell Identity Manager Roles Based Provisioning ModuleNovell User Application14/11/200816/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Novell User Application v3.0.1, v3.5.0, y v3.5.1; y Identity Manager Roles Based Provisioning Module v3.6.0 y v3.6.1 permite a atacantes remotos inyectar web script o HTML a través de vectores desconocidos.
ModificadaAlta (7.5)1.1%—Typo3 Frontend Users View22/10/200816/6/2026
Vulnerabilidad de inyección SQL en la extensión Frontend Users View (feusersview) v.0.1.6 para TYPO3, permite a atacantes remotos ejecutar comandos SQL de su elección a través de vectores no especificados.