Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1172 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)1.9%—Broadcom Spring Data CommonsPivotal Software Spring Data RestVmware Spring Data Rest18/4/201826/6/2026
Spring Data Commons, en versiones anteriores a las comprendidas entre la 1.13 y la 1.13.10 y entre la 2.0 y la 2.0.5 y versiones antiguas no soportadas, contiene una vulnerabilidad property path parser provocada por la asignación de recursos ilimitada. Un usuario (o atacante) remoto no autenticado puede enviar…
AnalizadaCrítica (9.8)97%⚠ Explotación activa💥 ExploitBroadcom Spring Data CommonsPivotal Software Spring Data RestVmware Spring Data RestApache Ignite+111/4/201826/8/2026
Spring Data Commons, en versiones anteriores a las comprendidas entre la 1.13 y la 1.13.10 y entre la 2.0 y la 2.0.5 y versiones antiguas no soportadas, contiene una vulnerabilidad Property Binder debido a una neutralización incorrecta de los elementos especiales. Un usuario (o atacante) remoto no autenticado puede…
ModificadaCrítica (9.8)13%—Openresty2/4/201817/6/2026
** EN DISPUTA** En OpenResty hasta la versión 1.13.6.1, los parámetros URI se obtienen utilizando las funciones ngx.req.get_uri_args y ngx.req.get_post_args que ignoran los parámetros posteriores al centésimo, lo que permite que los atacantes omitan las restricciones de acceso o interfieran con determinados productos…
ModificadaCrítica (9.8)50%💥 ExploitResponsive Mega Menu PRO Project Responsive Mega Menu PROPrestashop28/3/201817/6/2026
Modules/bamegamenu/ajax_phpcode.php en el módulo Responsive Mega Menu (Horizontal+Vertical+Dropdown) Pro 1.0.32 para PrestaShop, desde la versión 1.5.5.0 hasta la 1.7.2.5, permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro code.
ModificadaAlta (8.1)6.0%—Redhat Resteasy9/3/201817/6/2026
JBoss RESTEasy, en versiones anteriores a la 3.1.2, podría ser forzado a analizar una petición con YamlProvider, lo que resulta en la deserialización de datos potencialmente no fiables. Esto podría permitir que un atacante ejecute código arbitrario con permisos de aplicación RESTEasy.
ModificadaAlta (7.5)1.1%—Prestashop26/2/201817/6/2026
En PrestaShop hasta la versión 1.7.2.5, se ha encontrado una vulnerabilidad de secuestro de clics que podría conducir a un impacto que cambia el estado en el contexto de un usuario o administrador. Esto se debe a que la función generateHtaccess function en classes/Tools.php no establece los valores ni de…
ModificadaAlta (8.1)1.3%—Redhat Resteasy25/1/201817/6/2026
Se descubrió que la solución para CVE-2016-9606 en las versiones 3.0.22 y 3.1.2 era incompleta y sigue siendo posible deserializar Yaml en Resteasy mediante la función Yaml.load() en YamlProvider.
ModificadaMedia (5.3)0.89%—Prestashop13/1/201817/6/2026
PrestaShop 1.7.2.4 permite la enumeración de usuarios mediante la característica Reset Password, al notar qué intentos de restablecimiento no producen un mensaje de error "This account does not exist".
ModificadaMedia (5.4)0.52%—Prestashop13/1/201817/6/2026
PrestaShop 1.7.2.4 tiene XSS mediante la edición de código fuente en la pantalla "Pages > Edit page".
ModificadaAlta (8.8)0.60%—Weblizar Pinterest-feeds13/1/201817/6/2026
Se ha descubierto un problema en el plugin weblizar-pinterest-feeds 1.1.1 para WordPress. Existe CSRF mediante wp-admin/admin-ajax.php.
ModificadaMedia (6.1)0.78%—Weblizar Pinterest-feeds13/1/201817/6/2026
Se ha descubierto un problema en el plugin weblizar-pinterest-feeds 1.1.1 para WordPress. Existe XSS mediante el parámetro security en wp-admin/admin-ajax.php.
ModificadaMedia (6.1)0.95%—Weblizar Pinterest-feeds13/1/201817/6/2026
Se ha descubierto un problema en el plugin weblizar-pinterest-feeds 1.1.1 para WordPress. Existe XSS mediante el parámetro PFFREE_Access_Token en wp-admin/admin-ajax.php.
ModificadaMedia (6.1)0.95%—Weblizar Pinterest-feeds13/1/201817/6/2026
Se ha descubierto un problema en el plugin weblizar-pinterest-feeds 1.1.1 para WordPress. Existe XSS mediante el parámetro weblizar_pffree_settings_save_get-users en wp-admin/admin-ajax.php.
ModificadaCrítica (9.8)75%💥 ExploitVmware Spring BootPivotal Software Spring Data RestVmware Spring Data Rest4/1/201826/6/2026
Las peticiones PATCH maliciosas enviadas a servidores que utilizan versiones Spring Data REST anteriores a la 2.6.9 (Ingalls SR9), versiones anteriores a la 3.0.1 (Kay SR1) y versiones Spring Boot anteriores a la 1.5.9, 2.0 M6 pueden utilizar datos JSON especialmente diseñados para ejecutar código Java arbitrario.
ModificadaCrítica (9.8)3.0%💥 ExploitHotel Restaurant Reviews AND Feedback Script Project Hotel Restaurant Reviews AND Feedback Script13/12/201717/6/2026
Food Order Script 1.0 tiene una inyección SQL mediante el parámetro city en /list.
ModificadaAlta (7.5)2.4%—Restlet30/11/201717/6/2026
Las versiones anteriores a la 2.3.12 de Restlet Framework permiten que atacantes remotos accedan a archivos arbitrarios mediante una petición HTTP de la API REST que lleva a cabo un ataque XXE. Esto se debe a que solo las entidades externas (no entidades externas de parámetro) se consideran debidamente. Esto se…
ModificadaAlta (7.5)2.5%—Restlet30/11/201717/6/2026
Las versiones anteriores a la 2.3.11 de Restlet Framework, al emplear SimpleXMLProvider, permiten que atacantes remotos acedan a archivos arbitrarios mediante un ataque de XXE en una petición HTTP de la API REST. Esto afecta al uso de la extensión Jax-rs.
ModificadaCrítica (9.8)0.69%—NQ Contacts Backup & Restore29/10/201717/6/2026
En la aplicación NQ Contacts Backup & Restore 1.1 para Android, no se utiliza HTTPS para transmitir los datos de usuario sincronizados y de inicio de sesión. A la hora de iniciar sesión, el nombre de usuario se transmite en texto claro junto con un hash SHA-1 de la contraseña. El atacante puede o bien comprometer el…
ModificadaAlta (7.5)0.51%—NQ Contacts Backup & Restore29/10/201717/6/2026
En la aplicación NQ Contacts Backup & Restore 1.1 para Android, se utiliza el cifrado DES con una clave estática para proteger los datos de contacto transmitidos. Esto hace que sea más fácil para los atacantes remotos obtener información en texto claro rastreando la red.
ModificadaAlta (7.8)0.13%—NQ Contacts Backup & Restore29/10/201717/6/2026
En la aplicación NQ Contacts Backup & Restore 1.1 para Android, el cifrado RC4 se emplea para proteger la contraseña de usuario almacenada localmente en las preferencias compartidas. Ya que hay una clave RC4 estática, un atacante puede obtener acceso a las credenciales de usuario accediendo al archivo de preferencias…
ModificadaAlta (7.5)15%💥 ExploitLuracast Restler15/10/201717/6/2026
Vulnerabilidad de salto de directorio en public/examples/resources/getsource.php en Luracast Restler, hasta la versión 3.0.0, como se utiliza en la extensión de restler anterior a la versión 1.7.1 para TYPO3, permite que atacantes remotos lean archivos arbitrarios mediante el parámetro file.
ModificadaMedia (5.4)0.60%—Purestorage Purity11/10/201717/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) persistente en la versión 4.7.6 de Pure Storage Purity permite que usuarios autenticados remotos inyecten scripts web o HTML arbitrarios mediante el parámetro "host" en la pantalla 'System > Configuration > SNMP > Add SNMP Trap Manager'
ModificadaAlta (7.5)3.5%—Gnome Librest18/8/201717/6/2026
La implementación OAuth en librest en versiones anteriores a la 0.7.93 trunca incorrectamente el puntero devuelto por la función rest_proxy_call_get_url. Esto permite que atacantes remotos provocan una denegación de servicio (bloqueo de aplicación) mediante la aplicación del método EnsureCredentials de la interfaz…
ModificadaMedia (5.9)1.4%—Restkit9/8/201717/6/2026
Restkit permite que atacantes que realizan man-in-the-middle suplanten la identidad de servidores TLS mediante el uso de la función ssl.wrap_socket en Python con el valor CERT_NONE por defecto para el argumento cert_reqs.
ModificadaCrítica (9.8)4.3%—Rest-client Project Rest-client9/8/201717/6/2026
El cliente REST para Ruby (también llamado rest-client) en versiones anteriores a la 1.8.0 permite que atacantes remotos lleven a cabo ataques de fijación de sesión o que obtengan información confidencial de las cookies aprovechando el paso de cookies establecidas en una respuesta a una redirección.