Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.1) | 0.24% | — | Schneider-electric Easy UPS Online Monitoring Software | 14/12/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-22: limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") que podría causar la eliminación arbitraria de archivos al reiniciar el servicio cuando un atacante local y con pocos privilegios accede a él. | |
| Modificada | Alta (7.5) | 0.28% | — | Koajs Cross-origin Resource Sharing FOR KOA | 11/12/2023 | 17/6/2026 | @koa/cors npm proporciona Cross-Origin Resource Sharing (CORS) para koa, un framework web para Node.js. Antes de la versión 5.0.0, el middleware funciona de manera que si no se proporciona un origen permitido, devolverá un encabezado "Access-Control-Allow-Origin" con el valor del origen de la solicitud. Este… | |
| Modificada | Media (5.3) | 0.62% | — | Cloudflare Boring | 5/12/2023 | 17/6/2026 | La librería tokio-boring en la versión 4.0.0 se ve afectada por un problema de pérdida de memoria que puede provocar un consumo excesivo de recursos y una posible DoS por agotamiento de los recursos. La función set_ex_data utilizada por la librería no desasignó la memoria utilizada por los datos preexistentes en la… | |
| Modificada | Media (6.5) | 1.2% | — | Vmware Spring Boot | 28/11/2023 | 17/6/2026 | En las versiones 2.7.0 - 2.7.17, 3.0.0-3.0.12 y 3.1.0-3.1.5 de Spring Boot, es posible que un usuario proporcione solicitudes HTTP especialmente manipuladas que pueden provocar una condición de denegación de servicio ( DoS). Específicamente, una aplicación es vulnerable cuando se cumple todo lo siguiente: * la… | |
| Modificada | Alta (7.5) | 1.2% | — | Vmware Spring Framework | 28/11/2023 | 17/6/2026 | En las versiones 6.0.0 - 6.0.13 de Spring Framework, es posible que un usuario proporcione solicitudes HTTP especialmente manipuladas que pueden causar una condición de denegación de servicio (DoS). Específicamente, una aplicación es vulnerable cuando se cumple todo lo siguiente: * la aplicación usa Spring MVC o… | |
| Modificada | Media (5.5) | 0.69% | — | Zohocorp Manageengine Analytics PlusZohocorp Manageengine AppcreatorZohocorp Manageengine Application Control PlusZohocorp Manageengine Browser Security Plus+35 | 15/11/2023 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en varios productos ManageEngine que puede provocar la exposición de claves de cifrado. Un usuario de sistema operativo con pocos privilegios y acceso al host donde está instalado un producto ManageEngine afectado puede ver y utilizar la clave expuesta para… | |
| Modificada | Alta (7.1) | 0.22% | — | Aveva Batch ManagementAveva Communication DriversAveva EdgeAveva Enterprise Licensing+9 | 15/11/2023 | 17/6/2026 | Esta vulnerabilidad de control externo, si se explota, podría permitir que un usuario local autenticado en el sistema operativo con privilegios estándar elimine archivos con privilegios de sistema en la máquina donde están instalados estos productos, lo que resultaría en una denegación de servicio. | |
| Modificada | Alta (7.8) | 0.24% | — | Aveva Batch ManagementAveva Communication DriversAveva EdgeAveva Enterprise Licensing+9 | 15/11/2023 | 17/6/2026 | Esta vulnerabilidad de escalada de privilegios, si se explota, en la nube permite que un usuario local autenticado en el sistema operativo con privilegios estándar escale a privilegios del sistema en la máquina donde están instalados estos productos, lo que resulta en un compromiso total de la máquina de destino. | |
| Modificada | Media (6.1) | 0.41% | — | Schneider-electric Ecostruxure Power Monitoring Expert | 15/11/2023 | 17/6/2026 | Una vulnerabilidad CWE-79: Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web (Cross-site Scripting) que podría causar una vulnerabilidad que conduzca a una condición de Cross-Site Scripting donde los atacantes pueden hacer que el navegador de la víctima ejecute JavaScript arbitrario cuando… | |
| Modificada | Media (6.1) | 0.45% | — | Schneider-electric Ecostruxure Power Monitoring Expert | 15/11/2023 | 17/6/2026 | Existe una vulnerabilidad CWE-601: Redireccionamiento de URL a un Sitio que No es de Confianza que podría causar una vulnerabilidad de openredirect que conduzca a un ataque de cross site scripting. Al proporcionar una entrada codificada en URL, los atacantes pueden hacer que la aplicación web del software se redirija… | |
| Modificada | Media (6.1) | 0.41% | — | Wpsolutions-hq Wpdbspringclean | 7/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento WPSolutions-HQ WPDBSpringClean en versiones <= 1.6. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering Script | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_verified' del recurso routers/user-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering Script | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_role' del recurso routers/user-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering Script | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_deleted' del recurso routers/user-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering Script | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'id' del recurso routers/add-ticket.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_balance' del recurso routers/user-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'ticket_id' del recurso routers/ticket-message.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'phone' del recurso routers/register-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_price' del recurso routers/menu-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'phone' del recurso routers/details-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'password' del recurso routers/router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'status' del recurso routers/edit-orders.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'address' del recurso routers/add-users.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Projectworlds Online Food Ordering System | 2/11/2023 | 17/6/2026 | Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'name' del recurso routers/add-item.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.83% | — | Turing Edge+ Evc5fd Firmware | 31/10/2023 | 9/7/2026 | Un problema en Turing Video Turing Edge+ EVC5FD v.1.38.6 permite a un atacante remoto ejecutar código arbitrario y obtener información confidencial a través de los componentes de conexión a la nube. |