Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

1778 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.35%—Baxter Spectrum Wireless Battery Module FirmwareBaxter Sigma Spectrum 35700bax FirmwareBaxter Sigma Spectrum 35700bax2 FirmwareBaxter Spectrum IQ 35700bax3 Firmware9/9/202217/6/2026
Baxter Spectrum WBM no lleva a cabo una autenticación mutua con el host del servidor de la pasarela. Esto puede permitir a un atacante llevar a cabo un ataque de hombre en el medio que modifique los parámetros haciendo que la conexión de red falle
ModificadaAlta (8.1)0.67%—Baxter Spectrum Wireless Battery Module FirmwareBaxter Sigma Spectrum 35700bax FirmwareBaxter Sigma Spectrum 35700bax2 FirmwareBaxter Spectrum IQ 35700bax3 Firmware9/9/202217/6/2026
Baxter Spectrum WBM es susceptible de ataques de cadena de formato por medio de la mensajería de la aplicación. Un atacante podría usar esto para leer la memoria del WBM y acceder a información confidencial o causar una Denegación de Servicio (DoS) en el WBM
ModificadaMedia (6.5)0.66%—Baxter Spectrum Wireless Battery Module FirmwareBaxter Sigma Spectrum 35700bax FirmwareBaxter Sigma Spectrum 35700bax2 FirmwareBaxter Spectrum IQ 35700bax3 Firmware9/9/202217/6/2026
Baxter Spectrum WBM (v16, v16D38) y Baxter Spectrum WBM (v17, v17D19, v20D29 a v20D32) cuando están en modo superusuario son susceptibles de ataques de cadena de formato por medio de mensajes de aplicación. Un atacante podría usar esto para leer la memoria del WBM y acceder a información confidencial
ModificadaMedia (4.2)0.47%—Baxter Spectrum Wireless Battery Module FirmwareBaxter Sigma Spectrum 35700bax FirmwareBaxter Sigma Spectrum 35700bax2 FirmwareBaxter Spectrum IQ 35700bax3 Firmware9/9/202217/6/2026
El Módulo de Batería Inalámbrica (WBM) de Baxter Spectrum almacena credenciales de red y PHI (sólo aplicable a las bombas Spectrum IQ que usan programación automática) de forma no cifrada. Un atacante con acceso físico a un dispositivo al que no le han sido borrados todos los datos y configuraciones puede ser capaz de…
ModificadaAlta (7.2)0.71%—Paymattic Simple Payment Donations & Subscriptions5/9/202217/6/2026
El plugin Simple Payment Donations & Subscriptions de WordPress versiones anteriores a 4.2.1, no sanea ni escapa de la entrada del usuario en sus formularios, lo que podría permitir a atacantes no autenticados llevar a cabo ataques de tipo Cross-Site Scripting contra administradores
ModificadaMedia (4.3)0.79%—Automattic Sensei LMS29/8/202217/6/2026
El plugin Sensei LMS de WordPress versiones anteriores a 4.5.2, no asegura que el remitente de un mensaje privado sea el profesor o el remitente original, permitiendo que cualquier usuario autenticado envíe mensajes a una conversación privada arbitraria por medio de un ataque IDOR. Nota: Los atacantes no pueden…
ModificadaMedia (5.3)2.5%💥 ExploitAutomattic Sensei LMS29/8/202217/6/2026
El plugin Sensei LMS de WordPress versiones anteriores a 4.5.0, no presenta los permisos apropiados establecidos en uno de sus endpoints REST, lo que permite a usuarios no autenticados acceder a los mensajes privados enviados a los profesores
ModificadaMedia (6.1)0.63%—Automattic Crowdsignal Dashboard8/8/202217/6/2026
El plugin Crowdsignal Dashboard de WordPress versiones anteriores a 3.0.8, no sanea y escapa de un parámetro antes de devolverlo a la página, lo que conlleva a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.3)0.60%—Mattermost14/7/202217/6/2026
La función de cuenta de invitado en Mattermost versiones 6.7.0 y anteriores no restringe apropiadamente los permisos, lo que permite a un usuario invitado conseguir una lista de todos los canales públicos del equipo, a pesar de no formar parte de esos canales
ModificadaMedia (6.5)0.88%—Mattermost14/7/202217/6/2026
La función de importación de Slack heredada en Mattermost versiones 6.7.0 y anteriores, no limita apropiadamente el tamaño de los archivos importados, lo que permite a un atacante autenticado bloquear el servidor importando archivos grandes por medio de la API REST de importación de Slack
ModificadaMedia (6.5)0.83%—Mattermost Server14/7/202217/6/2026
Una divulgación de información sin restricciones de todos los usuarios en Mattermost versiones 6.7.0 y anteriores, permite a miembros del equipo acceder a determinada información confidencial mediante el acceso directo a las API
ModificadaMedia (5.3)0.64%—Mattermost Server12/7/202217/6/2026
Una configuración incorrecta por defecto del encabezado IP confiable en Mattermost versiones 6.7.0 y anteriores, permite a atacantes omitir algunas de las limitaciones de velocidad presentes o usar IPs manipuladas para el registro de auditoría por medio de la manipulación de los encabezados de petición
ModificadaAlta (7.5)0.95%—Aceattorneyonline Akashi7/7/202217/6/2026
Akashi es una implementación de servidor de código abierto del videojuego Attorney Online basado en el universo de Ace Attorney. Las versiones afectadas de Akashi están sujetas a un ataque de denegación de servicio. Un atacante puede usar un paquete de pruebas especialmente diseñado para realizar una modificación…
ModificadaMedia (4.3)0.52%—Textpattern29/6/202217/6/2026
Una vulnerabilidad en Textpattern CMS versiones v4.8.7 y anteriores, se presenta mediante la cookie confidencial en la sesión HTTPS sin el atributo "Secure" por medio del archivo textpattern/lib/txplib_misc.php. El flag seguro no está establecida para la cookie de sesión txp_login en la aplicación. Si el flag seguro…
ModificadaMedia (4.8)0.89%💥 ExploitMiniorange Limit Login Attempts27/6/202217/6/2026
El plugin Limit Login Attempts de WordPress versiones anteriores a 4.0.72, no sanea ni escapa de algunos de sus ajustes, lo que conlleva a que usuarios maliciosos con privilegios de administrador almacenen código Javascript malicioso que lleva a ataques de tipo Cross-Site Scripting cuando unfiltered_html no está…
ModificadaAlta (7.5)1.1%—Automattic Vaultpress23/6/202217/6/2026
Se ha encontrado una vulnerabilidad, clasificada como crítica, en el plugin VaultPress versión 1.8.4. Esto afecta a una parte desconocida. La manipulación conduce a una inyección de código. Es posible iniciar el ataque de forma remota
ModificadaMedia (4.8)0.58%—Textpattern14/6/202217/6/2026
Textpattern versión 4.8.7, está afectado por una vulnerabilidad de inyección de HTML mediante "Content)Write)Body"
ModificadaMedia (6.5)0.93%—Mattermost Server2/6/202217/6/2026
Un consumo no controlado de recursos en Mattermost versiones 6.6.0 y anteriores, permite a un atacante autenticado bloquear el servidor por medio de un archivo adjunto SVG diseñado en un mensaje
ModificadaMedia (6.1)0.46%—Arista TerminattrArista EOS26/5/202217/6/2026
Este aviso documenta el impacto de una vulnerabilidad encontrada internamente en los protocolos de transporte TerminAttr y OpenConfig del agente de telemetría de transmisión de estados de Arista EOS. El impacto de esta vulnerabilidad es que, en determinadas condiciones, TerminAttr podría filtrar datos confidenciales…
ModificadaMedia (6.1)0.51%—Arista TerminattrArista EOS26/5/202217/6/2026
Este aviso documenta el impacto de una vulnerabilidad encontrada internamente en el agente de telemetría de flujo de estado de Arista EOS TerminAttr y los protocolos de transporte OpenConfig. El impacto de esta vulnerabilidad es que, en determinadas condiciones, TerminAttr podría filtrar datos confidenciales de IPsec…
ModificadaAlta (7.8)0.42%—Battleye20/5/202217/6/2026
BattlEye versión v0.9, contiene una ruta de servicio no citada que permite a atacantes escalar privilegios al nivel del sistema
ModificadaAlta (8.8)0.60%—Mattermost Playbooks3/5/202217/6/2026
El plugin Mattermost Playbooks versiones 1.25 y anteriores, no restringe apropiadamente los permisos a nivel de usuario, lo que permite a miembros de Playbooks escalar sus privilegios de pertenencia y llevar a cabo acciones restringidas a los administradores de Playbooks
ModificadaAlta (7.5)2.5%—OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+223/5/202217/6/2026
La función OPENSSL_LH_flush(), que vacía una tabla hash, contiene un error que rompe el reúso de la memoria ocupada por las entradas de la tabla hash eliminadas. Esta función es usado cuando son descodificados certificados o claves. Si un proceso de larga duración decodifica periódicamente certificados o claves, su…
ModificadaMedia (5.9)1.1%—OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+223/5/202217/6/2026
La implementación de OpenSSL versión 3.0 del cifrado RC4-MD5 usa incorrectamente los datos AAD como clave MAC. Esto hace que la clave MAC sea trivialmente predecible. Un atacante podría aprovechar este problema llevando a cabo un ataque de intermediario para modificar los datos que son enviados desde un endpoint a un…
ModificadaMedia (5.3)1.2%—OpensslNetapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+223/5/202217/6/2026
La función "OCSP_basic_verify" verifica el certificado del firmante en una respuesta OCSP. En el caso de que sea usado el flag (no predeterminada) OCSP_NOCHECKS, la respuesta será positiva (lo que significa una verificación exitosa) incluso en el caso de que el certificado firmante de la respuesta no sea verificada.…