Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
–

2110 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.49%—Userprivatefiles Wordpress File Sharing Plugin31/10/202317/6/2026
El complemento WordPress File Sharing Plugin de WordPress anterior a 2.0.5 no verifica la autorización antes de mostrar archivos y carpetas, lo que permite a los usuarios obtener acceso a los archivados manipulando ID que pueden ser fácilmente forzados.
ModificadaCrítica (9.8)0.68%—CTI Monitoring AND Early Warning System Project CTI Monitoring AND Early Warning System27/10/202317/6/2026
Se encontró una vulnerabilidad en Shanghai CTI Navigation CTI Monitoring and Early Alert System 2.2. Ha sido clasificada como crítica. Esto afecta a una parte desconocida del archivo /Web/SysManage/UserEdit.aspx. La manipulación del argumento ID conduce a la inyección de SQL. El exploit ha sido divulgado al público y…
ModificadaCrítica (9.8)0.71%—Phpgurukul Online Railway Catering Management System26/10/202317/6/2026
Se encontró una vulnerabilidad en PHPGurukul Online Railway Catering System 1.0. Ha sido clasificada como crítica. Una función desconocida del archivo index.php del componente Login es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario conduce a la inyección de SQL. Es posible lanzar el…
ModificadaAlta (8.8)1.2%—Xwiki-rendering25/10/202317/6/2026
XWiki Rendering es un sistema de renderizado genérico que convierte la entrada de texto en una sintaxis determinada en otra sintaxis. Antes de la versión 14.10.6 de `org.xwiki.platform:xwiki-core-rendering-macro-footnotes` y `org.xwiki.platform:xwiki-rendering-macro-footnotes` y antes de la versión 15.1-rc-1 de…
ModificadaCrítica (9.6)1.1%💥 PoCXwiki-rendering25/10/202317/6/2026
XWiki Rendering es un sistema de renderizado genérico que convierte la entrada de texto en una sintaxis determinada en otra sintaxis. La limpieza de atributos durante la representación XHTML, introducida en la versión 14.6-rc-1, permitió la inyección de código HTML arbitrario y, por lo tanto, Cross-Site Scripting…
ModificadaAlta (8.8)0.22%—Ultimatelysocial Social Media Share Buttons & Social Sharing Icons20/10/202317/6/2026
El complemento Social Media Share Buttons & Social Sharing Icons para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta la 2.8.5 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones correspondientes a acciones AJAX. Esto hace posible que…
ModificadaMedia (6.5)1.2%💥 PoCUltimatelysocial Social Media Share Buttons & Social Sharing Icons20/10/202317/6/2026
El complemento Social Media Share Buttons & Social Sharing Icons para WordPress es vulnerable a la exposición de información confidencial en versiones hasta la 2.8.5 incluida a través de la función sfsi_save_export. Esto puede permitir a los suscriptores exportar configuraciones de complementos que incluyen tokens…
ModificadaMedia (4.3)1.5%💥 PoCVmware Spring Advanced Message Queuing Protocol19/10/202317/6/2026
En las versiones Spring AMQP 1.0.0 a 2.4.16 y 3.0.0 a 3.0.9, se agregaron a Spring AMQP patrones de listas permitidas para nombres de clases deserializables, lo que permite a los usuarios bloquear la deserialización de datos en mensajes de fuentes no confiables; sin embargo, de forma predeterminada, cuando no se…
ModificadaAlta (8.8)1.1%—Esst Monitoring17/10/202317/6/2026
Se descubrió que eSST Monitoring v2.147.1 contiene una vulnerabilidad de ejecución remota de código (RCE) a través de la función de carga de archivos.
ModificadaCrítica (9.8)1.2%—Esst Monitoring17/10/202317/6/2026
Se descubrió que eSST Monitoring v2.147.1 contiene una vulnerabilidad de ejecución remota de código (RCE) a través del componente generador de código Gii.
ModificadaAlta (7.5)0.69%—Esst Monitoring17/10/202317/6/2026
La falta de sanitización de entradas en la función de descarga de archivos de eSST Monitoring v2.147.1 permite a los atacantes ejecutar un path traversal.
ModificadaMedia (5.3)0.52%—Webauthn4j Spring Security16/10/202317/6/2026
WebAuthn4J Spring Security proporciona soporte de especificación de autenticación web para aplicaciones Spring. Las versiones afectadas están sujetas a un manejo inadecuado del valor del contador de firmas. Se encontró una falla en webautn4j-spring-security-core. Cuando un autenticador devuelve un valor de contador de…
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaMedia (5.5)0.19%—IBM Collaborative Lifecycle ManagementIBM Engineering Lifecycle Management6/10/202317/6/2026
IBM Jazz Foundation (IBM Engineering Lifecycle Management 6.0.6, 6.0.6.1, 7.0, 7.0.1 y 7.0.2) podría revelar información confidencial de la versión a un usuario que podría usarse en futuros ataques contra el sistema. ID de IBM X-Force: 230498.
ModificadaCrítica (9.8)0.48%—Oretnom23 Online Pizza Ordering System5/10/202317/6/2026
Una vulnerabilidad ha sido encontrada en SourceCodester Online Pizza Ordering System 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido del archivo /admin/ajax.php?action=confirm_order. La manipulación del argumento id conduce a la inyección de SQL. El ataque se puede iniciar de forma…
ModificadaCrítica (9.8)0.92%—Schneider-electric Ecostruxure Power Monitoring ExpertSchneider-electric Ecostruxure Power Operation With Advanced ReportsSchneider-electric Ecostruxure Power Scada Operation With Advanced Reports4/10/202317/6/2026
CWE-502: Existe una vulnerabilidad deserialización de datos no confiables que podría permitir a un atacante ejecutar código arbitrario en el sistema objetivo enviando un paquete específicamente manipulado a la aplicación.
ModificadaCrítica (9.8)2.8%—DTS Monitoring3/10/202317/6/2026
Se descubrió un problema en DTS Monitoring 3.57.0. La URL del parámetro dentro de la función de verificación WGET es vulnerable a la inyección de comandos del sistema operativo (ciega).
ModificadaCrítica (9.8)2.8%—DTS Monitoring3/10/202317/6/2026
Se descubrió un problema en DTS Monitoring 3.57.0. El parámetro ip dentro de la función de verificación del Ping es vulnerable a la inyección de comandos del sistema operativo (ciega).
ModificadaCrítica (9.8)1.7%—DTS Monitoring3/10/202317/6/2026
Se descubrió un problema en DTS Monitoring 3.57.0. El parámetro common_name dentro de la función de verificación del Certificado SSL es vulnerable a la inyección de comandos del sistema operativo (ciega).
ModificadaCrítica (9.8)2.8%—DTS Monitoring3/10/202317/6/2026
Se descubrió un problema en DTS Monitoring 3.57.0. La URL del parámetro dentro de la función de verificación de Curl es vulnerable a la inyección de comandos del sistema operativo (ciega).
ModificadaCrítica (9.8)2.3%—DTS Monitoring3/10/202317/6/2026
Se descubrió un problema en DTS Monitoring 3.57.0. Las opciones de parámetros dentro de la función de verificación WGET son vulnerables a la inyección de comandos del sistema operativo (ciega).
ModificadaCrítica (9.8)1.5%—DTS Monitoring3/10/202317/6/2026
Se descubrió un problema en DTS Monitoring 3.57.0. El puerto de parámetros dentro de la función de verificación del certificado SSL es vulnerable a la inyección de comandos del sistema operativo (ciego).
ModificadaMedia (5.4)0.40%—Jrecms Springbootcms27/9/202317/6/2026
El mensaje de primer plano de SpringbootCMS 1.0 puede incluir código malicioso guardado en la base de datos. Cuando los usuarios navegan por los comentarios, estos códigos maliciosos incrustados en el HTML se ejecutarán y el atacante controlará el navegador del usuario para lograr el propósito especial del atacante,…
ModificadaAlta (8.8)0.89%—Jrecms Springbootcms27/9/202317/6/2026
La inyección SQL puede existir en una parte recién creada del background de SpringbootCMS 1.0 y los parámetros enviados por los usuarios no se filtran. Como resultado, los caracteres especiales en los parámetros destruyen la lógica original de las declaraciones SQL. Los atacantes pueden utilizar esta vulnerabilidad…
ModificadaMedia (6.1)0.41%—Ultimatelysocial Social Media Share Buttons & Social Sharing Icons27/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento UltimatelySocial Social Media Share Buttons & Social Sharing Icons en versiones <= 2.8.3.
Orbitaley — Vulnerabilidades