Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
2110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.49% | — | Userprivatefiles Wordpress File Sharing Plugin | 31/10/2023 | 17/6/2026 | El complemento WordPress File Sharing Plugin de WordPress anterior a 2.0.5 no verifica la autorización antes de mostrar archivos y carpetas, lo que permite a los usuarios obtener acceso a los archivados manipulando ID que pueden ser fácilmente forzados. | |
| Modificada | Crítica (9.8) | 0.68% | — | CTI Monitoring AND Early Warning System Project CTI Monitoring AND Early Warning System | 27/10/2023 | 17/6/2026 | Se encontró una vulnerabilidad en Shanghai CTI Navigation CTI Monitoring and Early Alert System 2.2. Ha sido clasificada como crítica. Esto afecta a una parte desconocida del archivo /Web/SysManage/UserEdit.aspx. La manipulación del argumento ID conduce a la inyección de SQL. El exploit ha sido divulgado al público y… | |
| Modificada | Crítica (9.8) | 0.71% | — | Phpgurukul Online Railway Catering Management System | 26/10/2023 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Online Railway Catering System 1.0. Ha sido clasificada como crítica. Una función desconocida del archivo index.php del componente Login es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario conduce a la inyección de SQL. Es posible lanzar el… | |
| Modificada | Alta (8.8) | 1.2% | — | Xwiki-rendering | 25/10/2023 | 17/6/2026 | XWiki Rendering es un sistema de renderizado genérico que convierte la entrada de texto en una sintaxis determinada en otra sintaxis. Antes de la versión 14.10.6 de `org.xwiki.platform:xwiki-core-rendering-macro-footnotes` y `org.xwiki.platform:xwiki-rendering-macro-footnotes` y antes de la versión 15.1-rc-1 de… | |
| Modificada | Crítica (9.6) | 1.1% | 💥 PoC | Xwiki-rendering | 25/10/2023 | 17/6/2026 | XWiki Rendering es un sistema de renderizado genérico que convierte la entrada de texto en una sintaxis determinada en otra sintaxis. La limpieza de atributos durante la representación XHTML, introducida en la versión 14.6-rc-1, permitió la inyección de código HTML arbitrario y, por lo tanto, Cross-Site Scripting… | |
| Modificada | Alta (8.8) | 0.22% | — | Ultimatelysocial Social Media Share Buttons & Social Sharing Icons | 20/10/2023 | 17/6/2026 | El complemento Social Media Share Buttons & Social Sharing Icons para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en todas las versiones hasta la 2.8.5 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones correspondientes a acciones AJAX. Esto hace posible que… | |
| Modificada | Media (6.5) | 1.2% | 💥 PoC | Ultimatelysocial Social Media Share Buttons & Social Sharing Icons | 20/10/2023 | 17/6/2026 | El complemento Social Media Share Buttons & Social Sharing Icons para WordPress es vulnerable a la exposición de información confidencial en versiones hasta la 2.8.5 incluida a través de la función sfsi_save_export. Esto puede permitir a los suscriptores exportar configuraciones de complementos que incluyen tokens… | |
| Modificada | Media (4.3) | 1.5% | 💥 PoC | Vmware Spring Advanced Message Queuing Protocol | 19/10/2023 | 17/6/2026 | En las versiones Spring AMQP 1.0.0 a 2.4.16 y 3.0.0 a 3.0.9, se agregaron a Spring AMQP patrones de listas permitidas para nombres de clases deserializables, lo que permite a los usuarios bloquear la deserialización de datos en mensajes de fuentes no confiables; sin embargo, de forma predeterminada, cuando no se… | |
| Modificada | Alta (8.8) | 1.1% | — | Esst Monitoring | 17/10/2023 | 17/6/2026 | Se descubrió que eSST Monitoring v2.147.1 contiene una vulnerabilidad de ejecución remota de código (RCE) a través de la función de carga de archivos. | |
| Modificada | Crítica (9.8) | 1.2% | — | Esst Monitoring | 17/10/2023 | 17/6/2026 | Se descubrió que eSST Monitoring v2.147.1 contiene una vulnerabilidad de ejecución remota de código (RCE) a través del componente generador de código Gii. | |
| Modificada | Alta (7.5) | 0.69% | — | Esst Monitoring | 17/10/2023 | 17/6/2026 | La falta de sanitización de entradas en la función de descarga de archivos de eSST Monitoring v2.147.1 permite a los atacantes ejecutar un path traversal. | |
| Modificada | Media (5.3) | 0.52% | — | Webauthn4j Spring Security | 16/10/2023 | 17/6/2026 | WebAuthn4J Spring Security proporciona soporte de especificación de autenticación web para aplicaciones Spring. Las versiones afectadas están sujetas a un manejo inadecuado del valor del contador de firmas. Se encontró una falla en webautn4j-spring-security-core. Cuando un autenticador devuelve un valor de contador de… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Media (5.5) | 0.19% | — | IBM Collaborative Lifecycle ManagementIBM Engineering Lifecycle Management | 6/10/2023 | 17/6/2026 | IBM Jazz Foundation (IBM Engineering Lifecycle Management 6.0.6, 6.0.6.1, 7.0, 7.0.1 y 7.0.2) podría revelar información confidencial de la versión a un usuario que podría usarse en futuros ataques contra el sistema. ID de IBM X-Force: 230498. | |
| Modificada | Crítica (9.8) | 0.48% | — | Oretnom23 Online Pizza Ordering System | 5/10/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en SourceCodester Online Pizza Ordering System 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido del archivo /admin/ajax.php?action=confirm_order. La manipulación del argumento id conduce a la inyección de SQL. El ataque se puede iniciar de forma… | |
| Modificada | Crítica (9.8) | 0.92% | — | Schneider-electric Ecostruxure Power Monitoring ExpertSchneider-electric Ecostruxure Power Operation With Advanced ReportsSchneider-electric Ecostruxure Power Scada Operation With Advanced Reports | 4/10/2023 | 17/6/2026 | CWE-502: Existe una vulnerabilidad deserialización de datos no confiables que podría permitir a un atacante ejecutar código arbitrario en el sistema objetivo enviando un paquete específicamente manipulado a la aplicación. | |
| Modificada | Crítica (9.8) | 2.8% | — | DTS Monitoring | 3/10/2023 | 17/6/2026 | Se descubrió un problema en DTS Monitoring 3.57.0. La URL del parámetro dentro de la función de verificación WGET es vulnerable a la inyección de comandos del sistema operativo (ciega). | |
| Modificada | Crítica (9.8) | 2.8% | — | DTS Monitoring | 3/10/2023 | 17/6/2026 | Se descubrió un problema en DTS Monitoring 3.57.0. El parámetro ip dentro de la función de verificación del Ping es vulnerable a la inyección de comandos del sistema operativo (ciega). | |
| Modificada | Crítica (9.8) | 1.7% | — | DTS Monitoring | 3/10/2023 | 17/6/2026 | Se descubrió un problema en DTS Monitoring 3.57.0. El parámetro common_name dentro de la función de verificación del Certificado SSL es vulnerable a la inyección de comandos del sistema operativo (ciega). | |
| Modificada | Crítica (9.8) | 2.8% | — | DTS Monitoring | 3/10/2023 | 17/6/2026 | Se descubrió un problema en DTS Monitoring 3.57.0. La URL del parámetro dentro de la función de verificación de Curl es vulnerable a la inyección de comandos del sistema operativo (ciega). | |
| Modificada | Crítica (9.8) | 2.3% | — | DTS Monitoring | 3/10/2023 | 17/6/2026 | Se descubrió un problema en DTS Monitoring 3.57.0. Las opciones de parámetros dentro de la función de verificación WGET son vulnerables a la inyección de comandos del sistema operativo (ciega). | |
| Modificada | Crítica (9.8) | 1.5% | — | DTS Monitoring | 3/10/2023 | 17/6/2026 | Se descubrió un problema en DTS Monitoring 3.57.0. El puerto de parámetros dentro de la función de verificación del certificado SSL es vulnerable a la inyección de comandos del sistema operativo (ciego). | |
| Modificada | Media (5.4) | 0.40% | — | Jrecms Springbootcms | 27/9/2023 | 17/6/2026 | El mensaje de primer plano de SpringbootCMS 1.0 puede incluir código malicioso guardado en la base de datos. Cuando los usuarios navegan por los comentarios, estos códigos maliciosos incrustados en el HTML se ejecutarán y el atacante controlará el navegador del usuario para lograr el propósito especial del atacante,… | |
| Modificada | Alta (8.8) | 0.89% | — | Jrecms Springbootcms | 27/9/2023 | 17/6/2026 | La inyección SQL puede existir en una parte recién creada del background de SpringbootCMS 1.0 y los parámetros enviados por los usuarios no se filtran. Como resultado, los caracteres especiales en los parámetros destruyen la lógica original de las declaraciones SQL. Los atacantes pueden utilizar esta vulnerabilidad… | |
| Modificada | Media (6.1) | 0.41% | — | Ultimatelysocial Social Media Share Buttons & Social Sharing Icons | 27/9/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento UltimatelySocial Social Media Share Buttons & Social Sharing Icons en versiones <= 2.8.3. |