Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1921 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.52%—H3C Magic Nx18 Plus Firmware25/8/202217/6/2026
Se ha detectado que H3C Magic NX18 Plus NX18PV100R003, contiene un desbordamiento de pila por medio de la función EditMacList.
ModificadaAlta (7.8)0.36%—H3C Magic Nx18 Plus Firmware25/8/202217/6/2026
Se ha detectado que H3C Magic NX18 Plus NX18PV100R003, contiene un desbordamiento de pila por medio de la función EnableIpv6.
ModificadaAlta (8.8)0.38%—Wordplus Better Messages23/8/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin WordPlus Better Messages versiones anteriores a 1.9.9.148 incluyéndola, en WordPress.
ModificadaMedia (6.5)1.1%—Wordplus Better Messages23/8/202217/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) autenticado (subscriber+) en el plugin WordPlus WordPress Better Messages versiones anteriores a 1.9.10.57 incluyéndola, en WordPress.
ModificadaAlta (7.8)0.21%—Mcafee Security Scan Plus18/8/202217/6/2026
Una vulnerabilidad de administración de privilegios inapropiada en McAfee Security Scan Plus (MSS+) versiones anteriores a 4.1.262.1 podría permitir a un usuario local modificar un archivo de configuración y llevar a cabo un ataque de tipo LOLBin (Living off the land). Esto podía resultar en que el usuario consiguiera…
ModificadaCrítica (9.8)0.90%—Xxyopen Novel-plus17/8/202217/6/2026
Se ha detectado que Novel-Plus versión v3.6.1, contiene una vulnerabilidad de inyección SQL por medio del parámetro keyword en el archivo/service/impl/BookServiceImpl.java.
ModificadaCrítica (9.8)7.0%—Zohocorp Manageengine Analytics Plus15/8/202217/6/2026
Una vulnerabilidad de Salto de Directorio en el parámetro ZDBQAREFSUBDIR en la API /zropusermgmt en Zoho ManageEngine Analytics Plus versiones anteriores a 4350, permite a atacantes remotos ejecutar código arbitrario.
ModificadaAlta (7.5)3.9%—Zohocorp Manageengine Analytics Plus15/8/202217/6/2026
Una vulnerabilidad de tipo Out-of-Band XML External Entity (OOB-XXE) en Zoho ManageEngine Analytics Plus versiones anteriores a 4.3.5, permite a atacantes remotos leer archivos arbitrarios, enumerar carpetas y escanear puertos internos por medio de un archivo de licencia XML diseñado.
ModificadaAlta (8.8)80%—Zohocorp Manageengine Firewall AnalyzerZohocorp Manageengine Netflow AnalyzerZohocorp Manageengine Network Configuration ManagerZohocorp Manageengine Opmanager+310/8/202217/6/2026
Zoho ManageEngine OpManager, OpManager Plus, OpManager MSP, Network Configuration Manager, NetFlow Analyzer y OpUtils versiones anteriores a 29-07-2022 hasta 30-07-2022 ( 125658, 126003, 126105 y 126120) permiten a usuarios autenticados realizar cambios en la base de datos que conllevan a una ejecución de código remota
AnalizadaAlta (7.5)7.3%💥 ExploitZohocorp Manageengine Firewall AnalyzerZohocorp Manageengine Netflow AnalyzerZohocorp Manageengine Network Configuration ManagerZohocorp Manageengine Opmanager+310/8/202217/6/2026
Zoho ManageEngine OpManager, OpManager Plus, OpManager MSP, Network Configuration Manager, NetFlow Analyzer, Firewall Analyzer y OpUtils versiones anteriores a 27-07-2022 hasta 28-07-2022 (125657, 126002, 126104 y 126118) permiten a atacantes no autenticados obtener la clave API de un usuario y luego acceder a APIs…
ModificadaMedia (5.4)0.77%—Teamplus Team+ PRO2/8/202217/6/2026
Teamplus Pro community discussion presenta una vulnerabilidad de "asignación de recursos sin límites o estrangulamiento" en el campo de asunto del hilo. Un atacante remoto con privilegio de usuario general que publique un tema de hilo con gran contenido puede causar que el servidor asigne demasiada memoria,…
ModificadaMedia (6.5)0.95%—Teamplus Team+ PRO2/8/202217/6/2026
La función community discussion de Teamplus Pro, presenta una vulnerabilidad de "asignación de recursos sin límites o estrangulamiento". Un atacante remoto con privilegio de usuario general que publique un hilo con gran contenido puede causar que el dispositivo cliente receptor asigne demasiada memoria, conllevando a…
ModificadaMedia (5.5)0.18%—Emerson Deltav Distributed Control SystemEmerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block Firmware+2126/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. El acceso a las operaciones privilegiadas en la interfaz TELNET del puerto de mantenimiento (23/TCP) en los nodos de la serie M y SIS (CSLS/LSNB/LSNG)…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. WIOC SSH proporciona acceso a un shell como root, DeltaV o copia de seguridad por medio de credenciales embebidas. NOTA: esto es diferente de…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022 hacen un uso inapropiado de las contraseñas. TELNET en el puerto 18550 proporciona acceso a un shell de root por medio de credenciales embebidas. Esto afecta a los nodos de la serie S, la serie P y…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. El FTP presenta credenciales embebidas (pero a menudo puede estar deshabilitado en la producción). Esto afecta a los nodos de la serie S, la serie P y…
ModificadaCrítica (9.8)0.59%—Jtekt Pc10g-cpu Tcc-6353 FirmwareJtekt Pc10ge Tcc-6464 FirmwareJtekt Pc10p Tcc-6372 FirmwareJtekt Pc10p-dp Tcc-6726 Firmware+1326/7/202217/6/2026
JTEKT TOYOPUC PLC versiones hasta 29-04-2022, no aseguran la integridad de los datos. Usan el protocolo CMPLink/TCP no autenticado para fines de ingeniería, incluyendo la descarga de proyectos y lógica de control al PLC. La lógica de control es descargada en el PLC bloque por bloque con una dirección de memoria…
ModificadaCrítica (9.1)1.3%—Jtekt Pc10g-cpu Tcc-6353 FirmwareJtekt Pc10ge Tcc-6464 FirmwareJtekt Pc10p Tcc-6372 FirmwareJtekt Pc10p-dp Tcc-6726 Firmware+1326/7/202217/6/2026
JTEKT TOYOPUC PLC versiones hasta 29-04-2022, manejan inapropiadamente la autenticación. Usan el protocolo CMPLink/TCP (configurable en los puertos 1024-65534 en TCP o UDP) para una amplia variedad de propósitos de ingeniería tales como el arranque y la parada del PLC, la descarga y la carga de proyectos, y el cambio…
ModificadaCrítica (9.8)5.2%—Zohocorp Manageengine Supportcenter Plus26/7/202217/6/2026
En Zoho ManageEngine SupportCenter Plus versiones anteriores a 11023, las peticiones de la API versión V3 son vulnerables a una omisión de la autenticación. (Una petición API puede, en efecto, ser ejecutada con las credenciales de un usuario que fue autenticado en el pasado).
ModificadaMedia (4.3)0.29%—Wordplus Better Messages20/7/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin WordPlus Better Messages versiones anteriores a 1.9.9.148 incluyéndola, en WordPress permite a atacantes subir archivos. El archivo adjunto a los mensajes debe estar activado
ModificadaAlta (7.5)0.95%—H96tvbox H96 PRO Plus Firmware20/7/202217/6/2026
Se ha detectado un problema en H96 Smart TV Box H96 Pro Plus que permite a atacantes corromper archivos por medio de llamadas al servicio saveDeepColorAttr.unk
ModificadaMedia (6.5)0.98%—Teamplus Team+ PRO20/7/202217/6/2026
Un atacante remoto con privilegio de usuario general puede enviar un mensaje al grupo de chat de Teamplus Pro que exceda el límite de tamaño del mensaje, para terminar el proceso de chat de otros destinatarios de Teamplus Pro
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO19/7/202217/6/2026
Zoho ManageEngine Password Manager Pro versiones anteriores a 12101 y PAM360 versiones anteriores a 5510, son vulnerables a una ejecución de código remota sin autenticación. (Esto también afecta a ManageEngine Access Manager Plus versiones anteriores a 4303 con autenticación).
ModificadaAlta (7.5)6.2%—Zohocorp Manageengine Servicedesk PlusZohocorp Manageengine Servicedesk Plus MSPZohocorp Manageengine Supportcenter PlusZohocorp Manageengine Assetexplorer12/7/202217/6/2026
Zoho ManageEngine ServiceDesk Plus versiones anteriores a 13008, ServiceDesk Plus MSP versiones anteriores a 10606 y SupportCenter Plus versiones anteriores a 11022 están afectados por una vulnerabilidad de divulgación de archivos locales sin autenticación por medio del correo electrónico de creación de tickets. (Esto…
ModificadaAlta (8.8)2.4%—Siemens Simatic CP 1242-7 V2 FirmwareSiemens Simatic CP 1243-1 FirmwareSiemens Simatic CP 1243-7 LTE EU FirmwareSiemens Simatic CP 1243-7 LTE US Firmware+1112/7/20223/9/2026
Se ha identificado una vulnerabilidad en SIMATIC CP 1242-7 V2 (Todas las versiones anteriores a V3.3.46), SIMATIC CP 1243-1 (Todas las versiones anteriores a V3.3.46), SIMATIC CP 1243-7 LTE EU (Todas las versiones anteriores a V3.3.46), SIMATIC CP 1243-7 LTE US (Todas las versiones anteriores a V3. 3.46), SIMATIC CP…
Orbitaley — Vulnerabilidades