Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
–

1431 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.5)0.47%—GNU Grub2Redhat Developer ToolsRedhat OpenshiftRedhat Enterprise Linux+96/7/202217/6/2026
Puede producirse una escritura fuera de límites de la pila durante el manejo de las tablas Huffman en el lector PNG. Esto puede conllevar a una corrupción de datos en el espacio de la pila. El impacto en la confidencialidad, integridad y disponibilidad puede considerarse bajo ya que es muy complejo que un atacante…
ModificadaMedia (4.5)0.46%—GNU Grub2Fedoraproject FedoraRedhat Developer ToolsRedhat Openshift+106/7/202217/6/2026
Una imagen PNG en escala de grises de 16 bits diseñada puede conllevar a una escritura fuera de límites en el área de la pila. Un atacante puede aprovecharse de ello para causar corrupción de datos de la pila o, eventualmente, la ejecución de código arbitrario y omitir las protecciones de arranque seguro. Este…
ModificadaMedia (4.3)0.60%—Jenkins Beaker Builder23/6/202217/6/2026
Una falta de comprobación de permisos en Jenkins Beaker builder Plugin versiones 1.10 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante
ModificadaMedia (6.5)0.50%—Jenkins Beaker Builder23/6/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Beaker builder Plugin versiones 1.10 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante
ModificadaMedia (5.4)0.48%—Custom Popup Builder Project Custom Popup Builder15/6/202217/6/2026
Una vulnerabilidad de control de acceso inapropiado que conlleva a múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de contribuyente o superior) en el plugin Custom Popup Builder de Muneeb versiones anteriores a 1.3.1 incluyéndola, en WordPress
ModificadaAlta (7.8)0.30%—ABB Automation BuilderABB Drive ComposerABB Mint Workbench15/6/202217/6/2026
Las vulnerabilidades en Drive Composer permiten a un atacante con pocos privilegios crear y escribir en un archivo en cualquier lugar del sistema de archivos como SYSTEM con contenido arbitrario, siempre y cuando el archivo no exista ya. El archivo de instalación de Drive Composer permite a un usuario con pocos…
ModificadaAlta (7.8)0.32%—ABB Automation BuilderABB Drive ComposerABB Mint Workbench15/6/202217/6/2026
Las vulnerabilidades en Drive Composer permiten a un atacante con pocos privilegios crear y escribir en un archivo en cualquier lugar del sistema de archivos como SYSTEM con contenido arbitrario, siempre y cuando el archivo no exista ya. El archivo de instalación de Drive Composer permite a un usuario con pocos…
ModificadaAlta (7.8)0.32%—ABB Automation BuilderABB Drive ComposerABB Mint Workbench15/6/202217/6/2026
Las vulnerabilidades en Drive Composer permiten a un atacante con pocos privilegios crear y escribir en un archivo en cualquier lugar del sistema de archivos como SYSTEM con contenido arbitrario, siempre y cuando el archivo no exista ya. El archivo de instalación de Drive Composer permite a un usuario con pocos…
ModificadaAlta (7.8)0.32%—ABB Automation BuilderABB Drive ComposerABB Mint Workbench15/6/202217/6/2026
Las vulnerabilidades en Drive Composer permiten a un atacante con pocos privilegios crear y escribir en un archivo en cualquier lugar del sistema de archivos como SYSTEM con contenido arbitrario, siempre y cuando el archivo no exista ya. El archivo de instalación de Drive Composer permite a un usuario con pocos…
ModificadaMedia (6.1)24%💥 ExploitElementor Website Builder13/6/202217/6/2026
Una Vulnerabilidad de tipo Cross-Site Scripting (XSS) basada en el DOM en el plugin Elementor Website Builder de Elementor en versiones anteriores a 3.5.5
ModificadaMedia (5.3)5.4%💥 Exploit2code Wpqa Builder8/6/202217/6/2026
El plugin WPQA Builder de WordPress versiones anteriores a 5.4, que es un compañero de Discy y Himer , carece de autenticación en un endpoint de la API REST, lo que permite a usuarios no autenticados descubrir preguntas privadas enviadas entre usuarios en el sitio
ModificadaMedia (6.1)3.0%💥 Exploit2code Wpqa Builder8/6/202217/6/2026
El plugin WPQA Builder para WordPress versiones anteriores a 5.4, usado como compañero de Discy e Himer , no sanea y escapa de un parámetro en su formulario de restablecimiento de contraseña, lo que hace posible llevar a cabo ataques de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.8)0.59%—Pieforms Drag & Drop Builder8/6/202217/6/2026
El plugin Drag & Drop Builder, Human Face Detector, Pre-built Templates, Spam Protection, User Email Notifications & more! de WordPress versiones anteriores a 1.4.9.4, no sanea ni escapa de algunos de sus campos de formulario, lo que podría permitir a usuarios con altos privilegios, como los administradores,…
ModificadaMedia (6.5)2.3%—User-meta User Meta User Profile Builder AND User Management8/6/202217/6/2026
El plugin User Meta de WordPress versiones anteriores a 2.4.4, no comprueba el parámetro filepath de su acción AJAX um_show_uploaded_file, lo que podría permitir a usuarios con pocos privilegios, como el suscriptor, enumerar los archivos locales en el servidor web por medio de cargas útiles de salto de ruta
ModificadaMedia (4.8)0.59%—User-meta User Meta User Profile Builder AND User Management30/5/202217/6/2026
El plugin User Meta de WordPress versiones anteriores a 2.4.3, no sanea ni escapa el nombre del formulario, así como las etiquetas de los campos compartidos antes de mostrarlos en el panel de administración cuando se edita un formulario, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de…
ModificadaAlta (8.8)1.5%💥 PoCEmcosoftware MSI Package BuilderEmcosoftware Network InventoryEmcosoftware Network Software ScannerEmcosoftware Ping Monitor+423/5/20229/7/2026
Algunos productos de software de EMCO están afectados por: CWE-494: Descarga de Código sin Comprobación de Integridad. Esto afecta a MSI Package Builder para Windows versión 9.1.4 y Remote Installer para Windows versión 6.0.13 y Ping Monitor para Windows versión 8.0.18 y Remote Shutdown para Windows versión 7.2.2 y…
ModificadaMedia (4.3)0.80%—2code Wpqa Builder16/5/202217/6/2026
El plugin WPQA Builder de WordPress versiones anteriores a 5.2, usado como plugin complementario de Discy y Himer , no comprueba que el message_id de la acción ajax wpqa_message_view pertenezca al usuario solicitante, lo que conlleva a que cualquier usuario pueda leer los mensajes de cualquier otro usuario por medio…
ModificadaCrítica (9.8)71%💥 ExploitFusion Builder Project Fusion BuilderTheme-fusion Avada16/5/202217/6/2026
El plugin Fusion Builder de WordPress versiones anteriores a 3.6.2, usado en el tema Avada, no comprueba un parámetro en sus formularios que podría ser usado para iniciar peticiones HTTP arbitrarias. Los datos devueltos son reflejados en la respuesta de la aplicación. Esto podría ser usado para interactuar con hosts…
ModificadaMedia (4.3)0.65%—2code Wpqa Builder16/5/202217/6/2026
El plugin WPQA Builder de WordPress versiones anteriores a 5.2, usado como plugin complementario para el Discy y el Himer , no comprueba que el valor pasado al parámetro image_id de la acción ajax wpqa_remove_image pertenezca al usuario solicitante, permitiendo que cualquier usuario (con privilegios tan bajos como el…
ModificadaAlta (8.8)1.3%—Visual Slide BOX Builder Project Visual Slide BOX Builder16/5/202217/6/2026
El plugin Visual Slide Box Builder de WordPress versiones hasta 3.2.9, no sanea y escapa de varios parámetros antes de usarlos en sentencias SQL por medio de algunas de sus acciones AJAX disponibles para cualquier usuario autenticado (como el suscriptor), lo que conlleva a inyecciones SQL
ModificadaMedia (5.4)1.3%💥 PoC2code Wpqa Builder16/5/202217/6/2026
El plugin WPQA Builder Plugin de WordPress versiones anteriores a 5.2, usado como plugin complementario de Discy y Himer , no sanea ni escapa de los campos de credenciales city, phone or profile cuando los muestra en la página de perfil, lo que permite a cualquier usuario autenticado llevar a cabo ataques de tipo…
ModificadaAlta (7.5)8.8%💥 ExploitWpmet Metform Elementor Contact Form Builder10/5/202217/6/2026
El plugin Metform para WordPress es vulnerable a una divulgación de información confidencial debido a un control de acceso inapropiado en el archivo ~/core/forms/action.php que puede ser aprovechado por un atacante no autenticado para visualizar todas las claves y secretos de las API de terceros integradas como la de…
ModificadaMedia (6.1)0.80%—Themify Post Type Builder Search Addon9/5/202217/6/2026
El plugin Themify Post Type Builder Search Addon de WordPress versiones anteriores a 1.4.0, no escapa correctamente la URL de la página actual antes de reusarla en un atributo HTML, conllevando a una vulnerabilidad de tipo cross site scripting reflejado
ModificadaCrítica (9.8)1.1%—Edmonsoft Countdown Builder6/5/202217/6/2026
Una vulnerabilidad en el Bloqueo de Características Pro en el plugin Countdown & Clock versiones anteriores a 2.3.2 incluyéndola en WordPress
ModificadaMedia (4.8)0.56%—Edmonsoft Countdown Builder6/5/202217/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) autenticadas (admin+) en el plugin Countdown & Clock versiones anteriores a 2.3.2 incluyéndola en WordPress, por medio de los parámetros vulnerables &ycd-countdown-width, &ycd-progress-height, &ycd-progress-width, &ycd-button-margin-top,…
Orbitaley — Vulnerabilidades