Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1493 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.49% | — | Hgiga Oaklouds Mailsherlock | 27/3/2023 | 17/6/2026 | HGiga MailSherlock’s specific function has insufficient filtering for user input. An unauthenticated remote attacker can exploit this vulnerability to inject JavaScript, conducting a reflected XSS attack. | |
| Modificada | Media (6.1) | 0.46% | — | Blockonomics | 23/3/2023 | 17/6/2026 | Reflected Cross-Site Scripting (XSS) vulnerability in Blockonomics WordPress Bitcoin Payments – Blockonomics plugin <= 3.5.7 versions. | |
| Modificada | Media (5.4) | 0.39% | — | Winwar WP Flipclock | 23/3/2023 | 17/6/2026 | Auth. (contributor+) Cross-Site Scripting (XSS) vulnerability in Winwar Media WP Flipclock plugin <= 1.7.4 versions. | |
| Modificada | Alta (7.2) | 1.5% | 💥 PoC | Isdecisions Userlock | 23/3/2023 | 17/6/2026 | IS Decisions UserLock MFA 11.01 is vulnerable to authentication bypass using scheduled task. | |
| Modificada | Media (5.4) | 0.47% | — | Saan World Clock | 20/3/2023 | 17/6/2026 | The Saan World Clock WordPress plugin through 1.8 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Alta (8.8) | 0.27% | — | Kesz1 Ipblocklist | 14/3/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Kesz1 Technologies ipBlockList plugin <= 1.0 versions. | |
| Modificada | Alta (8.8) | 0.26% | — | Piwebsolution CSS JS Manager, Async Javascript, Defer Render Blocking CSS Supports Woocommerce | 14/3/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Pi Websolution CSS JS Manager, Async JavaScript, Defer Render Blocking CSS supports WooCommerce plugin <= 2.4.49 versions. | |
| Modificada | Alta (8.8) | 0.28% | — | DH - Anti Adblocker Project DH - Anti Adblocker | 14/3/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Dannie Herdyawan DH – Anti AdBlocker plugin <= 36 versions. | |
| Modificada | Alta (7.5) | 0.86% | — | Getadmiral AD Blocking Detector | 10/3/2023 | 17/6/2026 | A vulnerability has been found in Ad Blocking Detector Plugin up to 1.2.1 on WordPress and classified as problematic. This vulnerability affects unknown code of the file ad-blocking-detector.php. The manipulation leads to information disclosure. The attack can be initiated remotely. Upgrading to version 1.2.2 is able… | |
| Modificada | Media (5.4) | 0.47% | — | Donation Block FOR Paypal Project Donation Block FOR Paypal | 27/2/2023 | 17/6/2026 | The Donation Block For PayPal WordPress plugin before 2.1.0 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Alta (7.8) | 0.23% | — | Xoslab Easy File Locker | 18/2/2023 | 17/6/2026 | A vulnerability, which was classified as problematic, was found in Xoslab Easy File Locker 2.2.0.184. This affects the function MessageNotifyCallback in the library xlkfs.sys. The manipulation leads to denial of service. Local access is required to approach this attack. The exploit has been disclosed to the public and… | |
| Modificada | Media (5.4) | 0.48% | — | Crocoblock Jetwidgets FOR Elementor | 13/2/2023 | 17/6/2026 | The JetWidgets For Elementor WordPress plugin before 1.0.14 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks | |
| Modificada | Media (6.1) | 0.47% | — | Brave Adblock-lists | 9/2/2023 | 17/6/2026 | Prior to commit 51867e0d15a6d7f80d5b714fd0e9976b9c160bb0, https://github.com/brave/adblock-lists removed redirect interceptors on some websites like Facebook in which the redirect interceptor may have been there for security purposes. This could potentially cause open redirects on these websites. Brave's redirect… | |
| Modificada | Media (6.5) | 0.36% | — | Clockwork WEB Project Clockwork WEB | 2/2/2023 | 17/6/2026 | Clockwork Web before 0.1.2, when Rails before 5.2 is used, allows CSRF. | |
| Modificada | Media (4.8) | 38% | 💥 Exploit | Phpgurukul Bank Locker Management System | 28/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Bank Locker Management System 1.0 y se ha clasificado como problemática. Una parte desconocida del archivo add-locker-form.php del componente Assign Locker afecta a una parte desconocida. La manipulación del argumento ahname conduce a cross-site scripting. Es posible… | |
| Modificada | Crítica (9.8) | 44% | 💥 Exploit | Phpgurukul Bank Locker Management System | 28/1/2023 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Bank Locker Management System 1.0. Ha sido calificada como crítica. Una función desconocida del archivo index.php del componente Login es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario conduce a la inyección de SQL. El ataque puede… | |
| Modificada | Media (5.4) | 0.38% | — | Openedx Xblock-lti-consumer | 26/1/2023 | 17/6/2026 | LTI Consumer XBlock implementa el lado del consumidor de la especificación LTI, lo que permite la integración de herramientas de proveedores de LTI de terceros. Las versiones 7.0.0 y superiores, anteriores a la 7.2.2, son vulnerables a la falta de autorización. Cualquier herramienta LTI integrada en la plataforma Open… | |
| Modificada | Media (6.5) | 0.33% | — | Crocoblock Jetwidgets FOR Elementor | 5/1/2023 | 17/6/2026 | El complemento JetWidgets for Elementor para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 1.0.12 incluida. Esto se debe a que falta la validación nonce en la función save(). Esto hace posible que atacantes no autenticados modifiquen la configuración del complemento mediante una solicitud… | |
| Modificada | Crítica (9.8) | 4.8% | 💥 Exploit | Blocksera Cryptocurrency Widgets Pack | 2/1/2023 | 17/6/2026 | El complemento Cryptocurrency Widgets Pack de WordPress anterior a 2.0 no sanitiza ni escapa algunos parámetros antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL. | |
| Modificada | Media (6.5) | 0.33% | — | Moodle-block Sitenews Project Moodle-block Sitenews | 27/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en moodle-block_sitenews 1.0. Ha sido clasificada como problemática. Esto afecta a la función get_content del archivo block_sitenews.php. La manipulación conduce a la Cross-Site Request Forgery (CSRF). Es posible iniciar el ataque de forma remota. La actualización a la versión 1.1 puede… | |
| Modificada | Alta (7.8) | 0.16% | — | Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+20 | 26/12/2022 | 17/6/2026 | Emerson DeltaV Distributed Control System (DCS) tiene una verificación insuficiente de la integridad del firmware (un método de suma de verificación inadecuado y sin firma). Esto afecta a las versiones anteriores a la 14.3 de las tarjetas DeltaV serie M, DeltaV serie S, DeltaV serie P, DeltaV SIS y DeltaV… | |
| Modificada | Crítica (9.8) | 17% | 💥 Exploit | Pfsense Pfblockerng | 20/12/2022 | 17/6/2026 | pfSense pfBlockerNG hasta 2.1.4_27 permite a atacantes remotos ejecutar comandos arbitrarios del Sistema Operativo como root a través del encabezado HTTP Host, una vulnerabilidad diferente a CVE-2022-31814. | |
| Modificada | Crítica (9.8) | 2.3% | 💥 Exploit | Blocksera Cryptocurrency Widgets Pack | 15/12/2022 | 17/6/2026 | Vulnerabilidad de inyección SQL no autorizada en el complemento Cryptocurrency Widgets Pack Plugin en versiones <=1.8.1 en WordPress. | |
| Modificada | Crítica (9.8) | 1.1% | — | Festo BUS Module Cpx-e-ep FirmwareFesto BUS Node Cpx-fb32 FirmwareFesto BUS Node Cpx-fb33 FirmwareFesto BUS Node Cpx-fb36 Firmware+95 | 1/12/2022 | 17/6/2026 | En muchos productos de Festo, un atacante remoto no autenticado podría utilizar funciones de un protocolo no documentado, lo que podría provocar una pérdida total de confidencialidad, integridad y disponibilidad. | |
| Modificada | Media (6.1) | 0.86% | — | Openedx Xblock-drag-and-drop-v2 | 28/11/2022 | 17/6/2026 | Drag and Drop XBlock v2 implementa un problema de estilo de arrastrar y soltar, donde un alumno tiene que arrastrar elementos a zonas de una imagen de destino. Las versiones anteriores a la 3.0.0 son vulnerables a Cross-Site Scripting (XSS) en múltiples campos XBlock. Cualquier plataforma que haya implementado XBlock… |