Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
1431 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.76% | — | Edmonsoft Countdown Builder | 6/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en el plugin Countdown & Clock de Adam Skaat en WordPress por medio del parámetro vulnerable &ycd_type | |
| Modificada | Media (4.8) | 0.44% | — | Edmonsoft Countdown Builder | 6/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (admin+) en el plugin Countdown & Clock versiones anteriores a 2.3.2 incluyéndola de Adam Skaat en WordPress, por medio de los parámetros vulnerables &ycd-circle-countdown-before-countdown y &ycd-circle-countdown-after-countdown | |
| Modificada | Media (4.8) | 0.60% | — | Vfbpro Visual Form Builder | 2/5/2022 | 17/6/2026 | El plugin Visual Form Builder de WordPress versiones anteriores a 3.0.7, no sanea ni escapa del campo "Email to" del formulario, lo que podría permitir a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Alta (8.8) | 93% | 💥 Exploit | Elementor Website Builder | 19/4/2022 | 17/6/2026 | El plugin Elementor Website Builder para WordPress es vulnerable a una ejecución no autorizada de varias acciones AJAX debido a una falta de una comprobación de capacidad en el archivo ~/core/app/modules/onboarding/module.php que hace posible que atacantes modifiquen los datos del sitio además de cargar archivos… | |
| Modificada | Crítica (9.8) | 2.9% | — | Vfbpro Visual Form Builder | 12/4/2022 | 17/6/2026 | El plugin Visual Form Builder de WordPress anterior a la versión 3.0.8 es vulnerable a la inyección de CSV, lo que permite a un usuario de bajo nivel o sin privilegios inyectar un comando que se incluirá en el archivo CSV exportado, dando lugar a una posible ejecución de código | |
| Modificada | Alta (8.1) | 0.47% | — | Vfbpro Visual Form Builder | 12/4/2022 | 17/6/2026 | El plugin Visual Form Builder de WordPress versiones anteriores a 3.0.8 no aplica las comprobaciones de nonce, lo que podría permitir a atacantes hacer que un administrador o editor con sesión iniciada elimine y restaure entradas de formulario arbitrarias por medio de ataques de tipo CSRF | |
| Modificada | Media (5.3) | 3.8% | 💥 Exploit | Vfbpro Visual Form Builder | 12/4/2022 | 17/6/2026 | El plugin Visual Form Builder WordPress antes de la versión 3.0.8 no realiza un control de acceso en la exportación de formularios de entrada, permitiendo a los usuarios no autentificados ver las entradas del formulario o exportarlo como un archivo CSV usando el endpoint vfb-export | |
| Modificada | Media (6.1) | 0.80% | — | Presscustomizr Nimble Page Builder | 11/4/2022 | 17/6/2026 | El plugin Nimble Page Builder de WordPress versiones anteriores a 3.2.2, no sanea ni escapa del parámetro preview-level-guid antes de devolverlo a la página, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 0.65% | — | Cozmoslabs Profile Builder | 4/4/2022 | 17/6/2026 | El plugin Profile Builder de WordPress versiones hasta 3.6.8 no sanea ni escapa de los títulos y descripciones de los campos de formulario, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando es deshabilitada la función… | |
| Modificada | Media (6.5) | 0.54% | — | Formbuilder Project Formbuilder | 4/4/2022 | 17/6/2026 | El plugin FormBuilder de WordPress versiones hasta 1.08, no dispone de comprobaciones de tipo CSRF cuando crea/actualiza y borra formularios, y no sanea ni escapa de los valores de sus campos. Como resultado, los atacantes podrían hacer que los administradores registrados actualicen y eliminen formularios arbitrarios… | |
| Modificada | Alta (7.5) | 0.95% | — | ABB 800xaABB Base SoftwareABB Compact Product SuiteABB Control Builder Safe | 1/4/2022 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en ABB 800xA, Software de control para AC 800M, Control Builder Safe, Compact Product Suite - Control and I/O, ABB Base Software for SoftControl permite a un atacante causar la denegación de servicio | |
| Modificada | Crítica (9.8) | 44% | 💥 Exploit | Sygnoos Popup Builder | 28/3/2022 | 17/6/2026 | El plugin Popup Builder de WordPress versiones anteriores a 4.1.1, no sanea ni escapa del parámetro sgpb-subscription-popup-id antes de usarlo en una sentencia SQL en el panel de administración de All Subscribers, conllevando a una inyección SQL, que también podría usarse para llevar a cabo un ataque de tipo… | |
| Modificada | Alta (8.8) | 68% | 💥 PoC | Linux KernelRedhat Codeready Linux BuilderRedhat Codeready Linux Builder EUSRedhat Codeready Linux Builder EUS FOR Power Little Endian+26 | 25/3/2022 | 17/6/2026 | Se ha encontrado un fallo de desbordamiento de pila en la funcionalidad del protocolo TIPC del kernel de Linux en la forma en que un usuario envía un paquete con contenido malicioso cuando el número de nodos miembros del dominio es superior a los 64 permitidos. Este fallo permite a un usuario remoto bloquear el… | |
| Analizada | Alta (7.8) | 0.38% | — | Linux KernelRedhat Codeready Linux BuilderRedhat Codeready Linux Builder EUSRedhat Codeready Linux Builder EUS FOR Power Little Endian+34 | 25/3/2022 | 5/8/2026 | Se ha encontrado un fallo de acceso aleatorio a la memoria en la funcionalidad del controlador del kernel de la GPU i915 de Linux en la forma en que un usuario puede ejecutar código malicioso en la GPU. Este fallo permite a un usuario local bloquear el sistema o escalar sus privilegios en el mismo | |
| Modificada | Media (6.1) | 0.97% | — | Dpgaspar Flask-appbuilder | 24/3/2022 | 17/6/2026 | Flask-AppBuilder es un marco de desarrollo de aplicaciones, construido sobre el marco web Flask. Flask-AppBuilder contiene una vulnerabilidad de redireccionamiento abierto cuando es usada la página de inicio de sesión con autenticación de base de datos en versiones anteriores a 3.4.5. Este problema ha sido corregido… | |
| Modificada | Media (6.1) | 0.87% | — | Wpdevart Pricing Table Builder | 21/3/2022 | 17/6/2026 | El plugin Pricing Table Builder de WordPress versiones anteriores a 1.1.5, no sanea y escapa del parámetro postid antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Analizada | Alta (7.8) | 1.2% | 💥 PoC | Linux KernelFedoraproject FedoraRedhat Build OF QuarkusRedhat Developer Tools+26 | 18/3/2022 | 26/8/2026 | Se ha encontrado un fallo de uso después de libre en el sistema de archivos FUSE del kernel de Linux en la forma en que un usuario activa write(). Este defecto permite a un usuario local obtener acceso no autorizado a los datos del sistema de archivos FUSE, lo que resulta en una escalada de privilegios | |
| Modificada | Media (6.5) | 0.37% | — | QemuFedoraproject FedoraRedhat Openstack PlatformRedhat Enterprise Linux+4 | 16/3/2022 | 17/6/2026 | Se ha encontrado un fallo de bucle infinito en el emulador NIC e1000 de QEMU. Este problema se produce mientras son procesados descriptores de transmisión (tx) en la función process_tx_desc si varios campos del descriptor son inicializados con valores no válidos. Este fallo permite a un huésped consumir ciclos de CPU… | |
| Analizada | Alta (7.8) | 93% | ⚠ Explotación activa💥 Exploit | Linux KernelFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux EUS+25 | 10/3/2022 | 17/6/2026 | Se ha encontrado un fallo en la forma en que el miembro "flags" de la estructura del nuevo búfer de la tubería carecía de la inicialización apropiada en las funciones copy_page_to_iter_pipe y push_pipe en el kernel de Linux y, por tanto, podía contener valores obsoletos. Un usuario local no privilegiado podía usar… | |
| Modificada | Alta (7.8) | 0.34% | — | Linux KernelFedoraproject FedoraDebian LinuxRedhat Virtualization Host+19 | 10/3/2022 | 17/6/2026 | Se encontró una vulnerabilidad en la función kvm_s390_guest_sida_op en el archivo arch/s390/kvm/kvm-s390.c en KVM para s390 en el kernel de Linux. Este fallo permite a un atacante local con un privilegio de usuario normal obtener un acceso de escritura en memoria no autorizado. Este fallo afecta a el kernel de Linux… | |
| Modificada | Media (6.5) | 4.7% | — | PythonRedhat Codeready Linux BuilderRedhat Codeready Linux Builder FOR IBM Z SystemsRedhat Codeready Linux Builder FOR Power Little Endian+16 | 10/3/2022 | 8/10/2026 | Se presenta un fallo en la clase AbstractBasicAuthHandler de urllib. Un atacante que controle un servidor HTTP malicioso al que se conecte un cliente HTTP (como un navegador web), podría desencadenar una Denegación de Servicio por Expresión Regular (ReDOS) durante una petición de autenticación con una carga útil… | |
| Modificada | Alta (7.5) | 12% | — | PythonRedhat Codeready Linux BuilderRedhat Codeready Linux Builder FOR IBM Z SystemsRedhat Codeready Linux Builder FOR Power Little Endian+13 | 4/3/2022 | 17/6/2026 | Se ha encontrado un fallo en python. Una respuesta HTTP manejada inapropiadamente en el código del cliente HTTP de python puede permitir a un atacante remoto, que controle el servidor HTTP, hacer que el script del cliente entre en un bucle infinito, consumiendo tiempo de CPU. La mayor amenaza de esta vulnerabilidad es… | |
| Modificada | Alta (8.8) | 0.66% | 💥 PoC | Linux KernelFedoraproject FedoraRedhat Software CollectionsRedhat Openstack+22 | 4/3/2022 | 17/6/2026 | Se ha encontrado un fallo en el código AMD de KVM para soportar la virtualización anidada SVM. El fallo es producido cuando es procesado el VMCB (bloque de control de la máquina virtual) proporcionado por el huésped L1 para generar/manejar un huésped anidado (L2). Debido a que no es comprobado apropiadamente el campo… | |
| Modificada | Media (5.5) | 0.53% | — | Linux KernelFedoraproject FedoraDebian LinuxRedhat Build OF Quarkus+19 | 4/3/2022 | 17/6/2026 | Se ha encontrado un fallo de pérdida de memoria en el kernel de Linux en la función ccp_run_aes_gcm_cmd() en el archivo drivers/crypto/ccp/ccp-ops.c, que permite a atacantes causar una denegación de servicio (consumo de memoria). Esta vulnerabilidad es similar a la anterior CVE-2019-18808 | |
| Analizada | Alta (7.8) | 5.5% | ⚠ Explotación activa💥 Exploit | Netapp H300s FirmwareNetapp H410c FirmwareNetapp H410s FirmwareNetapp H500s Firmware+23 | 3/3/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en la función cgroup_release_agent_write en el archivo kernel/cgroup/cgroup-v1.c del kernel de Linux. Este fallo, bajo determinadas circunstancias, permite el uso de la función cgroups v1 release_agent para escalar privilegios y saltarse el aislamiento del espacio de nombres de… |