Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
1452 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 1.0% | — | Pixelite Events Manager | 26/3/2018 | 17/6/2026 | El plugin Events Manager en versiones anteriores a la 5.8.1.2 para WordPress permite Cross-Site Scripting (XSS) mediante el parámetro mapTitle en events-manager.js en la miniatura de Google Maps. | |
| Modificada | Media (6.1) | 1.9% | — | Zohocorp Manageengine Eventlog Analyzer | 15/3/2018 | 17/6/2026 | Zoho ManageEngine EventLog Analyzer, en su versión 11.0 build 11000, tiene Cross-Site Scripting (XSS) persistente relacionado con la URI index2.do?url=editAlertFormtab=alertalert=profile y la pantalla Edit Alert Profile. | |
| Modificada | Media (6.1) | 1.3% | — | Zohocorp Manageengine Eventlog Analyzer | 13/3/2018 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en versiones anteriores a la 11.12 Build 11120 de Zoho ManageEngine EventLog Analyzer permite a atacantes remotos inyectar scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Ezcode Event Manager | 2/2/2018 | 17/6/2026 | Existe inyección SQL en Event Manager 1.0 mediante el parámetro id en event.php o el parámetro slug en page.php. | |
| Modificada | Alta (8.1) | 10% | 💥 Exploit | Eventum Project Eventum | 31/1/2018 | 17/6/2026 | htdocs/setup/index.php en Eventum, en versiones anteriores a la 2.3.5, permite que atacantes remotos inyecten y ejecuten código PHP arbitrario mediante el parámetro hostname. | |
| Modificada | Alta (7.5) | 9.3% | 💥 Exploit | Eventum Project Eventum | 31/1/2018 | 17/6/2026 | Eventum, en versiones anteriores a la 2.3.5 permite que atacantes remotos reinstalen la aplicación mediante una petición directa en /setup/index.php. | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Joomlacalendars Event Calendar | 30/1/2018 | 17/6/2026 | Existe inyección SQL en el componente CP Event Calendar 3.0.1 para Joomla! mediante el parámetro id en una acción task=load. | |
| Modificada | Crítica (9.8) | 4.9% | 💥 Exploit | WP Events Calendar Project WP Events Calendar | 12/1/2018 | 17/6/2026 | El plugin Wachipi WP Events Calendar 1.0 para WordPress tiene inyección SQL mediante el parámetro event_id en event.php. | |
| Modificada | Media (6.1) | 0.98% | — | IBM Qradar Security Information AND Event Manager | 10/1/2018 | 17/6/2026 | IBM Qradar 7.2 y 7.3 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM X-Force ID:… | |
| Modificada | Media (4.2) | 12% | 💥 Exploit | IBM Qradar Security Information AND Event Manager | 10/1/2018 | 17/6/2026 | IBM QRadar 7.2 y 7.3 especifica permisos para un recurso crítico para la seguridad de forma que permite que ese recurso sea leído o modificado por actores no planeados. IBM X-Force ID: 119737. | |
| Modificada | Alta (7.5) | 4.2% | — | Rockwellautomation Factorytalk Alarms AND Events | 23/12/2017 | 17/6/2026 | Se ha descubierto un problema de validación de entrada incorrecta en Rockwell Automation FactoryTalk Alarms and Events, versión 2.90 y anteriores. Un atacante sin autenticar con acceso remoto a red y con FactoryTalk Alarms and Events puede enviar un paquete que incluya un grupo de paquetes manipulados al puerto… | |
| Modificada | Alta (8.8) | 2.7% | — | IBM Qradar Security Information AND Event Manager | 20/12/2017 | 17/6/2026 | IBM QRadar en sus versiones 7.2 y 7.3 podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios en el sistema. Mediante el envío de una petición especialmente manipulada, un atacante podría explotar esta vulnerabilidad para ejecutar comandos arbitrarios en el sistema. IBM X-Force ID: 134178. | |
| Modificada | Crítica (9.8) | 2.2% | 💥 Exploit | Responsive Events AND Movie Ticket Booking Script Project Responsive Events AND Movie Ticket Booking Script | 13/12/2017 | 17/6/2026 | Responsive Events And Movie Ticket Booking Script 3.2.1 tiene una inyección SQL mediante el parámetro q en findcity.php. | |
| Modificada | Crítica (9.8) | 3.0% | 💥 Exploit | Event Calendar Category Script Project Event Calendar Category Script | 13/12/2017 | 17/6/2026 | Event Search Script 1.0 tiene una inyección SQL mediante el parámetro city en /event-list. | |
| Modificada | Alta (7.5) | 1.0% | — | Mcafee Network Data Loss Prevention | 31/10/2017 | 17/6/2026 | Network Data Loss Prevention es vulnerable a espionaje de tipos MIME, lo que permite que versiones anteriores de Internet Explorer realicen espionaje de MIME en el cuerpo de respuesta, lo que podría dar lugar a que el cuerpo de respuesta se interprete y se muestre como un tipo de contenido diferente del previsto. | |
| Modificada | Media (5.9) | 0.99% | — | Mcafee Network Data Loss Prevention | 31/10/2017 | 17/6/2026 | Una vulnerabilidad de falta de información de estado de la seguridad de transporte estricto HTTP en el servidor en versiones 9.3.x de McAfee Network Data Loss Prevention (NDLP) permite que atacantes Man-in-the-Middle (MitM) expongan información confidencial mediante archivos de lectura en el servidor web. | |
| Modificada | Media (5.4) | 0.64% | — | Mcafee Network Data Loss Prevention | 31/10/2017 | 17/6/2026 | Existe una vulnerabilidad de incrustación de script (XSS) en cabeceras HTTP en versiones 9.3.x de McAfee Network Data Loss Prevention (NDLP) que permite que usuarios autenticados remotos visualicen información confidencial mediante un ataque Cross-Site Request Forgery (CSRF). | |
| Modificada | Media (6.1) | 0.64% | — | Wso2 Application ServerWso2 Business Process ServerWso2 Business Rules ServerWso2 Complex Event Processor+4 | 4/10/2017 | 17/6/2026 | La consola de administración en WSO2 Application Server 5.3.0, WSO2 Business Process Server 3.6.0, WSO2 Business Rules Server 2.2.0, WSO2 Complex Event Processor 4.2.0, WSO2 Dashboard Server 2.0.0, WSO2 Data Analytics Server 3.1.0, WSO2 Data Services Server 3.5.1 y WSO2 Machine Learner 1.2.0 se ha visto afectada por… | |
| Analizada | Alta (8.1) | 100% | ⚠ Explotación activa💥 Exploit | Apache TomcatCanonical Ubuntu LinuxOracle Agile Product Lifecycle ManagementOracle Communications Instant Messaging Server+54 | 4/10/2017 | 25/8/2026 | Al ejecutar Apache Tomcat desde la versión 9.0.0.M1 hasta la 9.0.0, desde la 8.5.0 hasta la 8.5.22, desde la 8.0.0.RC1 hasta la 8.0.46 y desde la 7.0.0 hasta la 7.0.81 con los HTTP PUT habilitados (por ejemplo, configurando el parámetro de inicialización de solo lectura del servlet Default a "false"), es posible subir… | |
| Modificada | Crítica (9.8) | 1.5% | — | Eventespresso Event Espresso Lite | 27/9/2017 | 17/6/2026 | Existe una inyección SQL en /includes/event-management/index.php en el plugin event-espresso-fee (también conocido como Event Espresso Lite) en su versión v3.1.37.12.L para WordPress mediante el parámetro recurrence_id en /wp-admin/admin.php. | |
| Modificada | Media (4.8) | 3.8% | 💥 Exploit | Wso2 API ManagerWso2 APP ManagerWso2 Application ServerWso2 Business Process Server+13 | 21/9/2017 | 17/6/2026 | WSO2 Data Analytics Server 3.1.0 tiene una vulnerabilidad de tipo Cross-Site Scripting (XSS) en carbon/resources/add_collection_ajaxprocessor.jsp mediante los parámetros collectionName o parentPath. | |
| Modificada | Alta (8.8) | 1.7% | — | Eventespresso Event Espresso | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin Event Expresso Free v3.1.37.11.L de WordPress. La función edit_event_category no sanitiza las entradas proporcionadas por el usuario mediante el parámetro $id antes de pasarlas a una instrucción SQL. | |
| Modificada | Crítica (9.8) | 2.5% | — | Eventr Project Eventr | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin eventr v1.02.2 de WordPress. Ni el formulario en edit.php ni el código en event_form.php sanitizan los valores de entrada, lo que permite que se produzca una inyección SQL a ciegas mediante el parámetro event. | |
| Modificada | Crítica (9.8) | 2.5% | — | Eventr Project Eventr | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin eventr v1.02.2 de WordPress. Ni el formulario en edit.php ni el código en attendees.php sanitizan los valores de entrada, lo que permite que se produzca una inyección SQL a ciegas mediante el parámetro event. | |
| Modificada | Alta (7.5) | 1.6% | — | IBM Qradar Security Information AND Event Manager | 12/9/2017 | 17/6/2026 | IBM QRadar 7.2 y 7.3 divulga información sensible a usuarios sin autorización. Esta información puede emplearse para ejecutar más ataques en el sistema. IBM X-Force ID: 122957. |