Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1493 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.70%—Gunkastudios Login Block IPS21/11/202217/6/2026
La función check_is_login_page() utiliza encabezados para la verificación de IP, que pueden falsificarse fácilmente.
ModificadaCrítica (9.8)0.74%—Webence IQ Block Country19/11/202217/6/2026
Vulnerabilidad de bloqueo del BYPASS en el complemento iQ Block Country en versiones <= 1.2.18 en WordPress.
ModificadaCrítica (9.8)0.61%—Samsung Dynamic Lockscreen7/10/202217/6/2026
Una autorización inapropiada en Dynamic Lockscreen versiones anteriores a SMR Sep-2022 Release 1 en Android R(11) y 3.3.03.66 en Android S(12) permite un uso no autorizado de la interfaz api de javascript
ModificadaMedia (6.6)0.45%—Spsoftmobile Applock30/9/202217/6/2026
AppLock versión 7.9.29, permite a un atacante con acceso físico al dispositivo omitir la autenticación biométrica. Esto es posible porque la aplicación no ha implementado correctamente las comprobaciones de las huellas dactilares
ModificadaMedia (4.3)0.33%—Gunkastudios Login Block IPS26/9/202217/6/2026
El plugin Login Block IPs de WordPress versiones hasta 1.0.0 no presenta una comprobación de tipo CSRF cuando son actualizados sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF.
ModificadaMedia (5.4)0.60%—Wpchill Gallery Photoblocks9/9/202217/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado en el plugin WPChill Gallery PhotoBlocks versiones anteriores a 1.2.6 incluyéndola, en WordPress
ModificadaCrítica (9.8)92%💥 ExploitNetgate Pfblockerng5/9/202217/6/2026
pfSense pfBlockerNG versiones hasta 2.1.4_26, permite a atacantes remotos ejecutar comandos arbitrarios del Sistema Operativo como root por medio de metacaracteres de shell en el encabezado HTTP Host. NOTA: la versión 3.x no está afectada
ModificadaMedia (6.7)0.98%💥 PoCKidan Cryptopro Securedisk FOR BitlockerRedhat Enterprise LinuxMicrosoft Windows 10Microsoft Windows 11+626/8/202217/6/2026
Se ha encontrado un fallo en los cargadores de arranque de CryptoPro Secure Disk versiones anteriores a 01-06-2022. Un atacante puede usar este administrador de arranque para omitir o manipular las protecciones de Secure Boot. Para cargar y ejecutar código arbitrario en la fase de prearranque, un atacante sólo…
ModificadaAlta (8.8)0.37%—Wpchill Gallery Photoblocks23/8/202217/6/2026
Unas vulnerabilidades de tipo Cross-Site Request Forgery (CSRF) en el plugin WPChill Gallery PhotoBlocks versiones anteriores a 1.2.6 incluyéndola, en WordPress.
ModificadaAlta (8.8)0.53%—E Unlocked - Student Result Project E Unlocked - Student Result15/8/202217/6/2026
El plugin E Unlocked - Student Result de WordPress versiones hasta 1.0.4, carece de CSRF y comprobación cuando es cargado el logo de la Escuela, lo que podría permitir a atacantes hacer que un administrador conectado cargue archivos arbitrarios, como PHP por medio de un ataque de tipo CSRF.
ModificadaMedia (5.5)0.18%—Emerson Deltav Distributed Control SystemEmerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block Firmware+2126/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. El acceso a las operaciones privilegiadas en la interfaz TELNET del puerto de mantenimiento (23/TCP) en los nodos de la serie M y SIS (CSLS/LSNB/LSNG)…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. WIOC SSH proporciona acceso a un shell como root, DeltaV o copia de seguridad por medio de credenciales embebidas. NOTA: esto es diferente de…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022 hacen un uso inapropiado de las contraseñas. TELNET en el puerto 18550 proporciona acceso a un shell de root por medio de credenciales embebidas. Esto afecta a los nodos de la serie S, la serie P y…
ModificadaMedia (5.5)0.24%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/7/202217/6/2026
Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. El FTP presenta credenciales embebidas (pero a menudo puede estar deshabilitado en la producción). Esto afecta a los nodos de la serie S, la serie P y…
ModificadaMedia (5.4)0.56%—Inoutscripts Blockchain Altexchanger26/7/202217/6/2026
Se ha detectado que Inout Blockchain AltExchanger versión v1.2.1, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del componente /admin/js.
ModificadaMedia (6.1)0.64%—Ublock Origin Project Ublock Origin13/7/202217/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en la extensión uBlock Origin versiones anteriores a 1.41.1, permite a atacantes remotos ejecutar código arbitrario por medio de un "MessageSender.url" falsificado en el proceso de renderización del navegador
ModificadaAlta (8.8)23%💥 ExploitPrestashop Blockwishlist27/6/202217/6/2026
prestashop/blockwishlist es una extensión de prestashop que añade un bloque que contiene las listas de deseos del cliente. En las versiones afectadas un cliente autenticado puede llevar a cabo una inyección SQL. Este problema ha sido corregido en versión 2.1.1. Es recomendado a usuarios actualizar. No se presentan…
ModificadaMedia (5.5)0.32%—Album Lock Project Album Lock27/6/202217/6/2026
Se ha encontrado una vulnerabilidad en Album Lock versión 4.0 y Ha sido clasificada como crítica. Este problema afecta a una funcionalidad desconocida del archivo /getImage. La manipulación del argumento filePaht conlleva a un salto de ruta. Atacar localmente es un requisito. La explotación ha sido divulgada al…
ModificadaAlta (8.1)0.39%—Softcreate L2blocker27/6/202217/6/2026
Una vulnerabilidad de evasión de autenticación en la pantalla de configuración de L2Blocker(on-premise) versiones Ver4.8.5 y anteriores y L2Blocker(Cloud) versiones Ver4.8.5 y anteriores, permite a un atacante adyacente llevar a cabo un inicio de sesión no autorizado y obtener la información almacenada o causar un mal…
ModificadaAlta (8.8)0.56%—Global Content Blocks Project Global Content Blocks23/6/202217/6/2026
Se ha encontrado una vulnerabilidad en el plugin Global Content Blocks 2.1.5. Ha sido declarada como problemática. Esta vulnerabilidad afecta a un código desconocido. La manipulación conduce a la falsificación de peticiones entre sitios. El ataque puede iniciarse de forma remota
ModificadaAlta (7.5)1.2%—Webence IQ Block Country13/6/202217/6/2026
El plugin iQ Block Country de WordPress versiones hasta 1.2.13, no comprueba correctamente los encabezados HTTP para comprobar la dirección IP de origen, lo que permite a actores de amenazas omitir su función de bloqueo al suplantar los encabezados
ModificadaMedia (6.5)0.53%—Byonepress Social Locker13/6/202217/6/2026
El plugin OnePress Social Locker de WordPress versiones hasta 5.6.2, no presenta comprobación de tipo CSRF cuando actualiza sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF
ModificadaBaja (2.7)0.80%—Datainterlock Note Press8/6/202217/6/2026
El plugin Note Press de WordPress versiones hasta 0.1.10, no sanea ni escapa los identificadores de las acciones masivas antes de usarlos en una sentencia SQL en una página de administración, conllevando a una inyección SQL
ModificadaBaja (2.7)0.80%—Datainterlock Note Press8/6/202217/6/2026
El plugin Note Press de WordPress versiones hasta 0.1.10, no sanea y escapa del parámetro Update antes de usarlo en una sentencia SQL cuando es actualizada una nota por medio del panel de administración, conllevando a una inyección SQL
ModificadaBaja (2.7)0.80%—Datainterlock Note Press8/6/202217/6/2026
El plugin Note Press de WordPress versiones hasta 0.1.10, no sanea y escapa del parámetro id antes de usarlo en varias sentencias SQL por medio del panel de administración, conllevando a inyecciones SQL