Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
1493 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.70% | — | Gunkastudios Login Block IPS | 21/11/2022 | 17/6/2026 | La función check_is_login_page() utiliza encabezados para la verificación de IP, que pueden falsificarse fácilmente. | |
| Modificada | Crítica (9.8) | 0.74% | — | Webence IQ Block Country | 19/11/2022 | 17/6/2026 | Vulnerabilidad de bloqueo del BYPASS en el complemento iQ Block Country en versiones <= 1.2.18 en WordPress. | |
| Modificada | Crítica (9.8) | 0.61% | — | Samsung Dynamic Lockscreen | 7/10/2022 | 17/6/2026 | Una autorización inapropiada en Dynamic Lockscreen versiones anteriores a SMR Sep-2022 Release 1 en Android R(11) y 3.3.03.66 en Android S(12) permite un uso no autorizado de la interfaz api de javascript | |
| Modificada | Media (6.6) | 0.45% | — | Spsoftmobile Applock | 30/9/2022 | 17/6/2026 | AppLock versión 7.9.29, permite a un atacante con acceso físico al dispositivo omitir la autenticación biométrica. Esto es posible porque la aplicación no ha implementado correctamente las comprobaciones de las huellas dactilares | |
| Modificada | Media (4.3) | 0.33% | — | Gunkastudios Login Block IPS | 26/9/2022 | 17/6/2026 | El plugin Login Block IPs de WordPress versiones hasta 1.0.0 no presenta una comprobación de tipo CSRF cuando son actualizados sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF. | |
| Modificada | Media (5.4) | 0.60% | — | Wpchill Gallery Photoblocks | 9/9/2022 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado en el plugin WPChill Gallery PhotoBlocks versiones anteriores a 1.2.6 incluyéndola, en WordPress | |
| Modificada | Crítica (9.8) | 92% | 💥 Exploit | Netgate Pfblockerng | 5/9/2022 | 17/6/2026 | pfSense pfBlockerNG versiones hasta 2.1.4_26, permite a atacantes remotos ejecutar comandos arbitrarios del Sistema Operativo como root por medio de metacaracteres de shell en el encabezado HTTP Host. NOTA: la versión 3.x no está afectada | |
| Modificada | Media (6.7) | 0.98% | 💥 PoC | Kidan Cryptopro Securedisk FOR BitlockerRedhat Enterprise LinuxMicrosoft Windows 10Microsoft Windows 11+6 | 26/8/2022 | 17/6/2026 | Se ha encontrado un fallo en los cargadores de arranque de CryptoPro Secure Disk versiones anteriores a 01-06-2022. Un atacante puede usar este administrador de arranque para omitir o manipular las protecciones de Secure Boot. Para cargar y ejecutar código arbitrario en la fase de prearranque, un atacante sólo… | |
| Modificada | Alta (8.8) | 0.37% | — | Wpchill Gallery Photoblocks | 23/8/2022 | 17/6/2026 | Unas vulnerabilidades de tipo Cross-Site Request Forgery (CSRF) en el plugin WPChill Gallery PhotoBlocks versiones anteriores a 1.2.6 incluyéndola, en WordPress. | |
| Modificada | Alta (8.8) | 0.53% | — | E Unlocked - Student Result Project E Unlocked - Student Result | 15/8/2022 | 17/6/2026 | El plugin E Unlocked - Student Result de WordPress versiones hasta 1.0.4, carece de CSRF y comprobación cuando es cargado el logo de la Escuela, lo que podría permitir a atacantes hacer que un administrador conectado cargue archivos arbitrarios, como PHP por medio de un ataque de tipo CSRF. | |
| Modificada | Media (5.5) | 0.18% | — | Emerson Deltav Distributed Control SystemEmerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block Firmware+21 | 26/7/2022 | 17/6/2026 | Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. El acceso a las operaciones privilegiadas en la interfaz TELNET del puerto de mantenimiento (23/TCP) en los nodos de la serie M y SIS (CSLS/LSNB/LSNG)… | |
| Modificada | Media (5.5) | 0.24% | — | Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+20 | 26/7/2022 | 17/6/2026 | Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. WIOC SSH proporciona acceso a un shell como root, DeltaV o copia de seguridad por medio de credenciales embebidas. NOTA: esto es diferente de… | |
| Modificada | Media (5.5) | 0.24% | — | Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+20 | 26/7/2022 | 17/6/2026 | Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022 hacen un uso inapropiado de las contraseñas. TELNET en el puerto 18550 proporciona acceso a un shell de root por medio de credenciales embebidas. Esto afecta a los nodos de la serie S, la serie P y… | |
| Modificada | Media (5.5) | 0.24% | — | Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+20 | 26/7/2022 | 17/6/2026 | Los controladores del Sistema de Control Distribuido (DCS) de Emerson DeltaV y las tarjetas IO versiones hasta 29-04-2022, hacen un uso inapropiado de las contraseñas. El FTP presenta credenciales embebidas (pero a menudo puede estar deshabilitado en la producción). Esto afecta a los nodos de la serie S, la serie P y… | |
| Modificada | Media (5.4) | 0.56% | — | Inoutscripts Blockchain Altexchanger | 26/7/2022 | 17/6/2026 | Se ha detectado que Inout Blockchain AltExchanger versión v1.2.1, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del componente /admin/js. | |
| Modificada | Media (6.1) | 0.64% | — | Ublock Origin Project Ublock Origin | 13/7/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en la extensión uBlock Origin versiones anteriores a 1.41.1, permite a atacantes remotos ejecutar código arbitrario por medio de un "MessageSender.url" falsificado en el proceso de renderización del navegador | |
| Modificada | Alta (8.8) | 23% | 💥 Exploit | Prestashop Blockwishlist | 27/6/2022 | 17/6/2026 | prestashop/blockwishlist es una extensión de prestashop que añade un bloque que contiene las listas de deseos del cliente. En las versiones afectadas un cliente autenticado puede llevar a cabo una inyección SQL. Este problema ha sido corregido en versión 2.1.1. Es recomendado a usuarios actualizar. No se presentan… | |
| Modificada | Media (5.5) | 0.32% | — | Album Lock Project Album Lock | 27/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Album Lock versión 4.0 y Ha sido clasificada como crítica. Este problema afecta a una funcionalidad desconocida del archivo /getImage. La manipulación del argumento filePaht conlleva a un salto de ruta. Atacar localmente es un requisito. La explotación ha sido divulgada al… | |
| Modificada | Alta (8.1) | 0.39% | — | Softcreate L2blocker | 27/6/2022 | 17/6/2026 | Una vulnerabilidad de evasión de autenticación en la pantalla de configuración de L2Blocker(on-premise) versiones Ver4.8.5 y anteriores y L2Blocker(Cloud) versiones Ver4.8.5 y anteriores, permite a un atacante adyacente llevar a cabo un inicio de sesión no autorizado y obtener la información almacenada o causar un mal… | |
| Modificada | Alta (8.8) | 0.56% | — | Global Content Blocks Project Global Content Blocks | 23/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en el plugin Global Content Blocks 2.1.5. Ha sido declarada como problemática. Esta vulnerabilidad afecta a un código desconocido. La manipulación conduce a la falsificación de peticiones entre sitios. El ataque puede iniciarse de forma remota | |
| Modificada | Alta (7.5) | 1.2% | — | Webence IQ Block Country | 13/6/2022 | 17/6/2026 | El plugin iQ Block Country de WordPress versiones hasta 1.2.13, no comprueba correctamente los encabezados HTTP para comprobar la dirección IP de origen, lo que permite a actores de amenazas omitir su función de bloqueo al suplantar los encabezados | |
| Modificada | Media (6.5) | 0.53% | — | Byonepress Social Locker | 13/6/2022 | 17/6/2026 | El plugin OnePress Social Locker de WordPress versiones hasta 5.6.2, no presenta comprobación de tipo CSRF cuando actualiza sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF | |
| Modificada | Baja (2.7) | 0.80% | — | Datainterlock Note Press | 8/6/2022 | 17/6/2026 | El plugin Note Press de WordPress versiones hasta 0.1.10, no sanea ni escapa los identificadores de las acciones masivas antes de usarlos en una sentencia SQL en una página de administración, conllevando a una inyección SQL | |
| Modificada | Baja (2.7) | 0.80% | — | Datainterlock Note Press | 8/6/2022 | 17/6/2026 | El plugin Note Press de WordPress versiones hasta 0.1.10, no sanea y escapa del parámetro Update antes de usarlo en una sentencia SQL cuando es actualizada una nota por medio del panel de administración, conllevando a una inyección SQL | |
| Modificada | Baja (2.7) | 0.80% | — | Datainterlock Note Press | 8/6/2022 | 17/6/2026 | El plugin Note Press de WordPress versiones hasta 0.1.10, no sanea y escapa del parámetro id antes de usarlo en varias sentencias SQL por medio del panel de administración, conllevando a inyecciones SQL |