Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

1906 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.5%—Smartbear Swagger-ui-dist11/3/202217/6/2026
El paquete swagger-ui-dist versiones anteriores a 4.1.3 para Node.js, podría permitir a un atacante remoto secuestrar la acción de hacer clic de la víctima. Al persuadir a una víctima para que visite un sitio web malicioso, un atacante remoto podría explotar esta vulnerabilidad para secuestrar las acciones de clic de…
ModificadaMedia (4.3)42%💥 PoCSmartbear Swagger UI11/3/202217/6/2026
Swagger UI versiones anteriores a 4.1.3, podría permitir a un atacante remoto realizar ataques de suplantación de identidad. Al persuadir a una víctima para que abra una URL diseñada, un atacante podría explotar esta vulnerabilidad para mostrar definiciones remotas de OpenAPI
ModificadaMedia (6.1)0.78%—Smartbear Collaborator10/3/20229/7/2026
Se ha detectado que SmartBear CodeCollaborator versión v6.1.6102, contiene una vulnerabilidad en la interfaz web que permitiría a un atacante realizar un ataque de clickjacking
ModificadaMedia (6.5)0.99%—Rednao Smart Forms7/3/202217/6/2026
El plugin Smart Forms de WordPress versiones anteriores a 2.6.71, no presenta autorización en su acción AJAX rednao_smart_forms_entries_list, permitiendo a cualquier usuario autenticado, como el suscriptor, descargar datos arbitrarios del formulario, que podrían incluir información confidencial como PII dependiendo…
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaMedia (5.4)0.49%—Samsung Smarttagplugin11/2/202217/6/2026
Una vulnerabilidad de comprobación de entrada inapropiada en SmartTagPlugin versiones anteriores a 1.2.15-6, permite a atacantes con privilegios desencadenar un ataque de tipo XSS en los dispositivos de la víctima
ModificadaMedia (5.5)0.25%—Intel Smart Campus9/2/202217/6/2026
Un control de acceso inapropiado en la aplicación Intel(R) Smart Campus Android versiones anteriores a 6.1, puede permitir a un usuario autenticado habilitar potencialmente una divulgación de información por medio de acceso local
ModificadaAlta (7.8)0.60%—Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+59/2/202217/6/2026
Los productos de ESET para Windows permiten a un proceso no confiable hacerse pasar por el cliente de una tubería, lo que puede ser aprovechado por un atacante para escalar privilegios en el contexto de NT AUTHORITY\SYSTEM
ModificadaMedia (6.1)0.56%—Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+228/1/202217/6/2026
Una CWE-79: Se presenta una vulnerabilidad de Neutralización Inapropiada de la Entrada Durante la Generación de la Página Web ("Cross-site Scripting") que podría permitir a un atacante hacerse pasar por el usuario que administra la estación de carga o realizar acciones en su nombre cuando son enviados parámetros…
ModificadaAlta (8.6)0.82%—Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+228/1/202217/6/2026
Una CWE-918: Se presenta una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) que podría causar al servidor web de la estación reenviar peticiones a objetivos de red no deseados cuando son enviados parámetros maliciosos diseñados al servidor web de la estación de carga. Productos afectados: EVlink City…
ModificadaCrítica (9.8)1.1%—Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+228/1/202217/6/2026
Una CWE-614: Se presenta una vulnerabilidad de Caducidad de Sesión Insuficiente que podría permitir a un atacante mantener un acceso no autorizado a través de una sesión secuestrada al servidor web de la estación de carga incluso después de que el titular legítimo de la cuenta de usuario haya cambiado su contraseña.…
ModificadaMedia (4.3)0.65%—Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+228/1/202217/6/2026
Una CWE-1021: Se presenta una vulnerabilidad de Restricción Inapropiada de las Capas o Marcos de la Interfaz de Usuario Renderizados que podría causar modificaciones no intencionadas de la configuración del producto o de las cuentas de usuario cuando es engañado al usuario para que use la interfaz web renderizada…
ModificadaAlta (7.5)1.0%—Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+228/1/202217/6/2026
Una CWE-307: Se presenta una vulnerabilidad de Restricción Inapropiada de Intentos de Autenticación Excesivos que podría permitir a un atacante obtener acceso no autorizado a la interfaz web de la estación de carga llevando a cabo ataques de fuerza bruta. Productos afectados: EVlink City EVC1S22P4 / EVC1S7P4 (Todas…
ModificadaMedia (6.1)0.92%—Wbolt Smart SEO Tool24/1/202217/6/2026
El plugin Smart SEO Tool de WordPress versiones anteriores a 3.0.6, no sanea y escapa del parámetro search antes de devolverlo en un atributo cuando la configuración de optimización TDK está habilitada, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaAlta (8.8)1.9%—SmartyDebian LinuxFedoraproject Fedora10/1/202217/6/2026
Smarty es un motor de plantillas para PHP que facilita la separación de la presentación (HTML/CSS) de la lógica de la aplicación. Antes de las versiones 3.1.42 y 4.0.2, los autores de plantillas podían ejecutar código PHP arbitrario al diseñar una cadena matemática maliciosa. Si era pasada una cadena matemática como…
ModificadaAlta (8.8)2.2%—SmartyDebian LinuxFedoraproject Fedora10/1/202217/6/2026
Smarty es un motor de plantillas para PHP que facilita la separación de la presentación (HTML/CSS) de la lógica de la aplicación. Antes de las versiones 3.1.43 y 4.0.3, los autores de plantillas podían ejecutar métodos estáticos restringidos de php. Los usuarios deben actualizar a la versión 3.1.43 o 4.0.3 para…
ModificadaCrítica (9.8)1.3%—Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+528/12/202117/6/2026
Un atacante puede obtener las credenciales de usuario de servidores de archivos, repositorios de copias de seguridad o archivos ZLD guardados en tarjetas SD. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado
ModificadaCrítica (9.8)1.3%—Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+528/12/202117/6/2026
Un atacante puede obtener las credenciales de usuario de la comunicación entre el PLC y el software. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado
ModificadaAlta (7.5)0.59%—Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+124/12/202117/6/2026
Una vulnerabilidad de almacenamiento de texto plano de una contraseña en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones v8.19.1 y anteriores, WindEDIT Lite versiones…
ModificadaAlta (7.6)0.39%—Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+124/12/202117/6/2026
Una vulnerabilidad de transporte de credenciales sin protección en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones 8.19.1 y anteriores, WindEDIT Lite versiones v1.3.1 y…
ModificadaCrítica (9.8)2.1%—Chinasea QB Smart Service Robot20/12/202117/6/2026
La función file upload de Chain Sea ai chatbot system, presenta un filtrado insuficiente de los caracteres especiales en las URL, que permite a un atacante remoto omitir la comprobación del tipo de archivo, cargar un script malicioso y ejecutar código arbitrario sin autenticación, con el fin de tomar el control del…
ModificadaMedia (6.1)0.75%—Chinasea QB Smart Service Robot20/12/202117/6/2026
El backend del chatbot Chain Sea ai, presenta un filtrado inapropiado de caracteres especiales en los parámetros de la URL, que permite a un atacante remoto llevar a cabo una inyección de JavaScript para un ataque de tipo XSS (Cross-site scripting reflejado) sin autenticación
ModificadaAlta (7.5)1.7%—Chinasea QB Smart Service Robot20/12/202117/6/2026
La función especifica file download de Chain Sea ai chatbot system, presenta una vulnerabilidad de salto de ruta. La función presenta un filtrado inapropiado de caracteres especiales en los parámetros de la URL, que permite a un atacante remoto descargar archivos arbitrarios del sistema sin autenticación
AnalizadaCrítica (10)100%⚠ Explotación activa💥 ExploitSiemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+13910/12/202111/8/2026
Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que…
ModificadaBaja (3.3)0.22%—Samsung Smart Capture8/12/202117/6/2026
Una vulnerabilidad de almacenamiento no seguro de información confidencial en Smart Capture versiones anteriores a 4.8.02.10, permite al atacante acceder a las imágenes capturadas por la víctima sin permiso