Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1906 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.5% | — | Smartbear Swagger-ui-dist | 11/3/2022 | 17/6/2026 | El paquete swagger-ui-dist versiones anteriores a 4.1.3 para Node.js, podría permitir a un atacante remoto secuestrar la acción de hacer clic de la víctima. Al persuadir a una víctima para que visite un sitio web malicioso, un atacante remoto podría explotar esta vulnerabilidad para secuestrar las acciones de clic de… | |
| Modificada | Media (4.3) | 42% | 💥 PoC | Smartbear Swagger UI | 11/3/2022 | 17/6/2026 | Swagger UI versiones anteriores a 4.1.3, podría permitir a un atacante remoto realizar ataques de suplantación de identidad. Al persuadir a una víctima para que abra una URL diseñada, un atacante podría explotar esta vulnerabilidad para mostrar definiciones remotas de OpenAPI | |
| Modificada | Media (6.1) | 0.78% | — | Smartbear Collaborator | 10/3/2022 | 9/7/2026 | Se ha detectado que SmartBear CodeCollaborator versión v6.1.6102, contiene una vulnerabilidad en la interfaz web que permitiría a un atacante realizar un ataque de clickjacking | |
| Modificada | Media (6.5) | 0.99% | — | Rednao Smart Forms | 7/3/2022 | 17/6/2026 | El plugin Smart Forms de WordPress versiones anteriores a 2.6.71, no presenta autorización en su acción AJAX rednao_smart_forms_entries_list, permitiendo a cualquier usuario autenticado, como el suscriptor, descargar datos arbitrarios del formulario, que podrían incluir información confidencial como PII dependiendo… | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Media (5.4) | 0.49% | — | Samsung Smarttagplugin | 11/2/2022 | 17/6/2026 | Una vulnerabilidad de comprobación de entrada inapropiada en SmartTagPlugin versiones anteriores a 1.2.15-6, permite a atacantes con privilegios desencadenar un ataque de tipo XSS en los dispositivos de la víctima | |
| Modificada | Media (5.5) | 0.25% | — | Intel Smart Campus | 9/2/2022 | 17/6/2026 | Un control de acceso inapropiado en la aplicación Intel(R) Smart Campus Android versiones anteriores a 6.1, puede permitir a un usuario autenticado habilitar potencialmente una divulgación de información por medio de acceso local | |
| Modificada | Alta (7.8) | 0.60% | — | Eset Endpoint AntivirusEset Endpoint SecurityEset File SecurityEset Internet Security+5 | 9/2/2022 | 17/6/2026 | Los productos de ESET para Windows permiten a un proceso no confiable hacerse pasar por el cliente de una tubería, lo que puede ser aprovechado por un atacante para escalar privilegios en el contexto de NT AUTHORITY\SYSTEM | |
| Modificada | Media (6.1) | 0.56% | — | Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+2 | 28/1/2022 | 17/6/2026 | Una CWE-79: Se presenta una vulnerabilidad de Neutralización Inapropiada de la Entrada Durante la Generación de la Página Web ("Cross-site Scripting") que podría permitir a un atacante hacerse pasar por el usuario que administra la estación de carga o realizar acciones en su nombre cuando son enviados parámetros… | |
| Modificada | Alta (8.6) | 0.82% | — | Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+2 | 28/1/2022 | 17/6/2026 | Una CWE-918: Se presenta una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) que podría causar al servidor web de la estación reenviar peticiones a objetivos de red no deseados cuando son enviados parámetros maliciosos diseñados al servidor web de la estación de carga. Productos afectados: EVlink City… | |
| Modificada | Crítica (9.8) | 1.1% | — | Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+2 | 28/1/2022 | 17/6/2026 | Una CWE-614: Se presenta una vulnerabilidad de Caducidad de Sesión Insuficiente que podría permitir a un atacante mantener un acceso no autorizado a través de una sesión secuestrada al servidor web de la estación de carga incluso después de que el titular legítimo de la cuenta de usuario haya cambiado su contraseña.… | |
| Modificada | Media (4.3) | 0.65% | — | Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+2 | 28/1/2022 | 17/6/2026 | Una CWE-1021: Se presenta una vulnerabilidad de Restricción Inapropiada de las Capas o Marcos de la Interfaz de Usuario Renderizados que podría causar modificaciones no intencionadas de la configuración del producto o de las cuentas de usuario cuando es engañado al usuario para que use la interfaz web renderizada… | |
| Modificada | Alta (7.5) | 1.0% | — | Schneider-electric Evlink City Evc1s22p4 FirmwareSchneider-electric Evlink City Evc1s7p4 FirmwareSchneider-electric Evlink Parking Evw2 FirmwareSchneider-electric Evlink Parking Evf2 Firmware+2 | 28/1/2022 | 17/6/2026 | Una CWE-307: Se presenta una vulnerabilidad de Restricción Inapropiada de Intentos de Autenticación Excesivos que podría permitir a un atacante obtener acceso no autorizado a la interfaz web de la estación de carga llevando a cabo ataques de fuerza bruta. Productos afectados: EVlink City EVC1S22P4 / EVC1S7P4 (Todas… | |
| Modificada | Media (6.1) | 0.92% | — | Wbolt Smart SEO Tool | 24/1/2022 | 17/6/2026 | El plugin Smart SEO Tool de WordPress versiones anteriores a 3.0.6, no sanea y escapa del parámetro search antes de devolverlo en un atributo cuando la configuración de optimización TDK está habilitada, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (8.8) | 1.9% | — | SmartyDebian LinuxFedoraproject Fedora | 10/1/2022 | 17/6/2026 | Smarty es un motor de plantillas para PHP que facilita la separación de la presentación (HTML/CSS) de la lógica de la aplicación. Antes de las versiones 3.1.42 y 4.0.2, los autores de plantillas podían ejecutar código PHP arbitrario al diseñar una cadena matemática maliciosa. Si era pasada una cadena matemática como… | |
| Modificada | Alta (8.8) | 2.2% | — | SmartyDebian LinuxFedoraproject Fedora | 10/1/2022 | 17/6/2026 | Smarty es un motor de plantillas para PHP que facilita la separación de la presentación (HTML/CSS) de la lógica de la aplicación. Antes de las versiones 3.1.43 y 4.0.3, los autores de plantillas podían ejecutar métodos estáticos restringidos de php. Los usuarios deben actualizar a la versión 3.1.43 o 4.0.3 para… | |
| Modificada | Crítica (9.8) | 1.3% | — | Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+5 | 28/12/2021 | 17/6/2026 | Un atacante puede obtener las credenciales de usuario de servidores de archivos, repositorios de copias de seguridad o archivos ZLD guardados en tarjetas SD. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado | |
| Modificada | Crítica (9.8) | 1.3% | — | Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+5 | 28/12/2021 | 17/6/2026 | Un atacante puede obtener las credenciales de usuario de la comunicación entre el PLC y el software. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado | |
| Modificada | Alta (7.5) | 0.59% | — | Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+1 | 24/12/2021 | 17/6/2026 | Una vulnerabilidad de almacenamiento de texto plano de una contraseña en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones v8.19.1 y anteriores, WindEDIT Lite versiones… | |
| Modificada | Alta (7.6) | 0.39% | — | Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+1 | 24/12/2021 | 17/6/2026 | Una vulnerabilidad de transporte de credenciales sin protección en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones 8.19.1 y anteriores, WindEDIT Lite versiones v1.3.1 y… | |
| Modificada | Crítica (9.8) | 2.1% | — | Chinasea QB Smart Service Robot | 20/12/2021 | 17/6/2026 | La función file upload de Chain Sea ai chatbot system, presenta un filtrado insuficiente de los caracteres especiales en las URL, que permite a un atacante remoto omitir la comprobación del tipo de archivo, cargar un script malicioso y ejecutar código arbitrario sin autenticación, con el fin de tomar el control del… | |
| Modificada | Media (6.1) | 0.75% | — | Chinasea QB Smart Service Robot | 20/12/2021 | 17/6/2026 | El backend del chatbot Chain Sea ai, presenta un filtrado inapropiado de caracteres especiales en los parámetros de la URL, que permite a un atacante remoto llevar a cabo una inyección de JavaScript para un ataque de tipo XSS (Cross-site scripting reflejado) sin autenticación | |
| Modificada | Alta (7.5) | 1.7% | — | Chinasea QB Smart Service Robot | 20/12/2021 | 17/6/2026 | La función especifica file download de Chain Sea ai chatbot system, presenta una vulnerabilidad de salto de ruta. La función presenta un filtrado inapropiado de caracteres especiales en los parámetros de la URL, que permite a un atacante remoto descargar archivos arbitrarios del sistema sin autenticación | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Siemens 6bk1602-0aa12-0tp0 FirmwareSiemens 6bk1602-0aa22-0tp0 FirmwareSiemens 6bk1602-0aa32-0tp0 FirmwareSiemens 6bk1602-0aa42-0tp0 Firmware+139 | 10/12/2021 | 11/8/2026 | Las características JNDI de Apache Log4j2 2.0-beta9 hasta 2.15.0 (excluyendo las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1) utilizadas en la configuración, los mensajes de registro y los parámetros no protegen contra LDAP controlado por un atacante y otros puntos finales relacionados con JNDI. Un atacante que… | |
| Modificada | Baja (3.3) | 0.22% | — | Samsung Smart Capture | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de almacenamiento no seguro de información confidencial en Smart Capture versiones anteriores a 4.8.02.10, permite al atacante acceder a las imágenes capturadas por la víctima sin permiso |