Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1431 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7) | 0.43% | — | Linux KernelRedhat 3scale API ManagementRedhat Build OF QuarkusRedhat Codeready Linux Builder EUS+28 | 3/3/2022 | 17/6/2026 | Se ha encontrado un fallo en el protocolo de red CAN BCM en el kernel de Linux, donde un atacante local puede abusar de un fallo en el subsistema CAN para corromper la memoria, bloquear el sistema o escalar privilegios. Esta condición de carrera en el archivo net/can/bcm.c en el kernel de Linux permite una escalada de… | |
| Modificada | Media (6.1) | 2.7% | 💥 Exploit | Cozmoslabs Profile Builder | 24/2/2022 | 17/6/2026 | El plugin Profile Builder - User Profile & User Registration Forms de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting debido a un escape y saneo insuficientes del parámetro site_url encontrado en el archivo ~/assets/misc/fallback-page.php que permite a atacantes inyectar scripts web arbitrarios en… | |
| Modificada | Alta (8.8) | 74% | 💥 PoC | SambaDebian LinuxCanonical Ubuntu LinuxSynology Diskstation Manager+19 | 21/2/2022 | 17/6/2026 | El módulo vfs_fruit de Samba usa atributos de archivo extendidos (EA, xattr) para proporcionar "...compatibilidad mejorada con los clientes SMB de Apple e interoperabilidad con un servidor de archivos AFP de Netatalk 3". Samba versiones anteriores a 4.13.17, 4.14.12 y 4.15.5 con vfs_fruit configurado permiten una… | |
| Modificada | Alta (7.2) | 5.9% | 💥 Exploit | Sygnoos Popup Builder | 21/2/2022 | 17/6/2026 | El plugin Popup Builder de WordPress versiones anteriores a 4.0.7, no comprueba ni escapa correctamente de los parámetros orderby y order antes de usarlos en una sentencia SQL en el panel de administración, lo que podría permitir a usuarios con altos privilegios llevar a cabo una inyección SQL | |
| Modificada | Alta (8.8) | 5.2% | 💥 Exploit | Sygnoos Popup Builder | 21/2/2022 | 17/6/2026 | El plugin Popup Builder de WordPress versiones anteriores a 4.0.7, no comprueba ni sanea el parámetro sgpb_type antes de usarlo en una sentencia require, lo que conlleva un problema de inclusión de archivos locales. Además, dado que el comienzo de la cadena puede ser controlado, el problema puede conllevar a una… | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Media (6.5) | 0.34% | — | QemuRedhat Codeready Linux BuilderRedhat Codeready Linux Builder FOR IBM Z SystemsRedhat Codeready Linux Builder FOR Power Little Endian+6 | 18/2/2022 | 17/6/2026 | Se ha encontrado un error "off-by-one" en la emulación de dispositivos SCSI en QEMU. Podía ocurrir mientras eran procesados comandos MODE SELECT en mode_sense_page() si el argumento "page" era establecido como MODE_PAGE_ALLS (0x3f). Un huésped malicioso podría usar este fallo para bloquear QEMU, resultando en una… | |
| Modificada | Alta (8.1) | 1.6% | — | SambaDebian LinuxFedoraproject FedoraRedhat Codeready Linux Builder+21 | 18/2/2022 | 17/6/2026 | Se encontró un fallo en la forma en que Samba mapea usuarios del dominio a usuarios locales. Un atacante autenticado podría usar este fallo para causar una posible escalada de privilegios | |
| Modificada | Media (5.9) | 1.8% | — | SambaDebian LinuxFedoraproject FedoraRedhat Codeready Linux Builder+20 | 18/2/2022 | 17/6/2026 | Se ha encontrado un fallo en la forma en que Samba implementa la autenticación SMB1. Un atacante podría usar este fallo para recuperar la contraseña en texto plano enviada a través del cable, incluso si es requerida la autenticación Kerberos | |
| Modificada | Alta (7.5) | 1.6% | — | Custom Popup Builder Project Custom Popup Builder | 14/2/2022 | 17/6/2026 | El plugin Popup | Custom Popup Builder de WordPress versiones anteriores a 1.3.1, autocarga los datos de su popup en todas las páginas, ya que dichos datos pueden ser enviados por usuarios no autenticados, y no es comprobada su longitud, esto podría causar una denegación de servicio en el blog | |
| Modificada | Media (6.1) | 0.88% | — | Ideabox Powerpack FOR Beaver Builder | 14/2/2022 | 17/6/2026 | El plugin PowerPack Lite for Beaver Builder de WordPress versiones anteriores a 1.2.9.3, no sanea y escapa el parámetro tab antes de devolverlo a una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.3) | 0.95% | — | Dpgaspar Flask-appbuilder | 31/1/2022 | 17/6/2026 | Flask-AppBuilder es un marco de desarrollo de aplicaciones, construido sobre el marco web Flask. En las versiones afectadas se presenta una vulnerabilidad de enumeración de usuarios. Esta vulnerabilidad permite a un usuario no autenticado enumerar las cuentas existentes cronometrando el tiempo de respuesta del… | |
| Modificada | Media (6.5) | 1.7% | — | FlatpakFlatpak-builderFedoraproject FedoraRedhat Enterprise Linux+1 | 13/1/2022 | 17/6/2026 | Flatpak es un marco de distribución y sandboxing de aplicaciones Linux. Una vulnerabilidad de salto de ruta afecta a las versiones de Flatpak anteriores a 1.12.3 y 1.10.6. flatpak-builder aplica "finish-args" en último lugar en la construcción. En este punto, el directorio de construcción tendrá el acceso completo que… | |
| Modificada | Alta (8.8) | 1.6% | — | Jenkins Debian Package Builder | 12/1/2022 | 17/6/2026 | El plugin Jenkins Debian Package Builder versiones 1.6.11 y anteriores, implementan una funcionalidad que permite a agentes invocar la línea de comandos "git" en una ruta especificada por el atacante en el controlador, permitiendo a atacantes capaces de controlar los procesos del agente invocar comandos arbitrarios… | |
| Modificada | Media (5.3) | 1.00% | — | Fastlinemedia Beaver Builder | 10/1/2022 | 17/6/2026 | En Beaver Builder versiones hasta 2.5.0.3, los atacantes pueden omitir el mecanismo de protección de los controles de visibilidad por medio de la API REST | |
| Modificada | Media (6.1) | 1.2% | — | Themehunk Contact Form & Lead Form Elementor Builder | 27/12/2021 | 17/6/2026 | El plugin Contact Form & Lead Form Elementor Builder de WordPress versiones anteriores a 1.6.4, no sanea ni escapa de algunos valores de leads, lo que podría permitir a usuarios no autenticados llevar a cabo ataques de tipo Cross-Site Scripting contra el administrador que haya iniciado la sesión y visualice los… | |
| Modificada | Alta (8.8) | 1.3% | — | Dpgaspar Flask-appbuilder | 9/12/2021 | 17/6/2026 | Flask-AppBuilder es un marco de desarrollo construido sobre Flask. Las versiones anteriores a la 3.3.4 contienen una vulnerabilidad de autenticación inapropiada en la API REST. El problema permite a un actor malicioso con una petición cuidadosamente diseñada sea autenticado con éxito y obtenga acceso a los endpoints… | |
| Modificada | Media (4.8) | 0.62% | — | Reputeinfosystems Contact Form, Survey & Popup Form Plugin FOR Wordpress - Arforms Form Builder | 6/12/2021 | 17/6/2026 | El plugin Contact Form, Survey & Popup Form para WordPress versiones anteriores a 1.5, no sanea correctamente algunos de sus ajustes, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (6.1) | 25% | 💥 Exploit | Elementor Website Builder | 23/11/2021 | 17/6/2026 | El plugin Elementor Website Builder de WordPress versiones anteriores a 3.4.8, no sanea ni escapa de la entrada del usuario añadida al DOM por medio de un hash malicioso, resultando en un problema de tipo Cross-Site Scripting DOM | |
| Modificada | Media (4.8) | 0.68% | — | Wpshopmart Testimonial Builder | 17/11/2021 | 17/6/2026 | El plugin Testimonial de WordPress versiones anteriores a 1.6.0, no escapa de algunos campos testimonial, que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross Site Scripting incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Alta (8.8) | 0.99% | — | Vmware Installbuilder | 29/10/2021 | 17/6/2026 | En Windows, el binario del desinstalador se copia a sí mismo en una ubicación temporal fija, que luego es ejecutada (el desinstalador originalmente llamado sale, por lo que no bloquea el directorio de instalación). Esta ubicación temporal no es aleatoria y no restringe el acceso sólo a administradores, por lo que un… | |
| Modificada | Alta (7.8) | 0.29% | — | Vmware Installbuilder | 29/10/2021 | 17/6/2026 | En determinadas circunstancias, cuando se manipula el registro de Windows, InstallBuilder usa el comando de sistema reg.exe. No se aplica la ruta completa del comando, que resulta en se busque en la ruta de búsqueda hasta que se pueda identificar un binario. Esto hace que el instalador/desinstalador sea vulnerable a… | |
| Modificada | Crítica (9.6) | 3.1% | 💥 PoC | Strategy11 Formidable Form Builder | 25/10/2021 | 17/6/2026 | El plugin Formidable Form Builder de WordPress versiones anteriores a 4.09.05, permite inyectar determinadas etiquetas HTML como ,,,<a rel="nofollow"> y.Esto podría permitir a un atacante remoto no autenticado explotar una inyección HTML al inyectar un enlace malicioso. La inyección HTML puede engañar a usuarios… | |
| Modificada | Media (4.8) | 0.68% | — | Strategy11 Formidable Form Builder | 25/10/2021 | 17/6/2026 | El plugin Formidable Form Builder - Contact Form, Survey & Quiz Forms para WordPress versiones anteriores a 5.0.07, no sanea ni escapa de las etiquetas de sus formularios, lo que permite a usuarios con altos privilegios llevar a cabo ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no… | |
| Modificada | Media (4.8) | 0.62% | — | Vfbpro Visual Form Builder | 25/10/2021 | 17/6/2026 | El plugin Visual Form Builder de WordPress versiones anteriores a 3.0.4, no sanea ni escapa de los nombres de los formularios, lo que permite a usuarios con altos privilegios, como los administradores, introducir en ellos cargas útiles de tipo Cross-Site Scripting, incluso cuando la capacidad unfiltered_html está… |