Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1493 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.1) | 2.0% | 💥 PoC | Caphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+66 | 6/6/2022 | 9/7/2026 | Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta… | |
| Modificada | Alta (7.5) | 1.1% | — | Inoutscripts Blockchain Altexchanger | 23/5/2022 | 17/6/2026 | Inout Blockchain AltExchanger versión 1.2.1, permite una inyección SQL en index.php/home/about inoutio_language cookie | |
| Modificada | Alta (7.5) | 1.1% | — | Inoutscripts Blockchain Altexchanger | 23/5/2022 | 17/6/2026 | Inout Blockchain AltExchanger 1.2.1, permite una inyección SQL de index.php/coins/update_marketboxslider marketcurrency | |
| Modificada | Alta (7.5) | 1.2% | — | Inoutscripts Blockchain AltexchangerInoutscripts Blockchain Fiatexchanger | 23/5/2022 | 17/6/2026 | Inout Blockchain AltExchanger versión 1.2.1 e Inout Blockchain FiatExchanger versión 2.2.1, permiten una inyección SQL del símbolo Chart/TradingView/chart_content/master.php | |
| Modificada | Alta (8.8) | 1.5% | 💥 PoC | Emcosoftware MSI Package BuilderEmcosoftware Network InventoryEmcosoftware Network Software ScannerEmcosoftware Ping Monitor+4 | 23/5/2022 | 9/7/2026 | Algunos productos de software de EMCO están afectados por: CWE-494: Descarga de Código sin Comprobación de Integridad. Esto afecta a MSI Package Builder para Windows versión 9.1.4 y Remote Installer para Windows versión 6.0.13 y Ping Monitor para Windows versión 8.0.18 y Remote Shutdown para Windows versión 7.2.2 y… | |
| Modificada | Media (6.8) | 0.32% | — | MCK Smartlock Project MCK Smartlock | 18/5/2022 | 17/6/2026 | Debido al uso de un algoritmo no seguro para los códigos rodantes en MCK Smartlock versión 1.0, permite a atacantes desbloquear el mecanismo por medio de ataques de repetición | |
| Modificada | Media (6.1) | 0.62% | — | Auth0 Lock | 5/5/2022 | 17/6/2026 | Auth0 es un broker de autenticación que soporta proveedores de identidad social y empresarial, incluyendo Active Directory, LDAP, Google Apps y Salesforce. En las versiones anteriores a "11.33.0", cuando la funcionalidad "additional signup fields" [está configurada]… | |
| Modificada | Crítica (9.8) | 7.7% | 💥 Exploit | Stopbadbots Block AND Stop BAD Bots | 11/4/2022 | 17/6/2026 | El plugin Block Bad Bots y Stop Bad Bots Crawlers and Spiders and Anti Spam Protection de WordPress versiones anteriores a 6.930, no sanea y escapa correctamente del parámetro fingerprint antes de usarlo en una sentencia SQL por medio de la acción AJAX stopbadbots_grava_fingerprint, disponible para usuarios no… | |
| Modificada | Media (4.9) | 3.4% | — | Webence IQ Block Country | 11/4/2022 | 17/6/2026 | La configuración del plugin iQ Block Country de WordPress versiones anteriores a 1.2.13, puede exportarse o importarse usando su funcionalidad backup. Un usuario autorizado puede importar los ajustes preconfigurados del plugin subiendo un archivo zip. Tras el proceso de carga, los archivos del archivo zip cargado son… | |
| Modificada | Crítica (9.1) | 1.6% | — | Swaywm Swaylock | 3/4/2022 | 17/6/2026 | swaylock versiones hasta 1.6, permite a atacantes desencadenar un fallo y conseguir un acceso desbloqueado a un compositor de Wayland | |
| Modificada | Crítica (9.8) | 1.6% | — | Stopbadbots Block AND Stop BAD Bots | 28/3/2022 | 17/6/2026 | El plugin Block Bad Bots de WordPress versiones anteriores a 6.88, no sanea ni escapa del agente de usuario antes de usarlo en una sentencia SQL para registrar los registros, conllevando a un problema de inyección SQL | |
| Modificada | Media (6.1) | 0.88% | — | Edmonsoft Countdown, Coming Soon, Maintenance - Countdown & Clock | 14/3/2022 | 17/6/2026 | El plugin Countdown, Coming Soon, Maintenance de WordPress versiones anteriores a 2.2.9, no sanea y escapa del parámetro post antes de devolverlo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 5.7% | 💥 Exploit | Dwbooster CP Blocks | 7/3/2022 | 17/6/2026 | El plugin CP Blocks de WordPress versiones anteriores a 1.0.15, no sanea ni escapa de su configuración "License ID", lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el unfiltered_html no está autorizado | |
| Modificada | Crítica (9.8) | 3.6% | — | Network Block Device Project Network Block DeviceDebian LinuxFedoraproject Fedora | 6/3/2022 | 17/6/2026 | En nbd-server en nbd versiones anteriores a 3.24, se presenta un desbordamiento del búfer en la región stack de la memoria. Un atacante puede causar un desbordamiento de búfer en el análisis del campo name enviando un mensaje NBD_OPT_INFO o NBD_OPT_GO diseñado con un valor grande como longitud del nombre | |
| Modificada | Crítica (9.8) | 2.9% | — | Network Block Device Project Network Block DeviceDebian LinuxFedoraproject Fedora | 6/3/2022 | 17/6/2026 | En nbd-server en nbd versiones anteriores a 3.24, se presenta un desbordamiento de enteros con un desbordamiento de búfer en la región heap de la memoria resultante. Un valor de 0xffffff en el campo de longitud del nombre causará que se asigne un búfer de tamaño cero para el nombre, resultando en una escritura en un… | |
| Modificada | Crítica (9.8) | 2.5% | — | Npm-lockfile Project Npm-lockfile | 3/3/2022 | 17/6/2026 | Inyección de comandos del sistema operativo en el repositorio de GitHub ljharb/npm-lockfile en las versiones v2.0.3 y v2.0.4. | |
| Modificada | Alta (7.5) | 1.3% | — | Rigoblock Drago | 18/2/2022 | 17/6/2026 | RigoBlock Dragos versiones hasta 17-02-2022, carece del modificador onlyOwner para setMultipleAllowances. Esto permite una manipulación de tokens, como es explotado "in the wild" en febrero de 2022. NOTA: aunque el 17-02-2022 es la fecha de anuncio de la vulnerabilidad por parte del proveedor, la vulnerabilidad no… | |
| Modificada | Alta (7.1) | 0.45% | — | Ip2location Country Blocker | 7/2/2022 | 17/6/2026 | El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.6, no presenta una comprobación de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a atacantes hacer que un administrador registrado bloquee un país arbitrario, o que los bloquee todos a la vez, impidiendo… | |
| Modificada | Media (6.5) | 1.0% | — | Ip2location Country Blocker | 7/2/2022 | 17/6/2026 | El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.5, pueden omitirse usando un parámetro específico en la URL | |
| Modificada | Alta (7.1) | 0.54% | — | Ip2location Country Blocker | 7/2/2022 | 17/6/2026 | El plugin IP2Location Country Blocker de WordPress antes de 2.26.5, no presenta comprobaciones de autorización y de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a cualquier usuario autenticado, como el suscriptor, llamar y bloquear un país arbitrario, o los bloquee todos a la vez,… | |
| Modificada | Media (5.5) | 0.44% | — | Gglocker Project Gglocker | 16/12/2021 | 17/6/2026 | La aplicación GGLocker para iOS, contiene un almacenamiento de datos no seguro del valor del hash de la contraseña que resulta en una omisión de autenticación | |
| Modificada | Crítica (9.8) | 6.5% | 💥 Exploit | Blocksera Image Hover Effects | 15/12/2021 | 17/6/2026 | Una vulnerabilidad de actualización de opciones arbitrarias no autenticadas que conlleva a un compromiso total del sitio web detectada en el plugin Image Hover Effects Ultimate de WordPress (versiones anteriores a 9.6.1 incluyéndola) | |
| Modificada | Crítica (9.8) | 1.1% | — | Crocoblock Jetengine | 15/12/2021 | 17/6/2026 | Crocoblock JetEngine versiones anteriores a 2.9.1, no comprueba ni sanea correctamente los datos del formulario | |
| Modificada | Media (5.5) | 0.21% | — | Samsung Blockchain Wallet | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de redirección de intenciones en Samsung Blockchain Wallet versiones anteriores a 1.3.02.8, permite a un atacante ejecutar una acción privilegiada | |
| Modificada | Crítica (9.8) | 79% | 💥 Exploit | Ays-pro Secure Copy Content Protection AND Content Locking | 6/12/2021 | 17/6/2026 | El plugin Secure Copy Content Protection and Content Locking de WordPress versiones anteriores a 2.8.2, no escapa del parámetro sccp_id de la acción AJAX ays_sccp_results_export_file (disponible para usuarios autenticados y no autenticados) antes de usarlo en una sentencia SQL, conllevando a una inyección SQL |