Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

1493 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.1)2.0%💥 PoCCaphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+666/6/20229/7/2026
Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta…
ModificadaAlta (7.5)1.1%—Inoutscripts Blockchain Altexchanger23/5/202217/6/2026
Inout Blockchain AltExchanger versión 1.2.1, permite una inyección SQL en index.php/home/about inoutio_language cookie
ModificadaAlta (7.5)1.1%—Inoutscripts Blockchain Altexchanger23/5/202217/6/2026
Inout Blockchain AltExchanger 1.2.1, permite una inyección SQL de index.php/coins/update_marketboxslider marketcurrency
ModificadaAlta (7.5)1.2%—Inoutscripts Blockchain AltexchangerInoutscripts Blockchain Fiatexchanger23/5/202217/6/2026
Inout Blockchain AltExchanger versión 1.2.1 e Inout Blockchain FiatExchanger versión 2.2.1, permiten una inyección SQL del símbolo Chart/TradingView/chart_content/master.php
ModificadaAlta (8.8)1.5%💥 PoCEmcosoftware MSI Package BuilderEmcosoftware Network InventoryEmcosoftware Network Software ScannerEmcosoftware Ping Monitor+423/5/20229/7/2026
Algunos productos de software de EMCO están afectados por: CWE-494: Descarga de Código sin Comprobación de Integridad. Esto afecta a MSI Package Builder para Windows versión 9.1.4 y Remote Installer para Windows versión 6.0.13 y Ping Monitor para Windows versión 8.0.18 y Remote Shutdown para Windows versión 7.2.2 y…
ModificadaMedia (6.8)0.32%—MCK Smartlock Project MCK Smartlock18/5/202217/6/2026
Debido al uso de un algoritmo no seguro para los códigos rodantes en MCK Smartlock versión 1.0, permite a atacantes desbloquear el mecanismo por medio de ataques de repetición
ModificadaMedia (6.1)0.62%—Auth0 Lock5/5/202217/6/2026
Auth0 es un broker de autenticación que soporta proveedores de identidad social y empresarial, incluyendo Active Directory, LDAP, Google Apps y Salesforce. En las versiones anteriores a "11.33.0", cuando la funcionalidad "additional signup fields" [está configurada]…
ModificadaCrítica (9.8)7.7%💥 ExploitStopbadbots Block AND Stop BAD Bots11/4/202217/6/2026
El plugin Block Bad Bots y Stop Bad Bots Crawlers and Spiders and Anti Spam Protection de WordPress versiones anteriores a 6.930, no sanea y escapa correctamente del parámetro fingerprint antes de usarlo en una sentencia SQL por medio de la acción AJAX stopbadbots_grava_fingerprint, disponible para usuarios no…
ModificadaMedia (4.9)3.4%—Webence IQ Block Country11/4/202217/6/2026
La configuración del plugin iQ Block Country de WordPress versiones anteriores a 1.2.13, puede exportarse o importarse usando su funcionalidad backup. Un usuario autorizado puede importar los ajustes preconfigurados del plugin subiendo un archivo zip. Tras el proceso de carga, los archivos del archivo zip cargado son…
ModificadaCrítica (9.1)1.6%—Swaywm Swaylock3/4/202217/6/2026
swaylock versiones hasta 1.6, permite a atacantes desencadenar un fallo y conseguir un acceso desbloqueado a un compositor de Wayland
ModificadaCrítica (9.8)1.6%—Stopbadbots Block AND Stop BAD Bots28/3/202217/6/2026
El plugin Block Bad Bots de WordPress versiones anteriores a 6.88, no sanea ni escapa del agente de usuario antes de usarlo en una sentencia SQL para registrar los registros, conllevando a un problema de inyección SQL
ModificadaMedia (6.1)0.88%—Edmonsoft Countdown, Coming Soon, Maintenance - Countdown & Clock14/3/202217/6/2026
El plugin Countdown, Coming Soon, Maintenance de WordPress versiones anteriores a 2.2.9, no sanea y escapa del parámetro post antes de devolverlo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.8)5.7%💥 ExploitDwbooster CP Blocks7/3/202217/6/2026
El plugin CP Blocks de WordPress versiones anteriores a 1.0.15, no sanea ni escapa de su configuración "License ID", lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el unfiltered_html no está autorizado
ModificadaCrítica (9.8)3.6%—Network Block Device Project Network Block DeviceDebian LinuxFedoraproject Fedora6/3/202217/6/2026
En nbd-server en nbd versiones anteriores a 3.24, se presenta un desbordamiento del búfer en la región stack de la memoria. Un atacante puede causar un desbordamiento de búfer en el análisis del campo name enviando un mensaje NBD_OPT_INFO o NBD_OPT_GO diseñado con un valor grande como longitud del nombre
ModificadaCrítica (9.8)2.9%—Network Block Device Project Network Block DeviceDebian LinuxFedoraproject Fedora6/3/202217/6/2026
En nbd-server en nbd versiones anteriores a 3.24, se presenta un desbordamiento de enteros con un desbordamiento de búfer en la región heap de la memoria resultante. Un valor de 0xffffff en el campo de longitud del nombre causará que se asigne un búfer de tamaño cero para el nombre, resultando en una escritura en un…
ModificadaCrítica (9.8)2.5%—Npm-lockfile Project Npm-lockfile3/3/202217/6/2026
Inyección de comandos del sistema operativo en el repositorio de GitHub ljharb/npm-lockfile en las versiones v2.0.3 y v2.0.4.
ModificadaAlta (7.5)1.3%—Rigoblock Drago18/2/202217/6/2026
RigoBlock Dragos versiones hasta 17-02-2022, carece del modificador onlyOwner para setMultipleAllowances. Esto permite una manipulación de tokens, como es explotado "in the wild" en febrero de 2022. NOTA: aunque el 17-02-2022 es la fecha de anuncio de la vulnerabilidad por parte del proveedor, la vulnerabilidad no…
ModificadaAlta (7.1)0.45%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.6, no presenta una comprobación de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a atacantes hacer que un administrador registrado bloquee un país arbitrario, o que los bloquee todos a la vez, impidiendo…
ModificadaMedia (6.5)1.0%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.5, pueden omitirse usando un parámetro específico en la URL
ModificadaAlta (7.1)0.54%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress antes de 2.26.5, no presenta comprobaciones de autorización y de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a cualquier usuario autenticado, como el suscriptor, llamar y bloquear un país arbitrario, o los bloquee todos a la vez,…
ModificadaMedia (5.5)0.44%—Gglocker Project Gglocker16/12/202117/6/2026
La aplicación GGLocker para iOS, contiene un almacenamiento de datos no seguro del valor del hash de la contraseña que resulta en una omisión de autenticación
ModificadaCrítica (9.8)6.5%💥 ExploitBlocksera Image Hover Effects15/12/202117/6/2026
Una vulnerabilidad de actualización de opciones arbitrarias no autenticadas que conlleva a un compromiso total del sitio web detectada en el plugin Image Hover Effects Ultimate de WordPress (versiones anteriores a 9.6.1 incluyéndola)
ModificadaCrítica (9.8)1.1%—Crocoblock Jetengine15/12/202117/6/2026
Crocoblock JetEngine versiones anteriores a 2.9.1, no comprueba ni sanea correctamente los datos del formulario
ModificadaMedia (5.5)0.21%—Samsung Blockchain Wallet8/12/202117/6/2026
Una vulnerabilidad de redirección de intenciones en Samsung Blockchain Wallet versiones anteriores a 1.3.02.8, permite a un atacante ejecutar una acción privilegiada
ModificadaCrítica (9.8)79%💥 ExploitAys-pro Secure Copy Content Protection AND Content Locking6/12/202117/6/2026
El plugin Secure Copy Content Protection and Content Locking de WordPress versiones anteriores a 2.8.2, no escapa del parámetro sccp_id de la acción AJAX ays_sccp_results_export_file (disponible para usuarios autenticados y no autenticados) antes de usarlo en una sentencia SQL, conllevando a una inyección SQL
Orbitaley — Vulnerabilidades