Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2744▼ 111 respecto a la semana anterior
Críticas / altas1254▼ 280 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1921 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.1) | 2.0% | — | Varnish-software Varnich CacheVarnish-software Varnish CacheVarnish-software Varnish Cache PlusVarnish Cache Project Varnish Cache+2 | 26/1/2022 | 17/6/2026 | En Varnish Cache versiones anteriores a 6.6.2 y 7.x versiones anteriores a 7.0.2, Varnish Cache 6.0 LTS versiones anteriores a 6.0.10, y Varnish Enterprise (Cache Plus) 4.1.x versiones anteriores a 4.1.11r6 y 6.0.x versiones anteriores a 6.0.9r4, puede producirse contrabando de peticiones para conexiones HTTP/1 | |
| Modificada | Media (4.8) | 0.61% | — | Updraftplus | 24/1/2022 | 17/6/2026 | El plugin UpdraftPlus WordPress Backup Plugin de WordPress versiones anteriores a 1.6.59, no sanea la configuración de updraft_service, permitiendo a usuarios con altos privilegios establecer cargas maliciosas de JavaScript en él conllevando a un problema de tipo Cross-Site Scripting Almacenado | |
| Modificada | Alta (7.8) | 2.6% | — | Zohocorp Manageengine O365 Manager Plus | 12/1/2022 | 17/6/2026 | Zoho ManageEngine O365 Manager Plus versiones anteriores al Build 4416, permite una ejecución de código remota por medio de una sobreescritura de archivos BCP mediante el componente ChangeDBAPI | |
| Modificada | Alta (8.8) | 5.3% | — | Zohocorp Manageengine Cloud Security PlusZohocorp Log360 | 12/1/2022 | 17/6/2026 | Zoho ManageEngine CloudSecurityPlus versiones anteriores al Build 4117, permite una ejecución de código remota mediante el componente updatePersonalizeSettings debido a un parche de seguridad inapropiado para CVE-2021-40175 | |
| Modificada | Alta (7.2) | 4.8% | — | Zohocorp Manageengine M365 Manager Plus | 12/1/2022 | 17/6/2026 | Zoho ManageEngine M365 Manager Plus versiones anteriores al Build 4419, permite una ejecución de comandos remota cuando es actualizada la configuración del proxy mediante los componentes Admin ProxySettings y Tenant ProxySettings | |
| Modificada | Crítica (9.8) | 1.7% | — | Posimyth THE Plus Addons FOR Elementor | 10/1/2022 | 17/6/2026 | El widget "WP Search Filters" del plugin The Plus Addons for Elementor - Pro de WordPress versiones anteriores a 5.0.7, no sanea y escapa del parámetro option antes de usarlo en una sentencia SQL, lo que podría conllevar a una inyección SQL | |
| Modificada | Alta (7.5) | 1.8% | — | Posimyth THE Plus Addons FOR Elementor | 10/1/2022 | 17/6/2026 | El plugin Plus Addons for Elementor - Pro de WordPress versiones anteriores a 5.0.7, no comprueba el parámetro qvquery de la acción AJAX tp_get_dl_post_info_ajax, lo que podría permitir a usuarios no autenticados recuperar información confidencial, como publicaciones privadas y borradores | |
| Modificada | Alta (7.4) | 1.2% | — | Fanuc R-30ia FirmwareFanuc R-30ia Mate FirmwareFanuc R-30ib Mate FirmwareFanuc R-30ib Compact Firmware+5 | 10/1/2022 | 17/6/2026 | Los controladores de la serie R-30iA y R-30iB de FANUC son vulnerables a una escritura fuera de límites, que puede permitir a un atacante ejecutar código arbitrario de forma remota. Es requerido INIT START/restauración desde una copia de seguridad | |
| Modificada | Alta (7.5) | 1.1% | — | Fanuc R-30ia FirmwareFanuc R-30ia Mate FirmwareFanuc R-30ib Mate FirmwareFanuc R-30ib Compact Firmware+5 | 10/1/2022 | 17/6/2026 | Los controladores de la serie R-30iA y R-30iB de FANUC son vulnerables a errores de coerción de enteros, que causan un bloqueo del dispositivo. Es requerido un reinicio | |
| Modificada | Media (4.3) | 1.1% | — | Zohocorp Manageengine Adselfservice Plus | 3/1/2022 | 17/6/2026 | ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, almacena el archivo de política de contraseñas para cada dominio bajo la raíz html/ web con un nombre de archivo predecible basado en el nombre del dominio. Cuando ADSSP está configurado con múltiples dominios de Windows, un usuario de un… | |
| Modificada | Media (5.3) | 6.9% | — | Zohocorp Manageengine Adselfservice Plus | 3/1/2022 | 17/6/2026 | ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, contiene una discrepancia de respuesta observable en la operación UMCP de la ChangePasswordAPI. Esto permite a un atacante remoto no autenticado determinar si se presenta un usuario de dominio de Windows | |
| Modificada | Media (6.1) | 1.1% | — | Updraftplus | 3/1/2022 | 17/6/2026 | El plugin UpdraftPlus WordPress Backup Plugin de WordPress versiones anteriores a 1.16.66, no sanea y escapa del parámetro backup_timestamp y job_id antes de devolverlo a las páginas de administración, conllevando a problemas de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 1.3% | — | Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+5 | 28/12/2021 | 17/6/2026 | Un atacante puede obtener las credenciales de usuario de servidores de archivos, repositorios de copias de seguridad o archivos ZLD guardados en tarjetas SD. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado | |
| Modificada | Crítica (9.8) | 1.3% | — | Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+5 | 28/12/2021 | 17/6/2026 | Un atacante puede obtener las credenciales de usuario de la comunicación entre el PLC y el software. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado | |
| Modificada | Alta (7.5) | 0.59% | — | Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+1 | 24/12/2021 | 17/6/2026 | Una vulnerabilidad de almacenamiento de texto plano de una contraseña en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones v8.19.1 y anteriores, WindEDIT Lite versiones… | |
| Modificada | Alta (7.6) | 0.39% | — | Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+1 | 24/12/2021 | 17/6/2026 | Una vulnerabilidad de transporte de credenciales sin protección en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones 8.19.1 y anteriores, WindEDIT Lite versiones v1.3.1 y… | |
| Modificada | Crítica (9.8) | 3.2% | — | Zohocorp Manageengine Servicedesk Plus | 23/12/2021 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus versiones anteriores a 12003, permite omitir la autenticación en determinadas configuraciones de administración | |
| Modificada | Crítica (9.8) | 4.4% | — | Zohocorp Manageengine Access Manager Plus | 20/12/2021 | 17/6/2026 | Zoho ManageEngine Access Manager Plus versiones anteriores a 4203, permite a cualquiera visualizar algunos elementos de datos (por ejemplo, detalles de control de acceso) y modificar algunos aspectos del estado de la aplicación | |
| Modificada | Crítica (9.8) | 6.5% | — | Zohocorp Manageengine Servicedesk Plus MSP | 20/12/2021 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10.5 Build 10534, es vulnerable a una ejecución de código remota sin autenticación debido a una omisión de filtro en la que no es requerida autenticación | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Apache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+51 | 14/12/2021 | 17/6/2026 | Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern… | |
| Modificada | Crítica (9.1) | 0.68% | — | IBM Spectrum Protect Plus | 13/12/2021 | 17/6/2026 | IBM Spectrum Protect Plus versiones 10.1.0.0 hasta 10.1.8.x, usa Cross-Origin Resource Sharing (CORS), lo que podría permitir a un atacante llevar a cabo acciones privilegiadas y recuperar información confidencial debido a una configuración errónea en los encabezados de control de acceso. IBM X-Force ID: 214956 | |
| Modificada | Alta (8.1) | 0.50% | — | IBM Spectrum Protect Plus | 13/12/2021 | 17/6/2026 | IBM Spectrum Protect Plus versiones 10.1.0.0 hasta 10.1.8.x ,es vulnerable a un ataque de tipo server-side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, conllevando potencialmente a una enumeración de la red o facilitar otros ataques. IBM… | |
| Modificada | Media (5.9) | 0.59% | — | IBM Spectrum Protect Plus | 13/12/2021 | 17/6/2026 | La conexión del servidor de IBM Spectrum Protect Plus versiones 10.1.0.0 a 10.1.8.x con un agente de carga de trabajo de IBM Spectrum Protect Plus está sujeta a un ataque de tipo "man-in-the-middle" debido a una comprobación inapropiada del certificado. IBM X-Force ID: 182046 | |
| Modificada | Alta (7.5) | 3.5% | — | Zohocorp Manageengine Supportcenter Plus | 30/11/2021 | 17/6/2026 | Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo SSRF en ActionExecutor | |
| Modificada | Media (6.1) | 2.8% | — | Zohocorp Manageengine Supportcenter Plus | 30/11/2021 | 17/6/2026 | Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo XSS Reflejado en el módulo Accounts |