Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2744▼ 111 respecto a la semana anterior
Críticas / altas1254▼ 280 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

1921 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.1)2.0%—Varnish-software Varnich CacheVarnish-software Varnish CacheVarnish-software Varnish Cache PlusVarnish Cache Project Varnish Cache+226/1/202217/6/2026
En Varnish Cache versiones anteriores a 6.6.2 y 7.x versiones anteriores a 7.0.2, Varnish Cache 6.0 LTS versiones anteriores a 6.0.10, y Varnish Enterprise (Cache Plus) 4.1.x versiones anteriores a 4.1.11r6 y 6.0.x versiones anteriores a 6.0.9r4, puede producirse contrabando de peticiones para conexiones HTTP/1
ModificadaMedia (4.8)0.61%—Updraftplus24/1/202217/6/2026
El plugin UpdraftPlus WordPress Backup Plugin de WordPress versiones anteriores a 1.6.59, no sanea la configuración de updraft_service, permitiendo a usuarios con altos privilegios establecer cargas maliciosas de JavaScript en él conllevando a un problema de tipo Cross-Site Scripting Almacenado
ModificadaAlta (7.8)2.6%—Zohocorp Manageengine O365 Manager Plus12/1/202217/6/2026
Zoho ManageEngine O365 Manager Plus versiones anteriores al Build 4416, permite una ejecución de código remota por medio de una sobreescritura de archivos BCP mediante el componente ChangeDBAPI
ModificadaAlta (8.8)5.3%—Zohocorp Manageengine Cloud Security PlusZohocorp Log36012/1/202217/6/2026
Zoho ManageEngine CloudSecurityPlus versiones anteriores al Build 4117, permite una ejecución de código remota mediante el componente updatePersonalizeSettings debido a un parche de seguridad inapropiado para CVE-2021-40175
ModificadaAlta (7.2)4.8%—Zohocorp Manageengine M365 Manager Plus12/1/202217/6/2026
Zoho ManageEngine M365 Manager Plus versiones anteriores al Build 4419, permite una ejecución de comandos remota cuando es actualizada la configuración del proxy mediante los componentes Admin ProxySettings y Tenant ProxySettings
ModificadaCrítica (9.8)1.7%—Posimyth THE Plus Addons FOR Elementor10/1/202217/6/2026
El widget "WP Search Filters" del plugin The Plus Addons for Elementor - Pro de WordPress versiones anteriores a 5.0.7, no sanea y escapa del parámetro option antes de usarlo en una sentencia SQL, lo que podría conllevar a una inyección SQL
ModificadaAlta (7.5)1.8%—Posimyth THE Plus Addons FOR Elementor10/1/202217/6/2026
El plugin Plus Addons for Elementor - Pro de WordPress versiones anteriores a 5.0.7, no comprueba el parámetro qvquery de la acción AJAX tp_get_dl_post_info_ajax, lo que podría permitir a usuarios no autenticados recuperar información confidencial, como publicaciones privadas y borradores
ModificadaAlta (7.4)1.2%—Fanuc R-30ia FirmwareFanuc R-30ia Mate FirmwareFanuc R-30ib Mate FirmwareFanuc R-30ib Compact Firmware+510/1/202217/6/2026
Los controladores de la serie R-30iA y R-30iB de FANUC son vulnerables a una escritura fuera de límites, que puede permitir a un atacante ejecutar código arbitrario de forma remota. Es requerido INIT START/restauración desde una copia de seguridad
ModificadaAlta (7.5)1.1%—Fanuc R-30ia FirmwareFanuc R-30ia Mate FirmwareFanuc R-30ib Mate FirmwareFanuc R-30ib Compact Firmware+510/1/202217/6/2026
Los controladores de la serie R-30iA y R-30iB de FANUC son vulnerables a errores de coerción de enteros, que causan un bloqueo del dispositivo. Es requerido un reinicio
ModificadaMedia (4.3)1.1%—Zohocorp Manageengine Adselfservice Plus3/1/202217/6/2026
ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, almacena el archivo de política de contraseñas para cada dominio bajo la raíz html/ web con un nombre de archivo predecible basado en el nombre del dominio. Cuando ADSSP está configurado con múltiples dominios de Windows, un usuario de un…
ModificadaMedia (5.3)6.9%—Zohocorp Manageengine Adselfservice Plus3/1/202217/6/2026
ManageEngine ADSelfService Plus versiones anteriores a la compilación 6116, contiene una discrepancia de respuesta observable en la operación UMCP de la ChangePasswordAPI. Esto permite a un atacante remoto no autenticado determinar si se presenta un usuario de dominio de Windows
ModificadaMedia (6.1)1.1%—Updraftplus3/1/202217/6/2026
El plugin UpdraftPlus WordPress Backup Plugin de WordPress versiones anteriores a 1.16.66, no sanea y escapa del parámetro backup_timestamp y job_id antes de devolverlo a las páginas de administración, conllevando a problemas de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)1.3%—Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+528/12/202117/6/2026
Un atacante puede obtener las credenciales de usuario de servidores de archivos, repositorios de copias de seguridad o archivos ZLD guardados en tarjetas SD. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado
ModificadaCrítica (9.8)1.3%—Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+528/12/202117/6/2026
Un atacante puede obtener las credenciales de usuario de la comunicación entre el PLC y el software. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado
ModificadaAlta (7.5)0.59%—Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+124/12/202117/6/2026
Una vulnerabilidad de almacenamiento de texto plano de una contraseña en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones v8.19.1 y anteriores, WindEDIT Lite versiones…
ModificadaAlta (7.6)0.39%—Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+124/12/202117/6/2026
Una vulnerabilidad de transporte de credenciales sin protección en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones 8.19.1 y anteriores, WindEDIT Lite versiones v1.3.1 y…
ModificadaCrítica (9.8)3.2%—Zohocorp Manageengine Servicedesk Plus23/12/202117/6/2026
Zoho ManageEngine ServiceDesk Plus versiones anteriores a 12003, permite omitir la autenticación en determinadas configuraciones de administración
ModificadaCrítica (9.8)4.4%—Zohocorp Manageengine Access Manager Plus20/12/202117/6/2026
Zoho ManageEngine Access Manager Plus versiones anteriores a 4203, permite a cualquiera visualizar algunos elementos de datos (por ejemplo, detalles de control de acceso) y modificar algunos aspectos del estado de la aplicación
ModificadaCrítica (9.8)6.5%—Zohocorp Manageengine Servicedesk Plus MSP20/12/202117/6/2026
Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10.5 Build 10534, es vulnerable a una ejecución de código remota sin autenticación debido a una omisión de filtro en la que no es requerida autenticación
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitApache Log4jCvat Computer Vision Annotation ToolIntel Audio Development KITIntel Datacenter Manager+5114/12/202117/6/2026
Se descubrió que la corrección para abordar CVE-2021-44228 en Apache Log4j versiones 2.15.0 estaba incompleta en ciertas configuraciones no predeterminadas. Esto podría permitir a los atacantes con control sobre los datos de entrada de Thread Context Map (MDC) cuando la configuración de registro utiliza un Pattern…
ModificadaCrítica (9.1)0.68%—IBM Spectrum Protect Plus13/12/202117/6/2026
IBM Spectrum Protect Plus versiones 10.1.0.0 hasta 10.1.8.x, usa Cross-Origin Resource Sharing (CORS), lo que podría permitir a un atacante llevar a cabo acciones privilegiadas y recuperar información confidencial debido a una configuración errónea en los encabezados de control de acceso. IBM X-Force ID: 214956
ModificadaAlta (8.1)0.50%—IBM Spectrum Protect Plus13/12/202117/6/2026
IBM Spectrum Protect Plus versiones 10.1.0.0 hasta 10.1.8.x ,es vulnerable a un ataque de tipo server-side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, conllevando potencialmente a una enumeración de la red o facilitar otros ataques. IBM…
ModificadaMedia (5.9)0.59%—IBM Spectrum Protect Plus13/12/202117/6/2026
La conexión del servidor de IBM Spectrum Protect Plus versiones 10.1.0.0 a 10.1.8.x con un agente de carga de trabajo de IBM Spectrum Protect Plus está sujeta a un ataque de tipo "man-in-the-middle" debido a una comprobación inapropiada del certificado. IBM X-Force ID: 182046
ModificadaAlta (7.5)3.5%—Zohocorp Manageengine Supportcenter Plus30/11/202117/6/2026
Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo SSRF en ActionExecutor
ModificadaMedia (6.1)2.8%—Zohocorp Manageengine Supportcenter Plus30/11/202117/6/2026
Zoho ManageEngine SupportCenter Plus versiones anteriores a 11016, es vulnerable a un ataque de tipo XSS Reflejado en el módulo Accounts