Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

122 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.59%—Sewio Real-time Location System Studio18/1/202317/6/2026
Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, es vulnerable a una validación de entrada incorrecta de la entrada del usuario en los módulos service_start, service_stop y service_restart del software. Esto podría permitir a un atacante iniciar, detener o reiniciar…
ModificadaCrítica (9.8)0.77%—Sewio Real-time Location System Studio18/1/202317/6/2026
Real-Time Location System (RTLS) Studio de Sewio, versión 2.0.0 hasta la versión 2.6.2 incluida, no valida la longitud de los payloads del informe RTLS durante la comunicación. Esto permite a un atacante enviar un payload excesivamente larga, lo que da como resultado una escritura fuera de los límites que provoca una…
ModificadaAlta (7.1)0.45%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.6, no presenta una comprobación de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a atacantes hacer que un administrador registrado bloquee un país arbitrario, o que los bloquee todos a la vez, impidiendo…
ModificadaMedia (6.5)1.0%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.5, pueden omitirse usando un parámetro específico en la URL
ModificadaAlta (7.1)0.54%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress antes de 2.26.5, no presenta comprobaciones de autorización y de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a cualquier usuario autenticado, como el suscriptor, llamar y bloquear un país arbitrario, o los bloquee todos a la vez,…
ModificadaAlta (7.5)81%💥 PoCApache Log4jFedoraproject FedoraRedhat Codeready StudioRedhat Integration Camel K+4214/12/202117/6/2026
JMSAppender en Log4j versión 1.2 es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j. El atacante puede proporcionar configuraciones TopicBindingName y TopicConnectionFactoryBindingName haciendo que JMSAppender realice peticiones JNDI…
ModificadaAlta (8.8)9.6%💥 ExploitEricsson Network Location3/11/202117/6/2026
En Ericsson Network Location antes del 2021-07-31, es posible que un atacante autenticado inyecte comandos a través de file_name en la funcionalidad de exportación. Por ejemplo, se podría crear un nuevo usuario administrador.
ModificadaCrítica (9.8)1.8%—Ayecode Location Manager21/6/202117/6/2026
En el plugin Location Manager de WordPress versiones anteriores a 2.1.0.10, la acción AJAX gd_popular_location_list no saneaba o comprobaba apropiadamente algunos de sus parámetros POST, que luego se utilizaban en una sentencia SQL, conllevando a problemas de inyección SQL no autenticada
ModificadaMedia (4.9)0.75%—Arubanetworks Analytics AND Location Engine4/9/202017/6/2026
Se presenta una vulnerabilidad en la interfaz de administración web de Aruba Analytics and Location Engine (ALE) web management interface versiones 2.1.0.2 y anteriores, que permite a un usuario administrativo ya autenticado modificar arbitrariamente archivos como un usuario de sistema operativo privilegiado subyacente
ModificadaMedia (6.1)99%💥 ExploitJqueryDrupalDebian LinuxFedoraproject Fedora+6629/4/202017/6/2026
En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery…
ModificadaMedia (6.1)2.2%💥 PoCRedhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+1838/11/20198/10/2026
Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS.
ModificadaMedia (6.1)87%💥 ExploitJqueryDebian LinuxDrupalBackdropcms Backdrop+10120/4/201917/6/2026
jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo.
ModificadaMedia (6.1)30%💥 PoCJqueryOracle Agile Product Lifecycle Management FOR ProcessOracle Banking PlatformOracle Business Process Management Suite+4318/1/201817/6/2026
jQuery en versiones anteriores a la 3.0.0 es vulnerable a ataques de Cross-site Scripting (XSS) cuando se realiza una petición Ajax de dominios cruzados sin la opción dataType. Esto provoca que se ejecuten respuestas de texto/javascript.
ModificadaAlta (7.8)0.30%—Sierrawireless Sierra Wireless Em7345 SoftwareSierrawireless Sierra Wireless Em7455 SoftwareSierrawireless Sierra Wireless Location Sensor Driver2/8/201717/6/2026
Múltiples vulnerabilidades ruta de servicio sin entrecomillar en Mobile Broadband Driver Package (MBDP) de Sierra Wireless Windows con ID de compilación menor a 4657, permite a los usuarios locales iniciar procesos con privilegios elevados.
ModificadaMedia (5)2.2%—Ekahau ActivatorEkahau Real-time Location System ControllerEkahau B4 Staff Badge TAG FirmwareEkahau B4 Staff Badge TAG19/12/201417/6/2026
La etiqueta de Ekahau B4 Staff Badge 5.7 con el firmware 1.4.52, Real-Time Location System (RTLS) Controller 6.0.5-FINAL y Activator 3 utilizan parte de la dirección MAC como parte de la clave de configuración RC4, lo que facilita a atacantes remotos adivinar la calve a través de un ataque de fuerza bruta.
ModificadaMedia (4.3)1.4%—Ekahau Real-time Location System ControllerEkahau ActivatorEkahau B4 Staff Badge TAG Firmware19/12/201417/6/2026
La etiqueta Ekahau B4 Staff Badge 5.7 con firmware 1.4.52, Real-Time Location System (RTLS) Controller 6.0.5-FINAL y Activator 3 reutilizan la cadena de cifrado RC4, lo que facilita a atacantes remotos obtener mensajes en texto claro a través de una operación XOR sobre dos textos cifrados.
ModificadaMedia (5.4)0.27%—Sosocome Family Location27/9/201417/6/2026
La aplicación Family Location (también conocido como com.sosocome.family) 3.4 2014-5-20 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5)1.4%—Location Module Project Location31/10/201216/6/2026
El módulo Location v6.x antes de v6.x-3.2 y v7.x antes de v7.x-3.0-alfa1 para Drupal no comprueba correctamente los permisos de usuario o nodo de acceso, lo que permite a atacantes remotos leer nodos o usuario a través de los resultados de la página de búsqueda de ubicación.
ModificadaAlta (9.3)15%💥 ExploitAdobe Onlocation CS427/8/201016/6/2026
Vulnerabilidad de ruta de búsqueda no confiable en Adobe On Location CS4 Build 315 permite a usuarios locales, y puede que atacantes remotos, ejecutar código de su elección y producir un ataque de secuestro de DLL, a través de un troyano ibfs32.dll que está ubicado en la misma carpeta que un fichero OLPROJ
ModificadaMedia (5)1.5%—Rocketeer.dip Sisapilocation26/2/200916/6/2026
Vulnerabilidad no especificada en sISAPILocation anteriores a v1.0.2.2 que permite a los atacantes remotos evitar intencionadamente las restricciones de acceso para el codificado de caracteres y la cookie segura flag a través de vectores desconocidos en relación a la "función de reescribir la cabecera de HTTP".
ModificadaAlta (10)3.6%—Cisco 2700 Wireless Location Appliance13/10/200616/6/2026
Cisco 2700 Series Wireless Location Appliances anterior a 2.1.34.0 tienen por defecto el nombre de usuario administrador "root" y contraseña "password," lo cual permite a un atacante remoto obtener privilegios administrativos, aka Bug ID CSCsb92893.
ModificadaAlta (10)4.0%—Compaq Armada Insight ManagerCompaq Enterprise Volume Manager-command ScripterCompaq Foundation AgentsCompaq Insight Management Agent+1112/3/200116/6/2026
Buffer overflow in cpqlogin.htm in web-enabled agents for various Compaq management software products such as Insight Manager and Management Agents allows remote attackers to execute arbitrary commands via a long user name.
Orbitaley — Vulnerabilidades