Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
2139 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 4.9% | 💥 PoC | Fasterxml Jackson-databindOracle BIG Data Spatial AND GraphOracle CoherenceOracle Commerce Platform+32 | 11/3/2022 | 17/6/2026 | jackson-databind versiones anteriores a 2.13.0, permite una excepción Java StackOverflow y una denegación de servicio por medio de una gran profundidad de objetos anidados | |
| Modificada | Crítica (9.1) | 1.1% | — | Signiant Manager+agents | 10/3/2022 | 17/6/2026 | Signiant - Manager+Agents un ataque de tipo XML External Entity (XXE) - Extraer archivos internos de la máquina afectada Un atacante puede leer todos los archivos del sistema, el producto es ejecutado con root en sistemas Linux y nt/authority en sistemas Windows, lo que le permite acceder y extraer cualquier archivo… | |
| Modificada | Crítica (9.8) | 2.5% | — | Wire-audio Video Signaling | 1/3/2022 | 17/6/2026 | wire-avs es el componente de señalización audiovisual (AVS) de Wire, un mensajero de código abierto. Una vulnerabilidad de cadena de formato remota en versiones anteriores a 7.1.12, permite a un atacante causar una denegación de servicio o posiblemente ejecutar código arbitrario. El problema ha sido corregido en… | |
| Modificada | Alta (7.8) | 0.97% | — | Fatek Fvdesigner | 25/2/2022 | 17/6/2026 | El producto afectado es vulnerable a un desbordamiento del búfer en la región stack de la memoria mientras procesa archivos de proyecto, lo que puede permitir a un atacante ejecutar código arbitrario | |
| Modificada | Alta (7.8) | 2.0% | — | Fatek Fvdesigner | 25/2/2022 | 17/6/2026 | El producto afectado es vulnerable a una escritura fuera de límites mientras procesa archivos de proyecto, lo que permite a un atacante diseñar un archivo de proyecto que permita la ejecución de código arbitrario. | |
| Modificada | Alta (7.8) | 2.0% | — | Fatek Fvdesigner | 25/2/2022 | 17/6/2026 | El producto afectado es vulnerable a una lectura fuera de límites mientras son procesados archivos de proyecto, lo que permite a un atacante diseñar un archivo de proyecto que permita una ejecución de código arbitrario. | |
| Modificada | Media (5.3) | 2.2% | — | Jetbrains KotlinOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Pricing Design Center | 25/2/2022 | 17/6/2026 | En JetBrains Kotlin versiones anteriores a 1.6.0, no era posible bloquear dependencias para proyectos Gradle multiplataforma. | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Baja (3.3) | 0.16% | — | Sigstore Cosign | 18/2/2022 | 17/6/2026 | Cosign proporciona firma de contenedores, verificación y almacenamiento en un registro OCI para el proyecto sigstore. En versiones anteriores a 1.5.2, Cosign puede ser manipulado para afirmar que se presenta una entrada para una firma en el registro de transparencia de Rekor aunque no sea así. Esto requiere que el… | |
| Modificada | Media (4.9) | 1.4% | — | Radykal Fancy Product Designer | 16/2/2022 | 17/6/2026 | El plugin Fancy Product Designer de WordPress es vulnerable a la inyección SQL debido a un escape y parametrización insuficientes del parámetro ID que se encuentra en el archivo ~/inc/api/class-view.php, lo que permite a atacantes con permisos de nivel administrativo inyectar consultas SQL arbitrarias para obtener… | |
| Modificada | Crítica (9.8) | 1.3% | — | Mitsubishielectric C Controller Interface Module UtilityMitsubishielectric C Controller Module Setting AND Monitoring ToolMitsubishielectric Cc-link IE Control Network Data CollectorMitsubishielectric Cc-link IE Field Network Data Collector+42 | 11/2/2022 | 17/6/2026 | diversos productos de software de ingeniería de Mitsubishi Electric Factory Automation presentan una vulnerabilidad de ejecución de código malicioso. Un atacante malicioso podría usar esta vulnerabilidad para obtener información, modificar información y causar una condición de denegación de servicio | |
| Modificada | Alta (7.8) | 0.20% | — | Schneider-electric Hmibmuhi29d2801 FirmwareSchneider-electric Hmibmusi29d2801 FirmwareSchneider-electric Hmibmuci29d2w01 FirmwareSchneider-electric Hmibmu0i29d2001 Firmware+33 | 9/2/2022 | 17/6/2026 | Una CWE-276: Se presenta una vulnerabilidad de Permisos incorrectos por Defecto que podría causar un acceso no autorizado al directorio de instalación base conllevando a una escalada de privilegios local. Producto afectado: Harmony/Magelis iPC Series (todas las versiones), Vijeo Designer (todas las versiones… | |
| Modificada | Media (6.5) | 0.47% | — | Etoilewebdesign Ultimate Product Catalog | 7/2/2022 | 17/6/2026 | El plugin Ultimate Product Catalog de WordPress versiones anteriores a 5.0.26 no presenta comprobaciones de autorización y de tipo CSRF en algunas acciones AJAX, lo que podría permitir a cualquier usuario autenticado, como el suscriptor, llamarlas y añadir productos arbitrarios, o cambiar la configuración del plugin,… | |
| Modificada | Media (6.1) | 71% | 💥 Exploit | Codemiq Wordpress Email Template Designer | 4/2/2022 | 17/6/2026 | El plugin WP HTML Mail de WordPress es vulnerable al acceso no autorizado que permite a atacantes no autenticados recuperar y modificar la configuración del tema debido a una comprobación de capacidad faltante en el endpoint /themesettings REST-API que es encontrado en el archivo… | |
| Modificada | Crítica (9.8) | 1.2% | — | Signiant Manager+agents | 30/1/2022 | 17/6/2026 | Signiant Manager+Agents versiones anteriores a 15.1, permite ataques de tipo XML External Entity (XXE) | |
| Modificada | Media (4.8) | 0.56% | — | Etoilewebdesign Ultimate Reviews | 28/1/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) autenticado (admin+) en el plugin Ultimate Reviews de WordPress (versiones anteriores a 3.0.15 incluyéndola) | |
| Modificada | Alta (7.8) | 7.7% | — | Autodesk Design Review | 25/1/2022 | 17/6/2026 | Un archivo dwf o .pct malicioso, cuando se consume a través de la aplicación DesignReview.exe, podría conducir a una vulnerabilidad de corrupción de memoria por violación de acceso de lectura. Esta vulnerabilidad, junto con otras, podría conducir a la ejecución de código en el contexto del proceso actual | |
| Modificada | Media (5.7) | 0.43% | — | Etoilewebdesign Ultimate FAQ | 24/1/2022 | 17/6/2026 | El plugin Ultimate FAQ de WordPress versiones anteriores a 2.1.2, no tiene capacidad y comprobaciones CSRF en las acciones AJAX ewd_ufaq_welcome_add_faq y ewd_ufaq_welcome_add_faq_page, disponibles para cualquier usuario autenticado. Como resultado, cualquier usuario, con un rol tan bajo como el de suscriptor, podría… | |
| Modificada | Baja (3.3) | 0.30% | — | Oracle Communications Pricing Design Center | 19/1/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Communications Pricing Design Center de Oracle Communications Applications (componente: On Premise Install). Las versiones compatibles que están afectadas son 12.0.0.3.0 y la 12.0.0.4.0. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios que… | |
| Modificada | Alta (8.8) | 0.82% | — | Xootix Login/signup PopupXootix Side Cart WoocommerceXootix Waitlist Woocommerce | 18/1/2022 | 17/6/2026 | Los plugins Login/Signup Popup, Waitlist Woocommerce ( Back in stock notifier ), y Side Cart Woocommerce (Ajax) de WordPress son vulnerables a un ataque de tipo Cross-Site Request Forgery por medio de la función save_settings que es encontrada en el archivo ~/includes/xoo-framework/admin/class-xoo-admin-settings.php,… | |
| Modificada | Alta (7.8) | 1.1% | — | Opendesign Drawings Software Development KIT | 15/1/2022 | 17/6/2026 | Open Design Alliance Drawings SDK versiones anteriores a 2022.12.1, maneja inapropiadamente la carga de archivos JPG. Los datos de entrada no comprobados de un archivo JPG diseñado conllevan a una corrupción de la memoria. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso… | |
| Modificada | Alta (7.5) | 5.2% | — | HP Designjet T920 Cr355a FirmwareHP Designjet T920 Cr355b FirmwareHP Designjet T920 Cr354a FirmwareHP Designjet T930 L2y22a Firmware+23 | 14/1/2022 | 17/6/2026 | Algunos productos HP DesignJet pueden ser vulnerables a peticiones HTTP no autenticadas que permiten visualizar y descargar vistas previas de trabajos de impresión | |
| Modificada | Baja (3.3) | 1.5% | — | Adobe Indesign | 13/1/2022 | 17/6/2026 | Adobe InDesign versión 16.4 (y anteriores), está afectada por una vulnerabilidad de uso de memoria previamente liberada en el procesamiento de un archivo JPEG2000 que podría conllevar a una revelación de memoria confidencial. Un atacante podría aprovechar esta vulnerabilidad para omitir mitigaciones como ASLR. Es… | |
| Modificada | Alta (7.8) | 2.2% | — | Adobe Indesign | 13/1/2022 | 17/6/2026 | Adobe InDesign versión 16.4 (y anteriores), está afectada por una vulnerabilidad de escritura fuera de límites que podría resultar en una ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción de usuario para explotar este problema, ya que la víctima debe abrir un archivo JPEG… | |
| Modificada | Alta (7.8) | 2.2% | — | Adobe Indesign | 13/1/2022 | 17/6/2026 | Adobe InDesign versión 16.4 (y anteriores), está afectada por una vulnerabilidad de escritura fuera de límites que podría resultar en una ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción de usuario para explotar este problema, ya que la víctima debe abrir un archivo… |