Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

6920 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.52%—Rivettracker Project Rivettracker3/1/202316/6/2026
Se encontró una vulnerabilidad en ahmyi RivetTracker. Ha sido declarada problemática. La función changeColor del archivo css.php es afectada por esta vulnerabilidad. La manipulación del argumento set_css conduce a cross-site scripting. El ataque se puede lanzar de forma remota. El parche se llama…
ModificadaCrítica (9.8)1.00%—Letsrecover Project Letsrecover2/1/202317/6/2026
El complemento LetsRecover de WordPress anterior a 1.2.0 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que genera una inyección de SQL.
ModificadaAlta (7.2)0.87%—Letsrecover Project Letsrecover2/1/202317/6/2026
El complemento LetsRecover de WordPress anterior a 1.2.0 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección SQL explotable por usuarios con privilegios elevados, como el administrador.
ModificadaAlta (7.2)0.87%—Letsrecover Project Letsrecover2/1/202317/6/2026
El complemento LetsRecover de WordPress anterior a 1.2.0 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con privilegios elevados, como el administrador.
ModificadaCrítica (9.8)4.8%💥 ExploitWP User Project WP User2/1/202317/6/2026
El complemento WP User de WordPress hasta la versión 7.0 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección SQL explotable por usuarios no autenticados.
ModificadaMedia (4.3)0.77%—Authenticator Project Authenticator2/1/202317/6/2026
El complemento Authenticator de WordPress anterior a 1.3.1 no impide que los suscriptores actualicen el token de acceso al feed de un sitio, lo que puede negar a otros usuarios el acceso a la funcionalidad en ciertas configuraciones.
ModificadaAlta (7.8)0.50%—Macgeiger Project Macgeiger2/1/202317/6/2026
Se ha encontrado una vulnerabilidad en rofl0r MacGeiger y se ha clasificado como problemática. La función dump_wlan_at del archivo macgeiger.c del componente ESSID Handler es afectada por la vulnerabilidad. La manipulación conduce a la inyección. Se requiere acceso a la red local para que este ataque tenga éxito. La…
ModificadaCrítica (9.8)1.1%—Ntpd Driver Project Ntpd Driver1/1/202317/6/2026
El componente ntpd_driver anterior a 1.3.0 y 2.x anterior a 2.2.0 para Robot Operating System (ROS) permite a atacantes, que controlan el código fuente de un nodo diferente en la misma aplicación ROS, cambiar el comportamiento de un robot. Esto ocurre porque el nombre de un tema depende del parámetro time_ref_topic…
ModificadaCrítica (9.8)2.1%—Printer Project Printer31/12/202217/6/2026
Una vulnerabilidad fue encontrada en Exciting Printer y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo lib/printer/jobs/prepare_page.rb del componente Argument Handler. La manipulación del argumento URL conduce a la inyección de comandos. El nombre del parche es…
ModificadaMedia (6.1)0.54%—Twitter-post-fetcher Project Twitter-post-fetcher29/12/202217/6/2026
Una vulnerabilidad clasificada como problemática ha sido encontrada en Twitter-Post-Fetcher hasta 17.x. Una parte desconocida del archivo js/twitterFetcher.js del componente Link Target Handler afecta a una parte desconocida. La manipulación conduce al uso de un enlace web a un objetivo que no es de confianza con…
ModificadaAlta (7.5)0.25%—Go-resolver Project Go-resolver28/12/202217/6/2026
La validación de DNSSEC no se realiza correctamente. Un atacante puede hacer que este paquete informe una validación exitosa de registros no válidos controlados por el atacante. Las claves públicas DNSSEC raíz no se validan, lo que permite a un atacante presentar una clave root autofirmada y una cadena de delegación.
ModificadaMedia (6.5)0.23%—Go-resolver Project Go-resolver28/12/202217/6/2026
La validación de DNSSEC no se realiza correctamente. Un atacante puede hacer que este paquete informe una validación exitosa de registros no válidos controlados por el atacante. El nombre del propietario de los RR RRSIG no está validado, lo que permite a un atacante presentar el RRSIG de un dominio controlado por el…
ModificadaMedia (6.5)0.32%—Dolibarr Project Timesheet Project Dolibarr Project Timesheet27/12/202217/6/2026
Se encontró una vulnerabilidad en dolibarr_project_timesheet hasta 4.5.5. Ha sido declarada problemática. Esta vulnerabilidad afecta a código desconocido del componente Form Handler. La manipulación conduce a la Cross-Site Request Forgery (CSRF). El ataque se puede iniciar de forma remota. La actualización a la…
ModificadaAlta (7.5)0.88%—Httpserver Project Httpserver27/12/202217/6/2026
Se encontró una vulnerabilidad en RamseyK httpserver. Ha sido calificado como crítico. Este problema afecta la función ResourceHost::getResource del archivo src/ResourceHost.cpp del componente URI Handler. La manipulación del argumento uri conduce a path traversal: '../filedir'. El ataque puede iniciarse de forma…
ModificadaCrítica (9.8)1.1%—Json-pointer Project Json-pointer26/12/202217/6/2026
Una vulnerabilidad ha sido encontrada en json-pointer y clasificada como crítica. La función set del archivo index.js es afectada por esta vulnerabilidad. La manipulación conduce a una modificación controlada inadecuadamente de los atributos del prototipo del objeto ("contaminación del prototipo"). El ataque puede…
ModificadaCrítica (9.8)0.71%—DWC Network Server Emulator Project DWC Network Server Emulator25/12/202217/6/2026
Se encontró una vulnerabilidad en barronwaffles dwc_network_server_emulator. Ha sido declarada crítica. Esta vulnerabilidad afecta a la función update_profile del archivo gamespy/gs_database.py. La manipulación del argumento nombre/apellido conduce a la inyección SQL. El ataque se puede iniciar de forma remota. El…
ModificadaAlta (7.5)0.87%—Httpster Project Httpster25/12/202217/6/2026
Una vulnerabilidad fue encontrada en SimbCo httpster y clasificada como crítica. Esta vulnerabilidad afecta a la función fs.realpathSync del archivo src/server.coffee. La manipulación conduce al path traversal. El exploit ha sido divulgado al público y puede utilizarse. El nombre del parche es…
ModificadaAlta (8.8)9.2%💥 PoCJson5Fedoraproject Fedora24/12/202217/6/2026
JSON5 es una extensión del popular formato de archivo JSON que pretende ser más fácil de escribir y mantener a mano (por ejemplo, para archivos de configuración). El método `parse` de la librería JSON5 anterior a las versiones 1.0.1 y 2.2.1 incluida no restringe el análisis de claves denominadas `__proto__`, lo que…
ModificadaAlta (7.5)17%—Haxx CurlFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Oncommand Insight+323/12/202217/6/2026
Existe una vulnerabilidad en la verificación HSTS de curl <7.87.0 que podría omitirse para engañarlo y seguir usando HTTP. Usando su soporte HSTS, se puede indicar a curl que use HTTPS en lugar de usar un paso HTTP de texto plano inseguro incluso cuando se proporciona HTTP en la URL. Sin embargo, el mecanismo HSTS…
ModificadaMedia (5.5)0.24%—Pig-vector Project Pig-vector21/12/202217/6/2026
Se encontró una vulnerabilidad en pig-vector y se clasificó como problemática. La función LogisticRegression del archivo src/main/java/org/apache/mahout/pig/LogisticRegression.java es afectada por esta vulnerabilidad. La manipulación conduce a un archivo temporal inseguro. El ataque debe abordarse localmente. El…
ModificadaAlta (8.8)0.24%—Pyambic-pentameter Project Pyambic-pentameter21/12/202217/6/2026
Una vulnerabilidad fue encontrada en katlings pyambic-pentameter y clasificada como problemática. Una función desconocida es afectada por esta función. La manipulación conduce a la Cross-Site Request Forgery (CSRF). Es posible lanzar el ataque de forma remota. El nombre del parche es…
ModificadaAlta (7.5)1.4%—Lite-dev-server Project Lite-dev-server21/12/202217/6/2026
Todas las versiones del paquete lite-dev-server son vulnerables a Directory Traversal debido a la falta de sanitización de entrada y al uso de entornos sandbox para la entrada del usuario req.url que se pasa al código del servidor.
ModificadaAlta (7.5)1.2%—Lite-server Project Lite-server20/12/202217/6/2026
Todas las versiones del paquete lite-server son vulnerables a la Denegación de Servicio (DoS) cuando un atacante envía una solicitud HTTP e incluye caracteres de control que la función decodeURI() no puede analizar.
ModificadaAlta (7.5)1.4%—Easy-static-server Project Easy-static-server20/12/202217/6/2026
Todas las versiones del paquete easy-static-server son vulnerables a Directory Traversal debido a la falta de sanitización de entrada y al uso de entornos sandbox para la entrada del usuario req.url que se pasa al código del servidor.
ModificadaCrítica (9.8)0.67%—Openatom OpeneulerFedoraproject Fedora19/12/202217/6/2026
Después de tar_close(), libtar.c libera la memoria a la que apunta el puntero t. Después de llamar a tar_close() en la función list(), continúa usando el puntero t: free_longlink_longname(t->th_buf). Como resultado, la memoria liberada se utiliza (use after free).