Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
1921 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 2.3% | 💥 Exploit | Posimyth THE Plus Addons FOR Elementor | 14/6/2021 | 17/6/2026 | El Plus Addons para Elementor Page Builder WordPress, versiones anteriores a 4.1.10, no comprobaba un parámetro redirect en una URL específicamente diseñada antes de redireccionar al usuario a ella, conllevando a un problema de Redireccionamiento Abierto | |
| Modificada | Media (6.1) | 2.5% | 💥 Exploit | Posimyth THE Plus Addons FOR Elementor | 14/6/2021 | 17/6/2026 | La acción AJAX theplus_more_post del plugin Plus Addons para Elementor Page Builder WordPress versiones anteriores a 4.1.12, no saneaba apropiadamente algunos de sus campos, conllevando a una vulnerabilidad de tipo Cross-Site Scripting reflejado (explotable tanto en usuarios no autenticados como autenticados) | |
| Modificada | Alta (7.2) | 52% | — | Zohocorp Manageengine Servicedesk Plus | 10/6/2021 | 17/6/2026 | La lista incompleta de entradas no permitidas en ManageEngine ServiceDesk Plus versiones anteriores a 11205 permite a un atacante remoto y autenticado ejecutar comandos arbitrarios con privilegios SYSTEM | |
| Modificada | Media (5.4) | 1.2% | — | Zohocorp Manageengine KEY Manager Plus | 7/6/2021 | 17/6/2026 | Zoho ManageEngine Key Manager Plus versiones anteriores a 6001, permite ataques de tipo XSS almacenado en la página user-management al importar detalles de usuarios maliciosos desde el AD | |
| Modificada | Media (5.4) | 0.46% | — | Hundredplus 101eip | 28/5/2021 | 17/6/2026 | Agregar función de anuncio en el sistema 101EIP no filtra caracteres especiales, lo que permite a usuarios autenticados inyectar JavaScript y llevar a cabo un ataque de tipo XSS almacenado | |
| Modificada | Media (5.4) | 0.59% | — | Hundredplus 101eip | 28/5/2021 | 17/6/2026 | Add event en la función calendar en el sistema 101EIP no filtra caracteres especiales en campos específicos, lo que permite a usuarios autenticados remotos inyectar JavaScript y llevar a cabo un ataque de tipo XSS almacenado | |
| Modificada | Media (6.1) | 1.6% | — | Zohocorp Manageengine Adselfservice Plus | 20/5/2021 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus versiones anteriores a 6104, permite un ataque de tipo XSS almacenado en la página de búsqueda de usuarios /webclient/index.html#/directory-search por medio del campo e-mail address | |
| Modificada | Media (6.1) | 0.83% | — | De-baat Store Locator Plus | 17/5/2021 | 17/6/2026 | Se presentan varios endpoints en el plugin Store Locator Plus para WordPress versiones hasta 5.5.15, que podrían permitir a atacantes no autenticados la habilidad de inyectar JavaScript malicioso en las páginas | |
| Modificada | Alta (8.8) | 1.1% | — | De-baat Store Locator Plus | 17/5/2021 | 17/6/2026 | Se presenta una funcionalidad en el plugin Store Locator Plus para WordPress versiones hasta 5.5.14, que hizo posible a unos usuarios autenticados actualizar sus metadatos de usuario para convertirse en administradores en cualquier sitio que use el plugin | |
| Modificada | Alta (7.5) | 37% | 💥 Exploit | Kyocera D-copia253mf Plus Firmware | 10/5/2021 | 17/6/2026 | Se presenta una vulnerabilidad de salto de directorio en Kyocera Printer d-COPIA253MF plus. Una explotación con éxito de esta vulnerabilidad podría permitir a un atacante recuperar o visualizar archivos arbitrarios del servidor afectado | |
| Modificada | Media (5.4) | 0.59% | — | Posimyth THE Plus Addons FOR Elementor Page Builder Lite | 5/5/2021 | 17/6/2026 | El Plugin de WordPress "The Plus Addons for Elementor Page Builder Lite" versiones anteriores a 2.0.6, presenta cuatro widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios cpn menos privilegios, como los contribuyentes, todo por medio de un método similar | |
| Modificada | Media (5.3) | 2.1% | — | Novel Boutique House-plus Project Novel Boutique House-plus | 29/4/2021 | 17/6/2026 | El cruce de directorios en la función fileDownload en com/java2nb/common/controller/FileController.java en Novel-plus (?????-plus) 3.5.1 permite a los atacantes leer archivos arbitrarios a través del parámetro filePath | |
| Modificada | Alta (7.5) | 3.6% | — | AVE DominaplusAVE 53ab-wbs FirmwareAVE Ts01 FirmwareAVE Ts03x-v Firmware+3 | 28/4/2021 | 17/6/2026 | AVE DOMINAplus versiones anteriores a 1.10.x incluyéndola, sufre de una ejecución de comando de reinicio no autenticado. Los atacantes pueden explotar este problema para causar un escenario de denegación de servicio | |
| Modificada | Crítica (9.8) | 3.7% | — | AVE DominaplusAVE 53ab-wbs FirmwareAVE Ts01 FirmwareAVE Ts03x-v Firmware+3 | 28/4/2021 | 17/6/2026 | AVE DOMINAplus versiones anteriores a 1.10.x incluyéndola, sufre una vulnerabilidad de divulgación de credenciales de texto plano que permite a un atacante no autenticado enviar una petición hacia un directorio desprotegido que aloja un archivo XML "/xml/authClients.xml" y obtener información de inicio de sesión… | |
| Modificada | Crítica (9.8) | 2.9% | — | AVE DominaplusAVE 53ab-wbs FirmwareAVE Ts01 FirmwareAVE Ts03x-v Firmware+3 | 28/4/2021 | 17/6/2026 | AVE DOMINAplus versiones anteriores a 1.10.x, sufre una vulnerabilidad de omisión de autenticación debido a una falta de comprobación de control cuando se llama directamente al parámetro GET autologin en el archivo script changeparams.php. Ajustando el valor de inicio de sesión automático en 1 permite a un… | |
| Modificada | Alta (7.5) | 0.71% | — | IBM Spectrum Protect Plus | 26/4/2021 | 17/6/2026 | IBM Spectrum Protect Plus versiones 10.1.0 hasta 10.1.7, utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. IBM X-Force ID: 200258 | |
| Modificada | Media (6.2) | 0.27% | — | IBM Spectrum Protect Plus | 26/4/2021 | 17/6/2026 | IBM Spectrum Protect Plus File Systems Agent versiones 10.1.6 y 10.1.7, almacena información potencialmente confidencial en archivos de registro que podría ser leído por un usuario local. IBM X-Force ID: 198836 | |
| Modificada | Media (6.5) | 0.75% | — | IBM Spectrum Protect Plus | 26/4/2021 | 17/6/2026 | IBM Spectrum Protect Plus versiones 10.1.0 hasta 10.1.7, utiliza el Cross-Origin Resource Sharing (CORS), que podría permitir a un atacante llevar a cabo acciones privilegiadas y recuperar información confidencial, ya que el nombre de dominio no se limita solo a los dominios confiables. IBM X-Force ID: 196344 | |
| Modificada | Alta (7.5) | 1.1% | — | Jtekt Pc10g-cpu Tcc-6353 FirmwareJtekt Pc10ge Tcc-6464 FirmwareJtekt Pc10p Tcc-6372 FirmwareJtekt Pc10p-dp Tcc-6726 Firmware+14 | 19/4/2021 | 17/6/2026 | Si la comunicación Ethernet de la serie de productos TOYOPUC de JTEKT Corporation" (Serie TOYOPUC-PC10: PC10G-CPU TCC-6353: Todas las versiones, PC10GE TCC-6464: Todas las versiones, PC10P TCC-6372: Todas las versiones, PC10P-DP TCC-6726: Todas las versiones, PC10P-DP-IO TCC-6752: Todas las versiones, PC10B-P… | |
| Modificada | Media (6.1) | 93% | — | Zohocorp Manageengine Servicedesk Plus | 9/4/2021 | 17/6/2026 | Un saneamiento de salida insuficiente en ManageEngine ServiceDesk Plus versiones anteriores a 11200 y ManageEngine AssetExplorer versiones anteriores a 6800, permite a un atacante remoto no autenticado conducir ataques de tipo cross-site scripting (XSS) persistente al cargar un archivo de activos XML diseñado | |
| Modificada | Crítica (9.8) | 14% | 💥 Exploit | Posimyth THE Plus Addons FOR Elementor | 5/4/2021 | 17/6/2026 | El plugin de WordPress Plus Addons for Elementor Page Builder versiones anteriores a 4.1.7, estaban siendo explotados activamente por actores maliciosos para omitir la autenticación, permitiendo a usuarios no autenticados iniciar sesión como cualquier usuario (incluyendo el administrador) al solo proporcionar el… | |
| Modificada | Media (6.1) | 10% | 💥 Exploit | Algolplus Advanced Order Export FOR Woocommerce | 5/4/2021 | 17/6/2026 | Este plugin de WordPress Advanced Order Export For WooCommerce versiones anteriores a 3.1.8, le ayuda a exportar fácilmente los datos de pedidos de WooCommerce. El parámetro tab en el Admin Panel es vulnerable a un ataque de tipo XSS reflejado | |
| Modificada | Media (6.1) | 0.78% | — | Algolplus Advanced Order Export FOR Woocommerce | 31/3/2021 | 17/6/2026 | Advanced Order Export versiones anteriores a 3.1.8, para WooCommerce permite un XSS, una vulnerabilidad diferente de CVE-2020-11727. | |
| Modificada | Media (6.1) | 0.65% | — | Compassplus Tranzware E-commerce Payment Gateway | 19/3/2021 | 17/6/2026 | El archivo index.jsp en TranzWare e-Commerce Payment Gateway (TWEC PG) versiones anteriores a 3.1.27.5, presentaba una vulnerabilidad de tipo cross-site scripting (XSS) almacenado | |
| Modificada | Alta (7.5) | 1.0% | — | Compassplus Tranzware E-commerce Payment Gateway | 19/3/2021 | 17/6/2026 | /exec en TranzWare e-Commerce Payment Gateway (TWEC PG) versiones anteriores a 3.1.27.5, presentaba una vulnerabilidad en su analizador XML |