Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

1921 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)2.3%💥 ExploitPosimyth THE Plus Addons FOR Elementor14/6/202117/6/2026
El Plus Addons para Elementor Page Builder WordPress, versiones anteriores a 4.1.10, no comprobaba un parámetro redirect en una URL específicamente diseñada antes de redireccionar al usuario a ella, conllevando a un problema de Redireccionamiento Abierto
ModificadaMedia (6.1)2.5%💥 ExploitPosimyth THE Plus Addons FOR Elementor14/6/202117/6/2026
La acción AJAX theplus_more_post del plugin Plus Addons para Elementor Page Builder WordPress versiones anteriores a 4.1.12, no saneaba apropiadamente algunos de sus campos, conllevando a una vulnerabilidad de tipo Cross-Site Scripting reflejado (explotable tanto en usuarios no autenticados como autenticados)
ModificadaAlta (7.2)52%—Zohocorp Manageengine Servicedesk Plus10/6/202117/6/2026
La lista incompleta de entradas no permitidas en ManageEngine ServiceDesk Plus versiones anteriores a 11205 permite a un atacante remoto y autenticado ejecutar comandos arbitrarios con privilegios SYSTEM
ModificadaMedia (5.4)1.2%—Zohocorp Manageengine KEY Manager Plus7/6/202117/6/2026
Zoho ManageEngine Key Manager Plus versiones anteriores a 6001, permite ataques de tipo XSS almacenado en la página user-management al importar detalles de usuarios maliciosos desde el AD
ModificadaMedia (5.4)0.46%—Hundredplus 101eip28/5/202117/6/2026
Agregar función de anuncio en el sistema 101EIP no filtra caracteres especiales, lo que permite a usuarios autenticados inyectar JavaScript y llevar a cabo un ataque de tipo XSS almacenado
ModificadaMedia (5.4)0.59%—Hundredplus 101eip28/5/202117/6/2026
Add event en la función calendar en el sistema 101EIP no filtra caracteres especiales en campos específicos, lo que permite a usuarios autenticados remotos inyectar JavaScript y llevar a cabo un ataque de tipo XSS almacenado
ModificadaMedia (6.1)1.6%—Zohocorp Manageengine Adselfservice Plus20/5/202117/6/2026
Zoho ManageEngine ADSelfService Plus versiones anteriores a 6104, permite un ataque de tipo XSS almacenado en la página de búsqueda de usuarios /webclient/index.html#/directory-search por medio del campo e-mail address
ModificadaMedia (6.1)0.83%—De-baat Store Locator Plus17/5/202117/6/2026
Se presentan varios endpoints en el plugin Store Locator Plus para WordPress versiones hasta 5.5.15, que podrían permitir a atacantes no autenticados la habilidad de inyectar JavaScript malicioso en las páginas
ModificadaAlta (8.8)1.1%—De-baat Store Locator Plus17/5/202117/6/2026
Se presenta una funcionalidad en el plugin Store Locator Plus para WordPress versiones hasta 5.5.14, que hizo posible a unos usuarios autenticados actualizar sus metadatos de usuario para convertirse en administradores en cualquier sitio que use el plugin
ModificadaAlta (7.5)37%💥 ExploitKyocera D-copia253mf Plus Firmware10/5/202117/6/2026
Se presenta una vulnerabilidad de salto de directorio en Kyocera Printer d-COPIA253MF plus. Una explotación con éxito de esta vulnerabilidad podría permitir a un atacante recuperar o visualizar archivos arbitrarios del servidor afectado
ModificadaMedia (5.4)0.59%—Posimyth THE Plus Addons FOR Elementor Page Builder Lite5/5/202117/6/2026
El Plugin de WordPress "The Plus Addons for Elementor Page Builder Lite" versiones anteriores a 2.0.6, presenta cuatro widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios cpn menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (5.3)2.1%—Novel Boutique House-plus Project Novel Boutique House-plus29/4/202117/6/2026
El cruce de directorios en la función fileDownload en com/java2nb/common/controller/FileController.java en Novel-plus (?????-plus) 3.5.1 permite a los atacantes leer archivos arbitrarios a través del parámetro filePath
ModificadaAlta (7.5)3.6%—AVE DominaplusAVE 53ab-wbs FirmwareAVE Ts01 FirmwareAVE Ts03x-v Firmware+328/4/202117/6/2026
AVE DOMINAplus versiones anteriores a 1.10.x incluyéndola, sufre de una ejecución de comando de reinicio no autenticado. Los atacantes pueden explotar este problema para causar un escenario de denegación de servicio
ModificadaCrítica (9.8)3.7%—AVE DominaplusAVE 53ab-wbs FirmwareAVE Ts01 FirmwareAVE Ts03x-v Firmware+328/4/202117/6/2026
AVE DOMINAplus versiones anteriores a 1.10.x incluyéndola, sufre una vulnerabilidad de divulgación de credenciales de texto plano que permite a un atacante no autenticado enviar una petición hacia un directorio desprotegido que aloja un archivo XML "/xml/authClients.xml" y obtener información de inicio de sesión…
ModificadaCrítica (9.8)2.9%—AVE DominaplusAVE 53ab-wbs FirmwareAVE Ts01 FirmwareAVE Ts03x-v Firmware+328/4/202117/6/2026
AVE DOMINAplus versiones anteriores a 1.10.x, sufre una vulnerabilidad de omisión de autenticación debido a una falta de comprobación de control cuando se llama directamente al parámetro GET autologin en el archivo script changeparams.php. Ajustando el valor de inicio de sesión automático en 1 permite a un…
ModificadaAlta (7.5)0.71%—IBM Spectrum Protect Plus26/4/202117/6/2026
IBM Spectrum Protect Plus versiones 10.1.0 hasta 10.1.7, utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. IBM X-Force ID: 200258
ModificadaMedia (6.2)0.27%—IBM Spectrum Protect Plus26/4/202117/6/2026
IBM Spectrum Protect Plus File Systems Agent versiones 10.1.6 y 10.1.7, almacena información potencialmente confidencial en archivos de registro que podría ser leído por un usuario local. IBM X-Force ID: 198836
ModificadaMedia (6.5)0.75%—IBM Spectrum Protect Plus26/4/202117/6/2026
IBM Spectrum Protect Plus versiones 10.1.0 hasta 10.1.7, utiliza el Cross-Origin Resource Sharing (CORS), que podría permitir a un atacante llevar a cabo acciones privilegiadas y recuperar información confidencial, ya que el nombre de dominio no se limita solo a los dominios confiables. IBM X-Force ID: 196344
ModificadaAlta (7.5)1.1%—Jtekt Pc10g-cpu Tcc-6353 FirmwareJtekt Pc10ge Tcc-6464 FirmwareJtekt Pc10p Tcc-6372 FirmwareJtekt Pc10p-dp Tcc-6726 Firmware+1419/4/202117/6/2026
Si la comunicación Ethernet de la serie de productos TOYOPUC de JTEKT Corporation" (Serie TOYOPUC-PC10: PC10G-CPU TCC-6353: Todas las versiones, PC10GE TCC-6464: Todas las versiones, PC10P TCC-6372: Todas las versiones, PC10P-DP TCC-6726: Todas las versiones, PC10P-DP-IO TCC-6752: Todas las versiones, PC10B-P…
ModificadaMedia (6.1)93%—Zohocorp Manageengine Servicedesk Plus9/4/202117/6/2026
Un saneamiento de salida insuficiente en ManageEngine ServiceDesk Plus versiones anteriores a 11200 y ManageEngine AssetExplorer versiones anteriores a 6800, permite a un atacante remoto no autenticado conducir ataques de tipo cross-site scripting (XSS) persistente al cargar un archivo de activos XML diseñado
ModificadaCrítica (9.8)14%💥 ExploitPosimyth THE Plus Addons FOR Elementor5/4/202117/6/2026
El plugin de WordPress Plus Addons for Elementor Page Builder versiones anteriores a 4.1.7, estaban siendo explotados activamente por actores maliciosos para omitir la autenticación, permitiendo a usuarios no autenticados iniciar sesión como cualquier usuario (incluyendo el administrador) al solo proporcionar el…
ModificadaMedia (6.1)10%💥 ExploitAlgolplus Advanced Order Export FOR Woocommerce5/4/202117/6/2026
Este plugin de WordPress Advanced Order Export For WooCommerce versiones anteriores a 3.1.8, le ayuda a exportar fácilmente los datos de pedidos de WooCommerce. El parámetro tab en el Admin Panel es vulnerable a un ataque de tipo XSS reflejado
ModificadaMedia (6.1)0.78%—Algolplus Advanced Order Export FOR Woocommerce31/3/202117/6/2026
Advanced Order Export versiones anteriores a 3.1.8, para WooCommerce permite un XSS, una vulnerabilidad diferente de CVE-2020-11727.
ModificadaMedia (6.1)0.65%—Compassplus Tranzware E-commerce Payment Gateway19/3/202117/6/2026
El archivo index.jsp en TranzWare e-Commerce Payment Gateway (TWEC PG) versiones anteriores a 3.1.27.5, presentaba una vulnerabilidad de tipo cross-site scripting (XSS) almacenado
ModificadaAlta (7.5)1.0%—Compassplus Tranzware E-commerce Payment Gateway19/3/202117/6/2026
/exec en TranzWare e-Commerce Payment Gateway (TWEC PG) versiones anteriores a 3.1.27.5, presentaba una vulnerabilidad en su analizador XML