Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

6920 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.5)0.22%—Linux-loader Project Linux-loader13/12/202217/6/2026
En versiones anteriores a la 0.8.1, la caja del cargador de Linux utiliza las compensaciones y los tamaños proporcionados en los encabezados ELF para determinar las compensaciones para leer. Si esas compensaciones apuntan más allá del final del archivo, esto podría llevar a que los monitores de máquinas virtuales…
ModificadaMedia (6.5)0.34%—Antihacker Project Antihacker12/12/202217/6/2026
El complemento de WordPress Disable Json API, Login Lockdown, XMLRPC, Pingback, Stop User Enumeration Anti Hacker Scan anterior a 4.20 no tiene la autorización adecuada ni CSRF en una acción AJAX, lo que permite a cualquier usuario autenticado, como un suscriptor, llamarlo e instalarlo y activar complementos de forma…
ModificadaMedia (6.5)0.34%—CAR Dealer Project CAR Dealer12/12/202217/6/2026
El complemento de WordPress Car Dealer (Dealership) and Vehicle sales WordPress Plugin anterior a 3.05 no tiene la autorización adecuada ni CSRF en una acción AJAX, lo que permite a cualquier usuario autenticado, como un suscriptor, llamarlo e instalar y activar complementos arbitrarios desde wordpress.org
ModificadaMedia (5.4)0.21%—Supra-csv-parser Project Supra-csv-parser12/12/202217/6/2026
Cross-site Scripting (XSS) es un ataque de inyección de código del lado del cliente. El atacante tiene como objetivo ejecutar scripts maliciosos en un navegador web de la víctima incluyendo código malicioso en una página web o aplicación web legítima.
ModificadaAlta (7.8)0.42%—WP CSV Exporter Project WP CSV Exporter12/12/202217/6/2026
El complemento de WordPress WP CSV Exporter anterior a 1.3.7 no escapa correctamente de los campos al exportar datos como CSV, lo que genera una vulnerabilidad de inyección de CSV.
ModificadaCrítica (9.8)2.2%—Rxvt-unicode Project Rxvt-unicodeFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora9/12/202217/6/2026
El paquete rxvt-unicode es vulnerable a la ejecución remota de código, en la extensión en segundo plano de Perl, cuando un atacante puede controlar los datos escritos en el terminal del usuario y se configuran ciertas opciones.
ModificadaAlta (7.5)0.80%—YET Another Useragent Analyzer Project YET Another Useragent Analyzer8/12/202217/6/2026
Yet Another UserAgent Analyzer (Yauaa) es una librería de Java que intenta analizar la cadena de useragent y extraer tantos atributos relevantes como sea posible. Las aplicaciones que utilizan la función de análisis Client Hints introducida con 7.0.0 pueden fallar porque la librería Yauaa genera una…
ModificadaMedia (5.3)6.1%💥 PoCGolang GOGolang Http2Fedoraproject Fedora8/12/202217/6/2026
Un atacante puede provocar un crecimiento excesivo de la memoria en un servidor Go que acepta solicitudes HTTP/2. Las conexiones del servidor HTTP/2 contienen un caché de claves de encabezado HTTP enviadas por el cliente. Si bien el número total de entradas en esta caché está limitado, un atacante que envía claves muy…
ModificadaBaja (3.3)0.24%—Podman Project PodmanFedoraproject Fedora8/12/202217/6/2026
Se encontró un fallo en Buildah. La ruta local y el subdirectorio más bajo pueden revelarse debido a path traversal absoluto incorrecto, lo que afecta la confidencialidad.
ModificadaMedia (5.3)0.86%—Podman Project PodmanFedoraproject Fedora8/12/202217/6/2026
Se encontró una vulnerabilidad en buildah. El seguimiento incorrecto de enlaces simbólicos al leer .containerignore y .dockerignore da como resultado la divulgación de información.
ModificadaCrítica (9.1)2.5%💥 PoCPy7zr Project Py7zr6/12/202217/6/2026
Una vulnerabilidad de directory traversal en la función SevenZipFile.extractall() de la librería de Python py7zr v0.20.0 y versiones anteriores permite a los atacantes escribir archivos arbitrarios extrayendo un archivo 7z manipulado.
ModificadaMedia (5.4)0.42%—Teler Project Teler6/12/202217/6/2026
teler es un panel de alerta de amenazas y detección de intrusiones en tiempo real. Teler anterior a la versión 2.0.0-rc.4 es vulnerable a Cross-Site Scripting (XSS) basadas en DOM en el panel de Teler. Cuando Teler solicita mensajes del flujo de eventos en el endpoint `/events`, los datos de registro que se muestran…
ModificadaCrítica (9.8)5.7%💥 PoCGitpython Project GitpythonFedoraproject FedoraDebian Linux6/12/202217/6/2026
Todas las versiones del paquete gitpython son vulnerables a la ejecución remota de código (RCE) debido a una validación incorrecta de la entrada del usuario, lo que hace posible inyectar una URL remota creada con fines malintencionados en el comando de clonación. Es posible explotar esta vulnerabilidad porque la…
ModificadaMedia (4.6)0.37%—Openrazer Project Openrazer5/12/202217/6/2026
OpenRazer es un controlador de código abierto y un demonio de espacio de usuario para controlar la iluminación del dispositivo Razer y otras funciones en GNU/Linux. Al utilizar un dispositivo USB modificado, un atacante puede filtrar las direcciones de pila de `razer_attr_read_dpi_stages`, evitando potencialmente…
ModificadaAlta (7.2)1.0%—WP CSV Exporter Project WP CSV Exporter5/12/202217/6/2026
El complemento de WordPress WP CSV Exporter anterior a 1.3.7 no sanitiza ni escapa adecuadamente algunos parámetros antes de usarlos en una declaración SQL, lo que permite a usuarios con altos privilegios, como el administrador, realizar ataques de inyección SQL.
ModificadaMedia (6.1)0.71%—AwstatsDebian LinuxFedoraproject Fedora4/12/202217/6/2026
AWStats 7.x a 7.8 permite XSS en el complemento hostinfo debido a que se imprime una respuesta de Net::XWhois sin las comprobaciones adecuadas.
ModificadaMedia (5.4)0.93%—CapnprotoCapnproto CapnpFedoraproject Fedora30/11/202217/6/2026
Cap'n Proto es un formato de intercambio de datos y un sistema de llamada a procedimiento remoto (RPC). Cap'n Proro anterior a las versiones 0.7.1, 0.8.1, 0.9.2 y 0.10.3, así como las versiones de la implementación Rust de Cap'n Proto anteriores a 0.13.7, 0.14.11 y 0.15.2 son vulnerable a lecturas fuera de límites…
ModificadaAlta (8.8)0.29%—Adrotate Banner Manager Project Adrotate Banner Manager30/11/202217/6/2026
Cross-Site Request Forgery (CSRF) en el complemento AdRotate Banner Manager <= 5.9 en WordPress.
ModificadaMedia (6.5)0.39%—QemuFedoraproject Fedora29/11/202217/6/2026
Se encontraron problemas de desbordamiento de enteros y desbordamiento de búfer en el dispositivo ACPI Error Record Serialization Table (ERST) de QEMU en las funciones read_erst_record() y write_erst_record(). Ambos problemas pueden permitir que el huésped sobrecargue el búfer del host asignado para el dispositivo de…
ModificadaMedia (6.5)0.29%—QemuFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject FedoraRedhat Enterprise Linux29/11/202217/6/2026
Se encontró una falla de lectura fuera de los límites en la emulación del dispositivo de visualización QXL en QEMU. La función qxl_phys2virt() no verifica el tamaño de la estructura a la que apunta la dirección física del invitado, lo que potencialmente lee más allá del final del espacio de la barra en páginas…
ModificadaAlta (7.5)1.0%—Static-dev-server Project Static-dev-server29/11/202217/6/2026
Esto afecta a todas las versiones del paquete static-dev-server. Esto se debe a que cuando se unen las rutas de los usuarios al directorio raíz, los activos de la ruta a la que se accede son relativos a los del directorio raíz.
ModificadaMedia (5.5)0.18%—Linux Layer 2 Tunneling ProtocolFedoraproject Fedora28/11/202217/6/2026
Se encontró una falla en Layer 2 Tunneling Protocol (L2TP) del kernel de Linux. Un bloqueo faltante al borrar sk_user_data puede provocar una condición de ejecución y una desreferencia del puntero NULL. Un usuario local podría utilizar esta falla para bloquear potencialmente el sistema y provocar una Denegación de…
ModificadaAlta (8.8)1.1%—WP User Merger Project WP User Merger28/11/202217/6/2026
El complemento WP User Merger de WordPress anterior a 1.5.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con un rol tan bajo como administrador.
ModificadaAlta (8.8)1.1%—WP User Merger Project WP User Merger28/11/202217/6/2026
El complemento WP User Merger de WordPress anterior a 1.5.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con un rol tan bajo como administrador.
ModificadaAlta (8.8)1.1%—WP User Merger Project WP User Merger28/11/202217/6/2026
El complemento WP User Merger de WordPress anterior a 1.5.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con un rol tan bajo como administrador.