Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

1674 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.8%—Mishubd WP Human Resource Management5/3/201917/6/2026
El plugin WP Human Resource Management, en versiones anteriores a la 2.2.6 para Wordpress, gestiona de manera incorrecta las solicitudes de baja.
AnalizadaAlta (8.8)97%⚠ Explotación activa💥 ExploitThinkphpOpensourcebms Open Source Background Management SystemZzzcms Zzzphp24/2/201917/6/2026
ThinkPHP, en versiones anteriores a la 3.2.4, tal y como se emplea en Open Source BMS v1.1.1 y otros productos, permite la ejecución remota de comandos mediante public//?s=index/\think\app/invokefunctionfunction=call_user_func_arrayvars[0]=systemvars[1][]=, seguido por el comando.
ModificadaAlta (7.5)1.8%—Static-resource-server Project Static-resource-server1/2/201917/6/2026
Se ha detectado una vulnerabilidad de salto de directorio en el módulo static-resource-server, en su versión 1.7.2, que permite el acceso de lectura no autorizado a cualquier archivo en el servidor, anexando barras en la URL.
ModificadaCrítica (9.8)25%💥 ExploitNelson-it Open Source ERP10/1/201917/6/2026
Nelson Open Source ERP v6.3.1 permite la inyección SQL mediante el parámetro query en db/utils/query/data.xml.
ModificadaAlta (7.5)3.3%—Yokogawa Centum CS 3000 FirmwareYokogawa Centum CS 3000 Entry ClassYokogawa Centum VP FirmwareYokogawa Centum VP Entry Class+59/1/201917/6/2026
Múltiples productos Yokogawa que contienen el controlador Vnet/IP Open Communication (CENTUM CS 3000(R3.05.00 - R3.09.50), CENTUM CS 3000 Entry Class(R3.05.00 - R3.09.50), CENTUM VP(R4.01.00 - R6.03.10), CENTUM VP Entry Class(R4.01.00 - R6.03.10), Exaopc(R3.10.00 - R3.75.00), PRM(R2.06.00 - R3.31.00),…
ModificadaAlta (7.8)0.34%—Sonarsource Sonarqube Scanner9/1/201917/6/2026
Existe una vulnerabilidad de credenciales protegidas de forma insuficiente en el plugin Jenkins SonarQube Scanner, en versiones 2.8 y anteriores, en SonarInstallation.java, que permite que los atacantes con acceso local al sistema de archivos obtengan las credenciales empleadas para conectarse a SonarQube.
ModificadaMedia (6.1)0.86%—Myadrenalin Human Resource Management Software20/12/201817/6/2026
Se ha descubierto una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el software Adrenalin 5.4 HRMS. Las entradas proporcionadas por el usuario que contienen JavaScript se repiten en el código JavaScript de una respuesta HTML mediante los parámetros prntFrmName o prntDDLCntrlName en ShiftEmployeeSearch.aspx.
ModificadaMedia (4.3)1.1%—Sonarsource Sonarqube14/12/201817/6/2026
Una vulnerabilidad en la API de SonarSource SonarQube en versiones anteriores a la 7.4 podría permitir que un usuario autenticado descubra información sensible como inicios de usuario válidos en la aplicación web. La vulnerabilidad ocurre debido a controles de acceso incorrectamente configurados que provocan que la…
ModificadaAlta (8.8)1.9%—Atlassian Sourcetree5/11/201817/6/2026
Hay una vulnerabilidad de inyección de argumentos en Sourcetree para Windows desde la versión 0.5.1.0 hasta la 3.0.0 mediante los subrepositorios de Git en los repositorios de Mercurial. Un atacante con permisos para realizar commits en un repositorio vinculado a Sourcetree para Windows puede explotar este problema…
ModificadaAlta (8.8)1.9%—Atlassian Sourcetree5/11/201817/6/2026
Hay una vulnerabilidad de inyección de argumentos en Sourcetree para macOS desde la versión 1.0b2 hasta la 3.0.0 mediante los subrepositorios de Git en los repositorios de Mercurial. Un atacante con permisos para realizar commits en un repositorio Mercurial vinculado a Sourcetree para macOS puede explotar este…
ModificadaMedia (6.1)2.6%💥 ExploitMyadrenalin Human Resource Management Software24/10/201817/6/2026
Adrenalin HRMS 5.4.0 contiene una vulnerabilidad Cross-Site Scripting (XSS) reflejado en la página ApplicationtEmployeeSearch mediante "prntDDLCntrlName" y "prntFrmName".
ModificadaMedia (5.3)1.5%—Open Source Real-estate Script Project Open Source Real-estate Script4/10/201817/6/2026
PHP Scripts Mall Open Source Real-estate Script 3.6.2 permite que los atacantes remotos listen el directorio wp-content/themes/template_dp_dec2015/img.
ModificadaMedia (6.1)1.6%—Mantisbt Source Integration2/9/201817/6/2026
Se ha descubierto un problema en el plugin Source Integration en versiones anteriores a la 1.5.9 y versiones 2.x anteriores a la 2.1.5 para MantisBT. Una vulnerabilidad Cross-Site Scripting (XSS) en las páginas "Manage Repository" y "Changesets List" permite la ejecución de código arbitrario (si lo permite la…
ModificadaCrítica (9.8)1.6%—Phpkaiyuancms Phpopensourcecms31/8/201817/6/2026
phpkaiyuancms PhpOpenSourceCMS (POSCMS) V3.2.0 permite que un usuario no autenticado ejecute comandos SQL arbitrarios mediante la función ajax_save_draft en diy/module/member/controllers/Api.php con el parámetro dir.
ModificadaMedia (6.1)11%💥 PoCApache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+342/8/201817/6/2026
Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto.
ModificadaMedia (4.3)0.76%—Jenkins Resource Disposer1/8/201817/6/2026
Existe una vulnerabilidad de modificación de datos en el plugin Resource Disposer en Jenkins en versiones 0.11 y anteriores en AsyncResourceDisposer.java que permite que los atacantes dejen de rastrear un recurso.
ModificadaAlta (8.1)1.6%—Atlassian Sourcetree24/7/201817/6/2026
Hay una vulnerabilidad de inyección de argumentos en Sourcetree para Windows mediante nombres de archivo en repositorios Mercurial. Un atacante con permisos para realizar commits en un repositorio vinculado a Sourcetree para Windows puede explotar este problema para ejecutar código en el sistema. Todas las versiones…
ModificadaCrítica (9.8)2.2%—Atlassian Sourcetree24/7/201817/6/2026
Hubo una vulnerabilidad de inyección de argumentos en Sourcetree para macOS mediante nombres de archivos en repositorios Mercurial. Un atacante con permisos para realizar commits en un repositorio Mercurial vinculado a Sourcetree para macOS puede explotar este problema para ejecutar código en el sistema. Las versiones…
ModificadaMedia (5.3)2.0%—Oracle Peoplesoft Human Resource Management Systems18/7/201817/6/2026
Vulnerabilidad en el componente PeopleSoft HRMS de Oracle PeopleSoft Products (subcomponente: Candidate Gateway). La versión compatible afectada es la 9.2. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso a red por HTTP comprometa la seguridad de PeopleSoft HRMS. Los ataques…
ModificadaMedia (6.1)1.5%—Oracle Peoplesoft Enterprise Human Capital Management Human Resources18/7/201817/6/2026
Vulnerabilidad en el componente PeopleSoft Enterprise HCM Human Resources de Oracle PeopleSoft Products (subcomponente: Compensation). La versión compatible afectada es la 9.2. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la seguridad de…
ModificadaMedia (6.5)1.3%—Redhat Source-to-image12/6/201817/6/2026
Openshift Enterprise source-to-image en versiones anteriores a la 1.1.10 es vulnerable a una validación incorrecta de entradas de usuario. Un atacante que pueda engañar a un usuario para que emplee el comando para copiar archivos localmente, desde un pod, podría sobrescribir archivos fuera del directorio objetivo del…
ModificadaMedia (4.3)0.64%—Jenkins Github Branch Source5/6/201817/6/2026
Existe una vulnerabilidad Server-Side Request Forgery en el plugin GitHub Branch Source en versiones 2.3.4 y anteriores de Jenkins en Endpoint.java que permite que los atacantes con acceso Overall/Read provoquen que Jenkins envíe una petición GET a un URL específico.
ModificadaAlta (7.5)2.0%—Badjs-sourcemap-server Project Badjs-sourcemap-server4/6/201817/6/2026
"badjs-sourcemap-server" recibe archivos enviados por "badjs-sourcemap". "badjs-sourcemap-server" es vulnerable a un problema de salto de directorio que otorga a un atacante acceso al sistema de archivos colocando "../" en la URL.
ModificadaAlta (8.1)1.7%—Resourcehacker Project Resourcehacker4/6/201817/6/2026
resourcehacker es un wrapper de Node para Resource Hacker (editor de recursos ejecutables para Windows). resourcehacker descarga recursos binarios por HTTP, lo que lo deja vulnerable a ataques MITM. Podría ser posible provocar la ejecución remota de código (RCE) cambiando el binario solicitado por otro controlado por…
ModificadaAlta (8.8)1.4%—Atlassian Sourcetree25/4/201817/6/2026
Había una vulnerabilidad de inyección de argumentos en Sourcetree para Windows mediante un nombre de etiqueta de repositorio Mercurial que va a eliminarse. Un atacante con permisos para crear una etiqueta en un repositorio Mercurial vinculado a Sourcetree para Windows puede explotar este problema para ejecutar código…