Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

3695 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2.5)0.24%—Gitoxide Gix-pathAI2/9/202417/6/2026
gix-path es un paquete del proyecto gitoxide que se ocupa de las rutas de Git y sus conversiones. `gix-path` ejecuta `git` para encontrar la ruta de un archivo de configuración que pertenece a la instalación de `git`, pero trata por error la configuración del repositorio local como de todo el sistema si no se…
ModificadaAlta (7.5)3.2%💥 ExploitGithub Actions/artifactGithub Actions Toolkit2/9/202417/6/2026
acciones/artifact es el kit de herramientas de GitHub para desarrollar acciones de GitHub. Las versiones de `actions/artifact` anteriores a la 2.1.7 son vulnerables a la escritura arbitraria de archivos cuando se usa `downloadArtifactInternal`, `downloadArtifactPublic` o `streamExtractExternal` para extraer un…
AnalizadaCrítica (9.8)2.6%💥 ExploitAwesomemotive Easy Digital Downloads29/8/202417/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Easy Digital Downloads permite la inyección SQL. Este problema afecta a Easy Digital Downloads: desde n/a hasta 3.2.12.
AnalizadaMedia (6.9)0.76%—Gitapp Dingfanzu29/8/202417/6/2026
Se encontró una vulnerabilidad en dingfanzu CMS hasta 29d67d9044f6f93378e6eb6ff92272217ff7225c. Se ha declarado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /ajax/checkin.php. La manipulación del argumento username provoca una inyección SQL. El ataque se puede ejecutar de forma…
AnalizadaMedia (6.9)0.53%—Kitsada8621 Digital Library Management System29/8/202417/6/2026
Se ha encontrado una vulnerabilidad en kitsada8621 Digital Library Management System 1.0. Se ha clasificado como problemática. La función afectada es JwtRefreshAuth del archivo middleware/jwt_refresh_token_middleware.go. La manipulación del argumento Authorization provoca una neutralización incorrecta de la salida de…
AplazadaCrítica (9.8)15%—Beijing Digital China Cloud Technology Dcme-320AI28/8/202417/6/2026
Beijing Digital China Cloud Technology Co., Ltd. DCME-320 v.7.4.12.60 tiene una vulnerabilidad de ejecución de comandos, que puede explotarse para obtener privilegios de administrador del dispositivo a través de la función getVar en el archivo code/function/system/tool/ping.php.
AnalizadaMedia (4.8)0.28%—Starkdigital WP Testimonial Widget26/8/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Stark Digital WP Testimonial Widget permite XSS Almacenado. Este problema afecta el widget de testimonios de WP: desde n/a hasta 3.1.
AnalizadaAlta (7.2)0.44%—Starkdigital WP Testimonial Widget26/8/202417/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Stark Digital WP Testimonial Widget. Este problema afecta el widget de testimonios de WP: desde n/a hasta 3.1.
AnalizadaBaja (2)0.13%—Logitech Options+25/8/202417/6/2026
Logitech Options+ en MacOS anterior a 1.72 permite a un atacante local inyectar una librería dinámica dentro del tiempo de ejecución de Options+ y abusar de los permisos otorgados por el usuario a Options+, como la cámara.
AnalizadaMedia (6.5)0.46%—Gitlab22/8/202417/6/2026
Se descubrió un problema de denegación de servicio (DoS) en GitLab CE/EE que afecta a todas las versiones anteriores a 17.1.6, 17.2 anterior a 17.2.4 y 17.3 anterior a 17.3.1. Podría ocurrir una denegación de servicio al importar un repositorio creado con fines malintencionados mediante el importador de GitHub.
AnalizadaMedia (6.4)0.36%—Gitlab22/8/202417/6/2026
Se descubrió un problema en GitLab EE que afecta a todas las versiones desde 17.0 a 17.1.6, 17.2 anterior a 17.2.4 y 17.3 anterior a 17.3.1, y permite a un atacante ejecutar comandos arbitrarios en la canalización de una víctima mediante inyección rápida.
AnalizadaMedia (6.5)0.37%—Gitlab22/8/202417/6/2026
Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde 8.2 anterior a 17.1.6, desde 17.2 anterior a 17.2.4 y desde 17.3 anterior a 17.3.1, lo que permite a un atacante crear una rama con la misma nombre como una etiqueta eliminada.
AnalizadaMedia (4.3)0.36%—Gitlab22/8/202417/6/2026
Se descubrió un problema en GitLab EE que afecta a todas las versiones desde 12.5 anteriores a 17.1.6, todas las versiones desde 17.2 anteriores a 17.2.4, todas las versiones desde 17.3 anteriores a 17.3.1. Bajo ciertas condiciones, es posible evitar la restricción de IP para grupos a través de GraphQL, permitiendo a…
AplazadaBaja (2.5)0.20%—GitoxideAI22/8/202417/6/2026
gitoxide Una implementación Rust pura, idiomática, sencilla, rápida y segura de Git. gitoxide-core, que proporciona la mayor parte de la funcionalidad subyacente de los comandos gix y ein, no neutraliza las nuevas líneas, los retrocesos ni los caracteres de control (incluidos aquellos que forman secuencias de escape…
ModificadaMedia (5.3)0.34%—Starkdigital WP Testimonial Widget21/8/202417/6/2026
El complemento WP Testimonial Widget para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función fnSaveTestimonailOrder en todas las versiones hasta la 3.0 incluida. Esto hace posible que atacantes no autenticados cambien el orden de los…
AnalizadaMedia (5.3)0.50%—Github Enterprise Server20/8/202417/6/2026
Se identificó una vulnerabilidad de autorización incorrecta en GitHub Enterprise Server, lo que permite a un atacante actualizar el título, los asignatarios y las etiquetas de cualquier problema dentro de un repositorio público. Esto sólo era explotable dentro de un repositorio público. Esta vulnerabilidad afectó a…
AnalizadaCrítica (9.5)1.5%—Github Enterprise Server20/8/202417/6/2026
Había una vulnerabilidad de ajuste de firma XML en GitHub Enterprise Server (GHES) al utilizar la autenticación SAML con proveedores de identidad específicos. Esta vulnerabilidad permitió a un atacante con acceso directo a la red de GitHub Enterprise Server falsificar una respuesta SAML para aprovisionar y/u obtener…
AnalizadaMedia (5.9)0.70%—Github Enterprise Server20/8/202417/6/2026
Se identificó una vulnerabilidad de autorización incorrecta en GitHub Enterprise Server que permitía una aplicación GitHub con solo contenido: lectura y pull_request_write: permisos de escritura para leer el contenido del problema dentro de un repositorio privado. Esto solo se podía explotar mediante el token de…
AnalizadaCrítica (9.8)0.74%—Webdigit Chatbot With Chatgpt20/8/202417/6/2026
El complemento Chatbot with ChatGPT de WordPress anterior a 2.4.5 no desinfecta ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios no autenticados al enviar mensajes al chatbot.
AnalizadaAlta (7.5)0.80%—Floraison Fugit19/8/202417/6/2026
fugit contiene herramientas de tiempo para flor y el grupo floraison. El analizador "natural" fugit, que convierte "todos los miércoles a las 5 p.m." en "0 17 * * 3", aceptó cualquier longitud de entrada y continuó intentando analizarla, sin regresar rápidamente, como se esperaba. La llamada de análisis podría…
AnalizadaMedia (6.1)0.41%—Webdigit Chatbot With Chatgpt19/8/202417/6/2026
El Chatbot con el complemento ChatGPT de WordPress anterior a 2.4.5 no desinfecta ni escapa a las entradas de los usuarios, lo que podría permitir a usuarios no autenticados realizar ataques de Cross-Site Scripting Almacenado contra administradores.
AnalizadaMedia (6.1)0.19%—Cyberfoxdigital Christmasify!12/8/202417/6/2026
El complemento Christmasify! para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 1.5.5 incluida. Esto se debe a que falta la validación nonce en la función 'opciones'. Esto hace posible que atacantes no autenticados modifiquen la configuración del complemento e inyecten scripts web…
AnalizadaBaja (3.1)0.38%—Awesomemotive Easy Digital Downloads12/8/202417/6/2026
El complemento Easy Digital Downloads – Sell Digital Files & Subscriptions (eCommerce Store + Payments Made Easy) para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor de texto del acuerdo en todas las versiones hasta la 3.3.2 incluida debido a una desinfección de entrada y un escape de…
AnalizadaMedia (4)0.35%—Awesomemotive Easy Digital Downloads12/8/202417/6/2026
El complemento Easy Digital Downloads – Sell Digital Files & Subscriptions (eCommerce Store + Payments Made Easy) para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor de la moneda en todas las versiones hasta la 3.3.2 incluida debido a una desinfección de entrada insuficiente y la…
AnalizadaMedia (6.5)0.45%—Gitlab8/8/202417/6/2026
Se descubrió una condición de denegación de servicio (DoS) en GitLab CE/EE que afecta a todas las versiones comenzando con 15.9 anterior a 17.0.6, 17.1 anterior a 17.1.4 y 17.2 anterior a 17.2.2. Es posible que un atacante provoque un retroceso catastrófico mientras analiza los resultados de Elasticsearch.