Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
3695 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (2.5) | 0.24% | — | Gitoxide Gix-pathAI | 2/9/2024 | 17/6/2026 | gix-path es un paquete del proyecto gitoxide que se ocupa de las rutas de Git y sus conversiones. `gix-path` ejecuta `git` para encontrar la ruta de un archivo de configuración que pertenece a la instalación de `git`, pero trata por error la configuración del repositorio local como de todo el sistema si no se… | |
| Modificada | Alta (7.5) | 3.2% | 💥 Exploit | Github Actions/artifactGithub Actions Toolkit | 2/9/2024 | 17/6/2026 | acciones/artifact es el kit de herramientas de GitHub para desarrollar acciones de GitHub. Las versiones de `actions/artifact` anteriores a la 2.1.7 son vulnerables a la escritura arbitraria de archivos cuando se usa `downloadArtifactInternal`, `downloadArtifactPublic` o `streamExtractExternal` para extraer un… | |
| Analizada | Crítica (9.8) | 2.6% | 💥 Exploit | Awesomemotive Easy Digital Downloads | 29/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Easy Digital Downloads permite la inyección SQL. Este problema afecta a Easy Digital Downloads: desde n/a hasta 3.2.12. | |
| Analizada | Media (6.9) | 0.76% | — | Gitapp Dingfanzu | 29/8/2024 | 17/6/2026 | Se encontró una vulnerabilidad en dingfanzu CMS hasta 29d67d9044f6f93378e6eb6ff92272217ff7225c. Se ha declarado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /ajax/checkin.php. La manipulación del argumento username provoca una inyección SQL. El ataque se puede ejecutar de forma… | |
| Analizada | Media (6.9) | 0.53% | — | Kitsada8621 Digital Library Management System | 29/8/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en kitsada8621 Digital Library Management System 1.0. Se ha clasificado como problemática. La función afectada es JwtRefreshAuth del archivo middleware/jwt_refresh_token_middleware.go. La manipulación del argumento Authorization provoca una neutralización incorrecta de la salida de… | |
| Aplazada | Crítica (9.8) | 15% | — | Beijing Digital China Cloud Technology Dcme-320AI | 28/8/2024 | 17/6/2026 | Beijing Digital China Cloud Technology Co., Ltd. DCME-320 v.7.4.12.60 tiene una vulnerabilidad de ejecución de comandos, que puede explotarse para obtener privilegios de administrador del dispositivo a través de la función getVar en el archivo code/function/system/tool/ping.php. | |
| Analizada | Media (4.8) | 0.28% | — | Starkdigital WP Testimonial Widget | 26/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Stark Digital WP Testimonial Widget permite XSS Almacenado. Este problema afecta el widget de testimonios de WP: desde n/a hasta 3.1. | |
| Analizada | Alta (7.2) | 0.44% | — | Starkdigital WP Testimonial Widget | 26/8/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Stark Digital WP Testimonial Widget. Este problema afecta el widget de testimonios de WP: desde n/a hasta 3.1. | |
| Analizada | Baja (2) | 0.13% | — | Logitech Options+ | 25/8/2024 | 17/6/2026 | Logitech Options+ en MacOS anterior a 1.72 permite a un atacante local inyectar una librería dinámica dentro del tiempo de ejecución de Options+ y abusar de los permisos otorgados por el usuario a Options+, como la cámara. | |
| Analizada | Media (6.5) | 0.46% | — | Gitlab | 22/8/2024 | 17/6/2026 | Se descubrió un problema de denegación de servicio (DoS) en GitLab CE/EE que afecta a todas las versiones anteriores a 17.1.6, 17.2 anterior a 17.2.4 y 17.3 anterior a 17.3.1. Podría ocurrir una denegación de servicio al importar un repositorio creado con fines malintencionados mediante el importador de GitHub. | |
| Analizada | Media (6.4) | 0.36% | — | Gitlab | 22/8/2024 | 17/6/2026 | Se descubrió un problema en GitLab EE que afecta a todas las versiones desde 17.0 a 17.1.6, 17.2 anterior a 17.2.4 y 17.3 anterior a 17.3.1, y permite a un atacante ejecutar comandos arbitrarios en la canalización de una víctima mediante inyección rápida. | |
| Analizada | Media (6.5) | 0.37% | — | Gitlab | 22/8/2024 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde 8.2 anterior a 17.1.6, desde 17.2 anterior a 17.2.4 y desde 17.3 anterior a 17.3.1, lo que permite a un atacante crear una rama con la misma nombre como una etiqueta eliminada. | |
| Analizada | Media (4.3) | 0.36% | — | Gitlab | 22/8/2024 | 17/6/2026 | Se descubrió un problema en GitLab EE que afecta a todas las versiones desde 12.5 anteriores a 17.1.6, todas las versiones desde 17.2 anteriores a 17.2.4, todas las versiones desde 17.3 anteriores a 17.3.1. Bajo ciertas condiciones, es posible evitar la restricción de IP para grupos a través de GraphQL, permitiendo a… | |
| Aplazada | Baja (2.5) | 0.20% | — | GitoxideAI | 22/8/2024 | 17/6/2026 | gitoxide Una implementación Rust pura, idiomática, sencilla, rápida y segura de Git. gitoxide-core, que proporciona la mayor parte de la funcionalidad subyacente de los comandos gix y ein, no neutraliza las nuevas líneas, los retrocesos ni los caracteres de control (incluidos aquellos que forman secuencias de escape… | |
| Modificada | Media (5.3) | 0.34% | — | Starkdigital WP Testimonial Widget | 21/8/2024 | 17/6/2026 | El complemento WP Testimonial Widget para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función fnSaveTestimonailOrder en todas las versiones hasta la 3.0 incluida. Esto hace posible que atacantes no autenticados cambien el orden de los… | |
| Analizada | Media (5.3) | 0.50% | — | Github Enterprise Server | 20/8/2024 | 17/6/2026 | Se identificó una vulnerabilidad de autorización incorrecta en GitHub Enterprise Server, lo que permite a un atacante actualizar el título, los asignatarios y las etiquetas de cualquier problema dentro de un repositorio público. Esto sólo era explotable dentro de un repositorio público. Esta vulnerabilidad afectó a… | |
| Analizada | Crítica (9.5) | 1.5% | — | Github Enterprise Server | 20/8/2024 | 17/6/2026 | Había una vulnerabilidad de ajuste de firma XML en GitHub Enterprise Server (GHES) al utilizar la autenticación SAML con proveedores de identidad específicos. Esta vulnerabilidad permitió a un atacante con acceso directo a la red de GitHub Enterprise Server falsificar una respuesta SAML para aprovisionar y/u obtener… | |
| Analizada | Media (5.9) | 0.70% | — | Github Enterprise Server | 20/8/2024 | 17/6/2026 | Se identificó una vulnerabilidad de autorización incorrecta en GitHub Enterprise Server que permitía una aplicación GitHub con solo contenido: lectura y pull_request_write: permisos de escritura para leer el contenido del problema dentro de un repositorio privado. Esto solo se podía explotar mediante el token de… | |
| Analizada | Crítica (9.8) | 0.74% | — | Webdigit Chatbot With Chatgpt | 20/8/2024 | 17/6/2026 | El complemento Chatbot with ChatGPT de WordPress anterior a 2.4.5 no desinfecta ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios no autenticados al enviar mensajes al chatbot. | |
| Analizada | Alta (7.5) | 0.80% | — | Floraison Fugit | 19/8/2024 | 17/6/2026 | fugit contiene herramientas de tiempo para flor y el grupo floraison. El analizador "natural" fugit, que convierte "todos los miércoles a las 5 p.m." en "0 17 * * 3", aceptó cualquier longitud de entrada y continuó intentando analizarla, sin regresar rápidamente, como se esperaba. La llamada de análisis podría… | |
| Analizada | Media (6.1) | 0.41% | — | Webdigit Chatbot With Chatgpt | 19/8/2024 | 17/6/2026 | El Chatbot con el complemento ChatGPT de WordPress anterior a 2.4.5 no desinfecta ni escapa a las entradas de los usuarios, lo que podría permitir a usuarios no autenticados realizar ataques de Cross-Site Scripting Almacenado contra administradores. | |
| Analizada | Media (6.1) | 0.19% | — | Cyberfoxdigital Christmasify! | 12/8/2024 | 17/6/2026 | El complemento Christmasify! para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 1.5.5 incluida. Esto se debe a que falta la validación nonce en la función 'opciones'. Esto hace posible que atacantes no autenticados modifiquen la configuración del complemento e inyecten scripts web… | |
| Analizada | Baja (3.1) | 0.38% | — | Awesomemotive Easy Digital Downloads | 12/8/2024 | 17/6/2026 | El complemento Easy Digital Downloads – Sell Digital Files & Subscriptions (eCommerce Store + Payments Made Easy) para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor de texto del acuerdo en todas las versiones hasta la 3.3.2 incluida debido a una desinfección de entrada y un escape de… | |
| Analizada | Media (4) | 0.35% | — | Awesomemotive Easy Digital Downloads | 12/8/2024 | 17/6/2026 | El complemento Easy Digital Downloads – Sell Digital Files & Subscriptions (eCommerce Store + Payments Made Easy) para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor de la moneda en todas las versiones hasta la 3.3.2 incluida debido a una desinfección de entrada insuficiente y la… | |
| Analizada | Media (6.5) | 0.45% | — | Gitlab | 8/8/2024 | 17/6/2026 | Se descubrió una condición de denegación de servicio (DoS) en GitLab CE/EE que afecta a todas las versiones comenzando con 15.9 anterior a 17.0.6, 17.1 anterior a 17.1.4 y 17.2 anterior a 17.2.2. Es posible que un atacante provoque un retroceso catastrófico mientras analiza los resultados de Elasticsearch. |