Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
2489 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 6.5% | 💥 Exploit | Blocksera Image Hover Effects | 15/12/2021 | 17/6/2026 | Una vulnerabilidad de actualización de opciones arbitrarias no autenticadas que conlleva a un compromiso total del sitio web detectada en el plugin Image Hover Effects Ultimate de WordPress (versiones anteriores a 9.6.1 incluyéndola) | |
| Modificada | Crítica (9.8) | 1.8% | — | Microsoft RAW Image Extension | 15/12/2021 | 17/6/2026 | Una vulnerabilidad de Ejecución de Código Remota en Web Media Extensions | |
| Modificada | Media (6.1) | 0.78% | — | Duogeek Simple Image Gallery | 14/12/2021 | 17/6/2026 | El plugin Simple Image Gallery de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro msg encontrado en el archivo ~/simple-image-gallery.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.0.6 incluyéndola | |
| Modificada | Media (6.1) | 0.83% | — | Cm-wp Auto Featured Image | 13/12/2021 | 17/6/2026 | El plugin Auto Featured Image (Auto Post Thumbnail) de WordPress versiones anteriores a 3.9.3 no sanea ni escapa del parámetro post_id antes de devolverlo a una página de administración dentro de un bloque JS, conllevando un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 0.70% | — | Imageboss | 23/11/2021 | 17/6/2026 | El plugin ImageBoss de WordPress versiones anteriores a 3.0.6, no sanea ni escapa de su configuración de Nombre de Fuente, que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Alta (7.5) | 4.9% | 💥 Exploit | Imagestowebp Project Images TO Webp | 23/11/2021 | 17/6/2026 | El plugin Images to WebP de WordPress versiones anteriores a 1.9, no comprueba ni sanea el parámetro tab antes de pasarlo a la función include(), que podría conllevar a un problema de Inclusión de Archivos Locales | |
| Modificada | Alta (8.1) | 0.54% | — | Imagestowebp Project Images TO Webp | 23/11/2021 | 17/6/2026 | El plugin Images to WebP de WordPress versiones anteriores a 1.9, no tiene comprobaciones de tipo CSRF cuando lleva a cabo algunas acciones administrativas, que podría resultar en una modificación de la configuración del plugin, a la denegación de servicio, así como a la conversión arbitraria de imágenes | |
| Modificada | Alta (7.8) | 6.0% | — | Imagemagick | 19/11/2021 | 17/6/2026 | Se ha encontrado un fallo en ImageMagick que no sanea correctamente ciertas entradas antes de utilizarlas para invocar procesos de conversión. Este defecto permite a un atacante crear una imagen especialmente diseñada que conduce a una vulnerabilidad de uso después de la liberación cuando es procesada por ImageMagick.… | |
| Modificada | Media (5) | 2.2% | — | Linuxfoundation Open Container Initiative Distribution SpecificationLinuxfoundation Open Container Initiative Image Format SpecificationFedoraproject Fedora | 17/11/2021 | 17/6/2026 | El proyecto OCI Distribution Spec define un protocolo API para facilitar y estandarizar la distribución de contenidos. En la versión 1.0.0 de OCI Distribution Specification y anteriores, se utilizaba únicamente la cabecera Content-Type para determinar el tipo de documento durante las operaciones push y pull. Los… | |
| Modificada | Media (6.1) | 0.83% | — | Androidbubbles WP Header Images | 8/11/2021 | 17/6/2026 | El plugin WP Header Images de WordPress versiones anteriores a 2.0.1, no sanea ni escapa del parámetro t antes de devolverlo a la página de configuración del plugin, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.5) | 0.52% | — | Image-processing Project Image-processing | 2/11/2021 | 17/6/2026 | Se ha detectado un problema en abhijitnathwani image-processing versión v0.1.0, que permite a atacantes locales causar una denegación de servicio por medio de un archivo de imagen diseñado | |
| Modificada | Media (4.3) | 0.79% | — | Imagesourcecontrol Image Source Control | 1/11/2021 | 17/6/2026 | El plugin Image Source Control de WordPress versiones anteriores a 2.3.1, permite a usuarios con un rol tan bajo como el de Contribuyente cambiar campos meta arbitrarios de entradas arbitrarias (incluso aquellas que no deberían poder editar) | |
| Modificada | Alta (7.1) | 1.5% | — | Nothings STB Image.hFedoraproject Fedora | 21/10/2021 | 17/6/2026 | Se ha detectado un problema en stb stb_image.h versión 2.27. El cargador de PNM interpretaba incorrectamente los archivos PGM de 16 bits como de 8 bits cuando los convertía a RGBA, conllevando a un desbordamiento del búfer cuando se reinterpreta posteriormente el resultado como un búfer de 16 bits. Un atacante podría… | |
| Modificada | Media (5.5) | 1.3% | — | Nothings STB Image.hFedoraproject FedoraDebian Linux | 21/10/2021 | 17/6/2026 | Se ha detectado un problema en stb stb_image.h versiones 1.33 hasta 2.27. El cargador HDR analizaba líneas de exploración RLE truncadas al final del archivo como una secuencia infinita de ejecuciones de longitud cero. Un atacante podría haber causado potencialmente una denegación de servicio en las aplicaciones usando… | |
| Modificada | Media (5.4) | 0.60% | — | Qnap Image2pdf | 1/10/2021 | 17/6/2026 | Se ha reportado de una vulnerabilidad de tipo cross-site scripting (XSS) que afecta al dispositivo QNAP que ejecuta Image2PDF. Si es explotado, esta vulnerabilidad permiten a atacantes remotos inyectar código malicioso. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de Image2PDF: Image2PDF 2.1.5… | |
| Modificada | Baja (3.6) | 0.35% | — | Imagemagick | 13/9/2021 | 17/6/2026 | ImageMagick es un software libre que se entrega como una distribución binaria lista para ser ejecutada o como un código fuente que se puede usar, copiar, modificar y distribuir tanto en aplicaciones abiertas como propietarias. En las versiones afectadas y en determinados casos, los archivos Postscript podían leerse y… | |
| Modificada | Crítica (9.8) | 1.5% | — | Simple Image Gallery WEB APP Project Simple Image Gallery WEB APP | 16/8/2021 | 17/6/2026 | Una carga de archivos no restringida en la aplicación web Simple Image Gallery, puede ser explotada para cargar una shell web y ejecutada para conseguir acceso no autorizado al servidor que aloja la aplicación web. | |
| Modificada | Alta (7.5) | 0.96% | — | Deferred Image Processing Project Deferred Image Processing | 13/8/2021 | 17/6/2026 | La extensión deferred_image_processing (también se conoce como Deferred image processing) versiones anteriores a 1.0.2 para TYPO3, permite una Denegación de Servicio por medio de la API FAL debido al consumo de disco /var/transient. | |
| Modificada | Media (6.1) | 2.3% | 💥 Exploit | Securimage-wp-fixed Project Securimage-wp-fixed | 11/8/2021 | 17/6/2026 | El plugin Securimage-WP-Fixed WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de $_SERVER["PHP_SELF"] en el archivo ~/securimage-wp.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 3.5.4 incluyéndola | |
| Modificada | Alta (8.1) | 0.73% | — | Acronis Cyber Protect CloudAcronis Cyber Protection AgentAcronis True Image | 5/8/2021 | 17/6/2026 | Acronis True Image anterior a versión 2021 Update 4 para Windows, Acronis True Image anterior a versión 2021 Update 5 para Mac, Acronis Agent anterior a la compilación 26653, Acronis Cyber Protect anterior a la compilación 27009, no implementaban la comprobación de certificados SSL | |
| Modificada | Alta (7.8) | 0.26% | — | Acronis True Image | 5/8/2021 | 17/6/2026 | Acronis True Image anterior a versión 2021 Update 4 para Windows, permitía la escalada de privilegios local debido al secuestro de DLL | |
| Modificada | Alta (7.8) | 0.24% | — | Acronis True Image | 5/8/2021 | 17/6/2026 | Acronis True Image anterior a versión 2021 Update 4 para Windows y Acronis True Image anterior a versión 2021 Update 5 para macOS, permitían que un atacante no autenticado (con capacidad de ejecución de código local) manipulara la API de microservicios | |
| Modificada | Alta (7.8) | 0.23% | — | Acronis True Image | 5/8/2021 | 17/6/2026 | Acronis True Image anterior a versión 2021 Update 4 para Windows permitía la escalada de privilegios local debido a la administración inapropiada de enlaces blandos (problema 2 de 2) | |
| Modificada | Alta (7.8) | 0.20% | — | Acronis True Image | 5/8/2021 | 17/6/2026 | Acronis True Image anterior a versión 2021 Update 5 para Windows permitía la escalada de privilegios local debido a los permisos no seguros de las carpetas | |
| Modificada | Alta (7.8) | 0.23% | — | Acronis True Image | 5/8/2021 | 17/6/2026 | Acronis True Image anterior a versión 2021 Update 4 para Windows permitía la escalada de privilegios local debido a la administración inapropiada de enlaces blandos (problema 1 de 2) |