Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
2409 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.90% | — | Metagauss Profilegrid | 18/1/2022 | 17/6/2026 | El plugin ProfileGrid - User Profiles, Memberships, Groups and Communities de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a un escape insuficiente por medio de los parámetros pm_user_avatar y pm_cover_image encontrados en el archivo ~/admin/class-profile-magic-admin.php que… | |
| Modificada | Media (4.3) | 0.56% | — | M-files Server | 18/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo SSRF en los productos M-Files Server versiones anteriores a 22.1.11017.1, en una función de vista previa que permitía realizar consultas desde el servidor con determinados tipos de documentos que hacían referencia a entidades externas | |
| Modificada | Baja (2.3) | 0.25% | — | M-files Server | 18/1/2022 | 17/6/2026 | En el producto M-Files Server con versiones anteriores a 21.11.10775.0, al habilitar el registro de la autenticación federada en el registro de eventos escribía información confidencial en el registro. Los factores atenuantes son que el registro está deshabilitado por fallo | |
| Modificada | Crítica (9.8) | 1.1% | — | M-files ServerM-files WEB | 18/1/2022 | 17/6/2026 | Una falta de limitación de velocidad en los productos M-Files Server y M-Files Web versiones anteriores a 21.12.10873.0, en determinados tipos de cuentas de usuario permite una cantidad ilimitada de intentos y, por tanto, facilita un ataque de fuerza bruta de las cuentas de inicio de sesión | |
| Modificada | Alta (8.8) | 1.8% | — | IBM Filenet Content Manager | 17/1/2022 | 17/6/2026 | IBM FileNet Content Manager versiones 5.5.4, 5.5.6 y 5.5.7, podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema mediante el envío de una petición especialmente diseñada. IBM X-Force ID: 212346 | |
| Modificada | Alta (8.8) | 1.2% | — | Owncloud Files Antivirus | 15/1/2022 | 17/6/2026 | El componente files_antivirus versiones anteriores a 1.0.0 para ownCloud, maneja inapropiadamente el mecanismo de protección por el cual se supone que los archivos maliciosos (que han sido subidos a un recurso compartido público) son eliminados al ser detectados | |
| Modificada | Alta (7.2) | 2.1% | — | Owncloud Files Antivirus | 15/1/2022 | 17/6/2026 | El componente files_antivirus versiones anteriores a 1.0.0 para ownCloud, permite una inyección de comandos del Sistema Operativo por medio de la configuración de administración | |
| Modificada | Alta (7.5) | 0.81% | — | Qnap Qfile | 29/12/2021 | 17/6/2026 | Se ha informado de una vulnerabilidad de autenticación inapropiada que afecta a la aplicación Qfile de Android. Si es explotado, esta vulnerabilidad permite a atacantes comprometer la aplicación y acceder a la información. Ya hemos corregido esta vulnerabilidad en las siguientes versiones de Qfile: Qfile 3.0.0.1105 y… | |
| Modificada | Crítica (9.8) | 1.3% | — | Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+5 | 28/12/2021 | 17/6/2026 | Un atacante puede obtener las credenciales de usuario de servidores de archivos, repositorios de copias de seguridad o archivos ZLD guardados en tarjetas SD. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado | |
| Modificada | Crítica (9.8) | 1.3% | — | Idec Data File ManagerIdec WindeditIdec WindldrIdec Microsmart Plus Fc6b Firmware+5 | 28/12/2021 | 17/6/2026 | Un atacante puede obtener las credenciales de usuario de la comunicación entre el PLC y el software. Como resultado, el programa de usuario del PLC puede ser cargado, alterado y/o descargado | |
| Modificada | Alta (7.5) | 0.59% | — | Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+1 | 24/12/2021 | 17/6/2026 | Una vulnerabilidad de almacenamiento de texto plano de una contraseña en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones v8.19.1 y anteriores, WindEDIT Lite versiones… | |
| Modificada | Alta (7.6) | 0.39% | — | Idec Microsmart Fc6a FirmwareIdec Microsmart Plus Fc6a FirmwareIdec Data File ManagerIdec Windedit+1 | 24/12/2021 | 17/6/2026 | Una vulnerabilidad de transporte de credenciales sin protección en los PLC de IDEC (módulo de CPU MICROSmart All-in-One de la serie FC6A versiones v2.32 y anteriores, módulo de CPU MICROSmart Plus de la serie FC6A versiones v1.91 y anteriores, WindLDR versiones 8.19.1 y anteriores, WindEDIT Lite versiones v1.3.1 y… | |
| Modificada | Media (5.9) | 100% | 💥 PoC | Apache Log4jNetapp Cloud ManagerDebian LinuxSonicwall Email Security+112 | 18/12/2021 | 25/8/2026 | Apache Log4j2 versiones 2.0-alpha1 hasta 2.16.0 (excluyendo las versiones 2.12.3 y 2.3.1) no protegían de la recursión no controlada de las búsquedas autorreferenciales. Esto permite a un atacante con control sobre los datos de Thread Context Map causar una denegación de servicio cuando es interpretada una cadena… | |
| Modificada | Alta (8.8) | 1.8% | — | Unisharp Laravel-filemanager | 17/12/2021 | 17/6/2026 | Esto afecta al paquete unisharp/laravel-filemanager desde la versión 0.0.0. La función upload() no comprueba suficientemente el tipo de archivo cuando es cargado. Un atacante puede ser capaz de reproducir los siguientes pasos: - Instalar un paquete con una aplicación web Laravel. - Navegar a la ventana de subida -… | |
| Modificada | Media (5.9) | 0.99% | — | Seafile Server | 14/12/2021 | 17/6/2026 | Seafile es un sistema de almacenamiento en la nube de código abierto. En el protocolo de sincronización de archivos de Seafile es usado un token de sincronización para autorizar el acceso a los datos de la biblioteca. Para mejorar el rendimiento, el token es almacenado en la memoria del servidor Seaf. Al recibir un… | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no escapa del parámetro data de la acción AJAX pp_get_forms_by_builder_type antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.0% | — | Profilepress User Registration, Login Form, User Profile & Membership | 13/12/2021 | 17/6/2026 | El plugin User Registration, Login Form, User Profile & Membership de WordPress versiones anteriores a 3.2.3, no sanea ni escapa del parámetro ppress_cc_data antes de devolverlo en un atributo de una página del panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.83% | — | Profilepress Loginwp | 6/12/2021 | 17/6/2026 | El plugin LoginWP de WordPress (anteriormente Peter's Login Redirect) versiones anteriores a 3.0.0.5, no sanea y escapa de los parámetros rul_login_url y rul_logout_url antes de devolverlos en atributos en una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.5) | 2.9% | — | M-files WEB | 5/12/2021 | 17/6/2026 | ** EN DISPUTA ** M-Files Web antes de la versión 20.10.9524.1 permite una denegación de servicio a través de rangos superpuestos (en peticiones HTTP con cabeceras Range o Request-Range manipuladas). NOTA: esto se cuestiona porque el comportamiento de los rangos es responsabilidad del servidor web, no de la aplicación… | |
| Modificada | Media (5.5) | 1.2% | — | Claris Filemaker PROClaris Filemaker Server | 22/11/2021 | 17/6/2026 | Un problema de tipo XML External Entity en Claris FileMaker Pro y Server (incluido WebDirect) versiones anteriores a 19.4.1, permite a un atacante remoto revelar archivos locales por medio de un documento XML/Excel diseñado y llevar a cabo ataques de tipo server-side request forgery | |
| Modificada | Alta (7.8) | 0.21% | — | Intel Vtune Profiler | 17/11/2021 | 17/6/2026 | Unos permisos predeterminados incorrectos en el instalador de software para el Intel(R) VTune(TM) Profiler versiones anteriores a 2021.3.0, pueden permitir a un usuario autenticado habilitar potencialmente una escalada de privilegios por medio de un acceso local. | |
| Modificada | Media (4.8) | 0.67% | — | Tammersoft Shared Files | 17/11/2021 | 17/6/2026 | El plugin Shared Files de WordPress versiones anteriores a 1.6.61, no sanea ni escapa de la configuración del texto del contador de descargas, que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Alta (8.8) | 3.8% | — | Liquidfiles | 11/11/2021 | 17/6/2026 | LiquidFiles versiones anteriores a 3.6.3, permite a atacantes remotos elevar sus privilegios de Admin (o User Admin) a Sysadmin | |
| Modificada | Alta (7.5) | 1.3% | — | M-files WEB | 28/10/2021 | 17/6/2026 | En el producto M-Files Web con versiones anteriores a 20.10.9524.1 y 20.10.9445.0, un atacante remoto podría usar un fallo para obtener acceso no autenticado a la información de la clave de licencia de componentes de terceros en el servidor | |
| Modificada | Media (6.1) | 0.73% | — | Swiftfiletransfer Swift File Transfer | 22/10/2021 | 17/6/2026 | Se ha detectado que Swift File Transfer Mobile versión v1.1.2, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro devicename que permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada introducida como el propio nombre del dispositivo |