Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1779 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 74% | 💥 Exploit | Automattic WP Super CacheBoldgrid W3 Total Cache | 12/2/2020 | 16/6/2026 | WordPress W3 Total Cache Plugin versión 0.9.2.8, presenta una Vulnerabilidad de Ejecución de Código PHP Remota. | |
| Modificada | Alta (7.5) | 0.93% | — | Secom Dr.id Access ControlSecom Dr.id Attendance System | 11/2/2020 | 17/6/2026 | TAIWAN SECOM CO., LTD., un sistema de Control de Acceso de Puerta y Administración de Asistencia de Personal, almacena la información de los usuarios mediante texto sin cifrar en la cookie, que divulga la contraseña a atacantes | |
| Modificada | Crítica (9.8) | 1.4% | — | Secom Dr.id Access ControlSecom Dr.id Attendance System | 11/2/2020 | 17/6/2026 | TAIWAN SECOM CO., LTD., un sistema de Control de Acceso de Puerta y Administración de Asistencia de Personal, contiene una vulnerabilidad de inyección SQL previa a la autenticación, lo que permite a atacantes inyectar un comando SQL específico | |
| Modificada | Media (5.3) | 1.2% | — | Secom Dr.id Access ControlSecom Dr.id Attendance System | 11/2/2020 | 17/6/2026 | TAIWAN SECOM CO., LTD., un sistema de Control de Acceso de Puerta y Administración de Asistencia de Personal, permite a atacantes enumerar y examinar la cuenta de usuario en el sistema | |
| Modificada | Alta (8.8) | 13% | 💥 Exploit | Automattic WP Super Cache | 7/2/2020 | 16/6/2026 | WordPress WP Super Cache Plugin versión 1.2, presenta una Ejecución de Código PHP Remota. | |
| Modificada | Media (6.1) | 1.5% | — | Automattic WP Super Cache | 7/2/2020 | 16/6/2026 | WordPress Super Cache Plugin versión 1.3, presenta una vulnerabilidad de tipo XSS. | |
| Modificada | Media (4.8) | 0.55% | — | Kronos WEB Time AND Attendance | 30/1/2020 | 17/6/2026 | En Kronos Web Time and Attendance (webTA) versiones 4.1.x y posteriores, versiones 4.x anteriores a 5.0, se presenta una vulnerabilidad de tipo XSS almacenado mediante la configuración del campo de entrada Application Banner de la página /ApplicationBanner como un administrador autenticado. | |
| Modificada | Alta (7.5) | 3.1% | 💥 Exploit | Kronos WEB Time AND Attendance | 30/1/2020 | 17/6/2026 | En Kronos Web Time and Attendance (webTA) versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, el servlet com.threeis.webta.H491delegate permite a un atacante con privilegios de Timekeeper o Supervisor alcanzar privilegios administrativos no autorizados dentro de la aplicación por medio de los parámetros… | |
| Modificada | Alta (8.8) | 1.1% | — | Kronos WEB Time AND Attendance | 30/1/2020 | 17/6/2026 | En Kronos Web Time and Attendance (webTA) versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, el servlet com.threeis.webta.H402editUser permite a un atacante con privilegios de Timekeeper, Master Timekeeper o HR Admin alcanzar privilegios administrativos no autorizados dentro de la aplicación por medio de… | |
| Modificada | Media (4.8) | 1.5% | 💥 Exploit | Kronos WEB Time AND Attendance | 30/1/2020 | 17/6/2026 | Una vulnerabilidad tipo XSS almacenado en Kronos Web Time and Attendance (webTA) afecta a las versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, por medio de múltiples campos de entrada (Login Message, Banner Message, y Password Instructions) del servlet com.threeis.webta.H261configMenu por medio de un… | |
| Modificada | Media (5.4) | 0.61% | — | Tibco Patterns - Search | 28/1/2020 | 17/6/2026 | El componente interfaz de usuario de TIBCO Patterns - Search de TIBCO Software Inc, contiene múltiples vulnerabilidades que teóricamente permiten a usuarios autenticados llevar a cabo ataques de tipo cross-site scripting (XSS) persistentes. Las versiones afectadas son TIBCO Patterns - Search de TIBCO Software Inc… | |
| Modificada | Alta (8.8) | 5.1% | — | Automattic W3 Super Cache | 26/12/2019 | 16/6/2026 | WordPress W3 Super Cache Plugin versiones anteriores a 1.3.2, contiene una vulnerabilidad de ejecución de código PHP que podría permitir a atacantes remotos inyectar código arbitrario. Este problema se presenta debido a una corrección incompleta para CVE-2013-2009. | |
| Modificada | Media (5.3) | 0.97% | — | Json Pattern Validator Project Json Pattern Validator | 2/12/2019 | 17/6/2026 | En jpv (también se conoce como Json Pattern Validator) versiones anteriores a 2.1.1, la función compareCommon() se puede omitir porque ciertos atributos internos pueden ser sobrescritos por medio de un nombre en conflicto, como es demostrado por 'constructor': {'name':'Array'}. Esto afecta a la función validate(). Por… | |
| Modificada | Alta (7.5) | 4.7% | 💥 PoC | Golang GODebian LinuxFedoraproject FedoraRedhat Developer Tools+7 | 24/10/2019 | 17/6/2026 | Go versiones anteriores a 1.12.11 y versiones 1.3.x anteriores a 1.13.2, puede entrar en pánico tras intentar procesar el tráfico de red que contiene una clave pública DSA no válida. Existen varios escenarios de ataque, tal y como el tráfico de un cliente hacia un servidor que comprueba los certificados del cliente. | |
| Modificada | Media (6.1) | 0.92% | — | Awesomemotive Easy Digital DownloadsEasydigitaldownloads Attach Accounts TO Orders | 23/10/2019 | 17/6/2026 | La extensión Attach Accounts to Orders de Easy Digital Downloads (EDD) para WordPress, como es usada con EDD versiones 1.8.x anteriores a 1.8.7, versiones 1.9.x anteriores a 1.9.10, versiones 2.0.x anteriores a 2.0.5, versiones 2.1.x anteriores a 2.1.11, versiones 2.2.x anteriores a 2.2.9, y versiones 2.3.x anteriores… | |
| Modificada | Media (6.1) | 0.92% | — | Awesomemotive Easy Digital DownloadsEasydigitaldownloads Lattice | 23/10/2019 | 17/6/2026 | El tema Lattice de Easy Digital Downloads (EDD) para WordPress, como es usada con EDD versiones 1.8.x anteriores a 1.8.7, versiones 1.9.x anteriores a 1.9.10, versiones 2.0.x anteriores a 2.0.5, versiones 2.1.x anteriores a 2.1.11, versiones 2.2.x anteriores a 2.2.9, y versiones 2.3.x anteriores a 2.3.7, presenta una… | |
| Modificada | Media (6.5) | 0.93% | — | Jenkins Mattermost Notification | 23/10/2019 | 17/6/2026 | En Jenkins Mattermost Notification Plugin versión 2.7.0 y anteriores, las URL de webhook almacenadas contienen un token secreto sin cifrar en su archivo de configuración global y archivos config.xml de trabajo en el maestro de Jenkins, donde pueden ser visualizados por parte de los usuarios con permiso de lectura… | |
| Modificada | Crítica (9.8) | 2.4% | — | Sizmic Plugmatter Optin Feature BOX | 7/10/2019 | 17/6/2026 | El plugin plugmatter-optin-feature-box-lite versiones anteriores a 2.0.14 para WordPress, presenta una inyección SQL por medio del parámetro pmfb_tid de wp-admin/admin-ajax.php?action=pmfb_mailchimp. | |
| Modificada | Crítica (9.8) | 2.2% | — | Sizmic Plugmatter Optin Feature BOX | 7/10/2019 | 17/6/2026 | El plugin plugmatter-optin-feature-box-lite versiones anteriores a 2.0.14 para WordPress, presenta una inyección SQL por medio del parámetro pmfb_tid de wp-admin/admin-ajax.php?action=pmfb_cc. | |
| Modificada | Crítica (9.8) | 1.5% | — | Gigastone Smart Battery A4 Firmware | 25/9/2019 | 17/6/2026 | Se detectó una interfaz de autenticación no segura en Smart Battery A4, un cargador portátil multifuncional, versión de firmware anterior a R1.7.9 (incluyéndola). Un atacante puede omitir la autenticación sin modificar el archivo del dispositivo y alcanzar el privilegio de administración de la página web. | |
| Modificada | Crítica (9.8) | 1.9% | — | Gigastone Smart Battery A4 Firmware | 25/9/2019 | 17/6/2026 | Una vulnerabilidad de control de acceso rota en Smart Battery A4, un cargador portátil multifuncional, versión de firmware anterior o igual a R1.7.9 permite a un atacante obtener / restablecer la contraseña del administrador sin ninguna autenticación. | |
| Modificada | Crítica (9.8) | 1.9% | — | Gigastone Smart Battery A2-25de Firmware | 25/9/2019 | 17/6/2026 | Se detectó una vulnerabilidad de omisión de autenticación en Smart Battery A2-25DE, un cargador portátil multifuncional, versión de firmware anterior a SECFS-2013-10-16-13: 42: 58-629c30ee-60c68be6 (incluyéndola) . Un atacante puede omitir la autenticación y alcanzar privilegios modificando la página de inicio de… | |
| Modificada | Media (6.1) | 0.98% | — | Attosoft Auto Thickbox Plus | 20/9/2019 | 17/6/2026 | El plugin auto-thickbox-plus versiones hasta 1.9 para WordPress, presenta una vulnerabilidad de tipo XSS de wp-content/plugins/auto-thickbox-plus/download.min.php?file=. | |
| Modificada | Media (6.1) | 0.97% | — | Netattingo Wp-whois-domain | 13/9/2019 | 17/6/2026 | El plugin wp-whois-domain versión 1.0.0 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro domain del archivo pages/func-whois.php. | |
| Modificada | Crítica (9.8) | 1.8% | — | Symphonyextensions Rich Text Formatter | 5/9/2019 | 17/6/2026 | La extensión Rich Text Formatter (Redactor) hasta la versión 1.1.1 para Symphony CMS tiene una vulnerabilidad de carga de archivos arbitrarios no autenticados en content.fileupload.php y content.imageupload.php. |