Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

2807 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.1%—MediawikiFedoraproject Fedora2/7/202217/6/2026
Se ha descubierto un problema en MediaWiki versiones anteriores a 1.37.3 y en versiones 1.38.x anteriores a 1.38.1. El contributions-title, usa en Special:Contributions, es usadao como título de la página sin escapar. Por lo tanto, en una configuración no predeterminada donde un nombre de usuario contiene entidades…
ModificadaMedia (6.1)1.1%—MediawikiFedoraproject Fedora2/7/202217/6/2026
Se ha detectado un problema en MediaWiki versiones anteriores a 1.35.7, 1.36.x y 1.37.x anteriores a 1.37.3, y 1.38.x anteriores a 1.38.1. Un ataque de tipo XSS puede ocurrir en configuraciones que permiten una carga útil de JavaScript en un nombre de usuario. Tras la creación de la cuenta, cuando es establecido el…
ModificadaAlta (7.5)1.3%—Mediawiki28/6/202217/6/2026
Se ha detectado un problema en MediaWiki versiones hasta 1.38.1. La longitud del lema de un lexema de Wikibase está actualmente limitada a mil caracteres. Desafortunadamente, esta longitud no es comprobada, lo que permite crear lexemas mucho más grandes, lo que introduce varios vectores de ataque de denegación de…
ModificadaMedia (4.8)0.51%—Maianmedia Maianaffiliate16/6/202217/6/2026
Una vulnerabilidad de inyección de código PHP en MaianAffiliate versión v.1.0, permite a un atacante autenticado conseguir RCE mediante el panel de administración de MaianAffiliate
ModificadaMedia (5.4)0.74%—Maianmedia Maianaffiliate16/6/202217/6/2026
Una vulnerabilidad de tipo XSS almacenado en MaianAffiliate versión v.1.0, permite a un atacante autenticado la ejecución de código JavaScript arbitrario en el contexto de usuarios autenticados y no autenticados mediante el panel de administración de MaianAffiliate
ModificadaMedia (4.3)0.58%—Zoom On-premise Meeting Connector Multimedia Router15/6/202217/6/2026
Zooms On-Premise Meeting Connector MMR versiones anteriores a 4.8.113.20220526, no comprueba correctamente los permisos de los asistentes a las reuniones de Zoom. Como resultado, un actor de la amenaza en la sala de espera de Zooms puede unirse a la reunión sin el consentimiento del anfitrión
ModificadaAlta (7.8)2.0%—Adobe Media Encoder15/6/202217/6/2026
Adobe Media Encoder versiones 22.0, 15.4.2 (y anteriores), están afectadas por una vulnerabilidad de corrupción de memoria. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr la ejecución de código arbitrario en el contexto del usuario actual. Una explotación de este problema requiere la…
ModificadaMedia (6.5)0.79%—Maykinmedia Open Forms13/6/202217/6/2026
Open Forms es una aplicación para crear y publicar formularios inteligentes. Open Forms admite la carga de archivos como uno de los tipos de campo del formulario. Estos campos pueden configurarse para que los usuarios finales sólo puedan cargar determinadas extensiones de archivo (por ejemplo, sólo PDF / Excel / ...).…
ModificadaAlta (7.8)2.0%—Adobe Media Encoder13/6/202217/6/2026
Adobe Media Encoder versión 15.4 (y las anteriores) están afectadas por una vulnerabilidad de corrupción de memoria. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr la ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción del usuario para explotar…
ModificadaAlta (7.8)1.9%—Adobe Media Encoder13/6/202217/6/2026
Adobe Media Encoder versión 15.4 (y las anteriores), están afectadas por una vulnerabilidad de corrupción de memoria. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr la ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción del usuario para explotar…
ModificadaMedia (6.1)0.70%—Maykinmedia Open Forms13/6/202217/6/2026
Open Forms es una aplicación para crear y publicar formularios inteligentes. En versiones anteriores a 1.0.9 y 1.1.1, la página de consentimiento de cookies en Open Forms contiene un redireccionamiento abierto al inyectar un parámetro de cadena de consulta "referer" y no comprender el valor. Un actor malicioso es…
ModificadaCrítica (9.8)1.5%—Egavilanmedia Expense Management System2/6/202217/6/2026
EGavilan Media Expense-Management-System versión 1.0, es vulnerable a una Inyección SQL por medio del archivo /expense_action.php. Esto permite a un atacante remoto comprometer la base de datos SQL de la aplicación
ModificadaCrítica (9.8)1.3%—Egavilanmedia User Registration AND Login System With Admin Panel2/6/202217/6/2026
EGavilan Media User-Registration-and-Login-System-With-Admin-Panel versión 1.0, es vulnerable a una Inyección SQL por medio de profile_action - update_user. Esto permite a un atacante remoto comprometer la base de datos SQL de la aplicación
ModificadaAlta (7.5)2.9%—Linux KernelNetapp Active IQ Unified ManagerNetapp Cloud Volumes Ontap MediatorNetapp E-series Santricity OS Controller+1325/5/202217/6/2026
Se ha detectado un problema en el Kernel de Linux de la 4.18 a 4.19, una actualización inapropiada de la referencia sock en el paso TCP puede conllevar a una pérdida de memoria/netns, que puede ser usada por clientes remotos
ModificadaMedia (6.5)3.0%💥 ExploitExternal Media Without Import Project External Media Without Import16/5/202217/6/2026
El plugin External Media without Import de WordPress versiones hasta 1.1.2, no presenta ninguna autorización y no asegura que los medios añadidos por medio de URLs sean medios externos, lo que podría permitir a cualquier usuario autenticado, como el suscriptor, llevar a cabo ataques de tipo SSRF ciegos
ModificadaMedia (4.8)0.88%💥 ExploitCodeasily Gmedia Gallery16/5/202217/6/2026
El plugin Gmedia Photo Gallery de WordPress versiones anteriores a 1.20.0, no sanea ni escapa del nombre del álbum antes de mostrarlo en las páginas/posts con una inserción de medios, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting…
ModificadaMedia (6.1)0.71%—RSS FOR Mediawiki2/5/202217/6/2026
La extensión RSS versiones anteriores a 29-04-2022 para MediaWiki permite un ataque de tipo XSS por medio de un elemento rss (si el feed está en $wgRSSUrlWhitelist y $wgRSSAllowLinkTag es true)
ModificadaAlta (7.5)1.4%—Mediawiki30/4/202217/6/2026
Se ha detectado un problema en MediaWiki versiones hasta 1.37.2. La extensión SecurePoll permite un filtrado porque es admitida una ordenación por marca de tiempo
ModificadaCrítica (9.8)1.8%—Allmediaserver29/4/202217/6/2026
ALLMediaServer versión 1.6, es vulnerable a un desbordamiento del búfer por medio del archivo MediaServer.exe
ModificadaMedia (6.1)0.67%—Mediawiki29/4/202217/6/2026
El skin Nimbus para MediaWiki versiones hasta 1.37.2 (anteriores a 6f9c8fb868345701d9544a54d9752515aace39df) permite un uso de XSS en los mensajes de los enlaces Advertise
ModificadaCrítica (9.8)1.3%—Mediawiki29/4/202217/6/2026
El módulo admin API en la extensión QuizGame para MediaWiki versiones hasta 1.37.2 (anteriores a 665e33a68f6fa1167df99c0aa18ed0157cdf9f66) omite una comprobación para el usuario quizadmin
ModificadaMedia (4.3)0.38%—Mediawiki29/4/202217/6/2026
La extensión FanBoxes para MediaWiki versiones hasta 1.37.2 (antes de 027ffb0b9d6fe0d823810cf03f5b562a212162d4) permite un ataque de tipo CSRF de Special:UserBoxes
ModificadaCrítica (9.8)17%—Mediawiki29/4/202217/6/2026
La extensión SemanticDrilldown para MediaWiki versiones hasta 1.37.2 (anteriores a e688bdba6434591b5dff689a45e4d53459954773) permite una inyección SQL con determinadas restricciones "-" y "_"
ModificadaMedia (4.3)0.35%—Mediawiki29/4/202217/6/2026
La extensión Private Domains para MediaWiki versiones hasta 1.37.2, (anteriores a 1ad65d4c1c199b375ea80988d99ab51ae068f766) permite una vulnerabilidad de tipo CSRF para la edición de páginas que almacenan la configuración de la extensión. El atacante debe lanzar una petición POST a Special:PrivateDomains
ModificadaMedia (4.8)3.1%—Kreaturamedia Layerslider25/4/202217/6/2026
El plugin LayerSlider de WordPress versiones anteriores a 7.1.2, no sanea ni escapa del slug del proyecto antes de devolverlo a varios lugares, lo que podría permitir a usuarios muy privilegiados, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la función unfiltered_html no…