Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3325 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.18% | — | ARM 5TH GEN GPU Architecture Kernel DriverARM Bifrost GPU Kernel DriverARM Valhall GPU Kernel Driver | 5/2/2024 | 17/6/2026 | Vulnerabilidad de escritura fuera de los límites en Arm Ltd Bifrost GPU Kernel Driver, Arm Ltd Valhall GPU Kernel Driver, Arm Ltd Arm 5th Gen GPU Architecture Kernel Driver permite a un usuario local sin privilegios realizar operaciones de procesamiento de memoria GPU inadecuadas. Dependiendo de la configuración del… | |
| Modificada | Media (5.5) | 0.36% | — | Munsoft Easy Archive Recovery | 2/2/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Munsoft Easy Archive Recovery 2.0 y clasificada como problemática. Esta vulnerabilidad afecta a un código desconocido del componente Registration Key Handler. La manipulación conduce a la denegación del servicio. Un ataque debe abordarse localmente. El exploit ha sido divulgado al… | |
| Modificada | Alta (7.8) | 0.22% | — | Eptura Archibus | 2/2/2024 | 17/6/2026 | Se descubrió un problema en la aplicación Archibus 4.0.3 para iOS. Utiliza una base de datos local que se sincroniza con una instancia del servidor central web cada vez que se abre la aplicación o cuando se utiliza el botón de actualización. Hay una inyección de SQL en la función de búsqueda de solicitudes de trabajo… | |
| Modificada | Crítica (9.8) | 0.63% | — | Sparxsystems Enterprise Architect | 31/1/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en Enterprise Architect 16.0.1605 de 32 bits permite a atacantes ejecutar comandos SQL arbitrarios a través del parámetro Find en el cuadro de diálogo Select Classifier. | |
| Modificada | Media (6.1) | 0.33% | — | Dontdream BP Profile Search | 31/1/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('cross-site Scripting') en Andrea Tarantini BP Profile Search permite XSS reflejado. Este problema afecta a BP Profile Search: desde n/a hasta 5.5. | |
| Modificada | Alta (8.8) | 0.21% | — | Marcomilesi Browser Theme Color | 31/1/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Marco Milesi Browser Theme Color. Este problema afecta a Browser Theme Color: desde n/a hasta 1.3. | |
| Modificada | Crítica (9.8) | 0.63% | — | Ukrsolution Barcode Scanner AND Inventory Manager | 24/1/2024 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en UkrSolution Barcode Scanner y Inventory Manager. Este problema afecta a Barcode Scanner y Inventory Manager: desde n/a hasta 1.5.1. | |
| Modificada | Media (6.1) | 0.64% | — | Benbusby Whoogle Search | 23/1/2024 | 17/6/2026 | Whoogle Search es un metabuscador autohospedado. En las versiones 0.8.3 y anteriores, el método `element` en `app/routes.py` no valida las variables `src_type` y `element_url` controladas por el usuario y las pasa al método `send` que envía un `GET `solicitud en las líneas 339-343 en `requests.py`. El contenido… | |
| Modificada | Crítica (9.8) | 0.99% | — | Benbusby Whoogle Search | 23/1/2024 | 17/6/2026 | Whoogle Search es un metabuscador autohospedado. En las versiones 0.8.3 y anteriores, el punto final `window` no desinfecta la entrada proporcionada por el usuario desde la variable `location` y la pasa al método `send` que envía una solicitud `GET` en las líneas 339-343 en `request .py`, lo que conduce a server-side… | |
| Modificada | Media (5.3) | 0.76% | — | Benbusby Whoogle Search | 23/1/2024 | 17/6/2026 | Whoogle Search es un metabuscador autohospedado. Las versiones 0.8.3 y anteriores tienen una vulnerabilidad de escritura de archivos limitada cuando las opciones de configuración en Whoogle están habilitadas. La función `config` en `app/routes.py` no valida la variable `name` controlada por el usuario en la línea 447… | |
| Modificada | Crítica (9.8) | 1.0% | — | Benbusby Whoogle Search | 23/1/2024 | 17/6/2026 | Whoogle Search es un metabuscador autohospedado. En versiones anteriores a la 0.8.4, el método `element` en `app/routes.py` no valida las variables `src_type` y `element_url` controladas por el usuario y las pasa al método `send` que envía una solicitud GET. en las líneas 339-343 en `request.py`, lo que conduce a… | |
| Modificada | Crítica (9.8) | 1.00% | — | Millionclues Admin CSS MUDeano AMP ToolboxUnihost Confirm DataAgence-press CSS Adder+11 | 19/1/2024 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) en Montonio Montonio para WooCommerce, Wpopal Funciones principales de Wpopal, AMO para WP – Gestión de membresía ArcStone wp-amo, Long Watch Studio WooVirtualWallet – Una billetera virtual para WooCommerce, Long Watch Studio WooVIP – Complemento de membresía para… | |
| Modificada | Crítica (9.8) | 0.52% | — | Sunnytoo Stblogsearch | 19/1/2024 | 17/6/2026 | Se descubrió que SunnyToo stblogsearch hasta v1.0.0 contiene una vulnerabilidad de inyección SQL a través del componente StBlogSearchClass::prepareSearch. | |
| Modificada | Media (6.1) | 0.27% | — | Marcorulicke Coru Lfmember | 16/1/2024 | 17/6/2026 | El complemento de WordPress Coru LFMember hasta la versión 1.0.2 no tiene verificación CSRF cuando se agrega un nuevo juego, y carece de sanitización, además de escapar en su configuración, lo que permite al atacante hacer que un administrador que haya iniciado sesión agregue un juego arbitrario con payloads XSS. | |
| Modificada | Media (5.4) | 0.43% | — | Yukimichi Simple Sort&search | 16/1/2024 | 17/6/2026 | El complemento de WordPress simple sort&search hasta la versión 0.0.3 no garantiza que el parámetro indexurl de los códigos cortos "category_sims", "order_sims", "orderby_sims", "period_sims" y "tag_sims" utilicen protocolos de URL permitidos, lo que puede conducir a cross site scripting almacenado por parte de… | |
| Modificada | Media (6.1) | 0.47% | — | Advanced-woo-search Advanced WOO Search | 13/1/2024 | 17/6/2026 | El complemento Advanced Woo Search para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro search en todas las versiones hasta la 2.96 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web… | |
| Modificada | Media (6.5) | 0.51% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | Un problema de control de acceso en QStar Archive Solutions Release RELEASE_3-0 Build 7 Patch 0 permite a atacantes no autenticados desactivar arbitrariamente el servicio SMB en la instancia Qstar de una víctima ejecutando un comando específico en un enlace. | |
| Modificada | Alta (7.5) | 0.55% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | Un problema de control de acceso en QStar Archive Solutions Release RELEASE_3-0 Build 7 Patch 0 permite a atacantes no autenticados ajustar arbitrariamente configuraciones SMB confidenciales en el servidor QStar. | |
| Modificada | Media (5.4) | 0.35% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | Una vulnerabilidad de cross site scripting (XSS) reflejado autenticada en QStar Archive Solutions Release RELEASE_3-0 Build 7 permite a los atacantes ejecutar javascript arbitrario en el navegador de una víctima a través de un enlace manipulado. | |
| Modificada | Media (6.1) | 0.41% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | Una vulnerabilidad de cross site scripting (XSS) reflejado no autenticada en QStar Archive Solutions Release RELEASE_3-0 Build 7 permite a los atacantes ejecutar javascript arbitrario en el navegador de una víctima a través de un enlace manipulado. | |
| Modificada | Alta (8.8) | 1.5% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | Una vulnerabilidad de ejecución remota de código autenticado en QStar Archive Solutions Release RELEASE_3-0 Build 7 Patch 0 permite a los atacantes ejecutar comandos de forma arbitraria. | |
| Modificada | Alta (7.5) | 0.65% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | El control de acceso incorrecto en QStar Archive Solutions Release RELEASE_3-0 Build 7 Patch 0 permite a atacantes no autenticados obtener copias de seguridad del sistema y otra información confidencial del QStar Server. | |
| Modificada | Media (6.1) | 0.38% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | Se descubrió que QStar Archive Solutions Release RELEASE_3-0 Build 7 Patch 0, contiene una vulnerabilidad de XSS reflejado basada en DOM dentro del componente qnme-ajax?method=tree_table. | |
| Modificada | Alta (8.8) | 0.32% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | Se descubrió que QStar Archive Solutions Release RELEASE_3-0 Build 7 Patch 0, contiene una vulnerabilidad de scross site scripting (XSS) reflejado basada en DOM dentro del componente qnme-ajax?method=tree_level. | |
| Modificada | Media (5.3) | 0.50% | — | Qstar Archive Storage Manager | 13/1/2024 | 17/6/2026 | Un archivo de registro no autenticado leído en el componente log-smblog-save de QStar Archive Solutions RELEASE_3-0 Build 7 Patch 0 permite a los atacantes revelar el contenido del registro SMB mediante la ejecución de un comando manipulado. |