Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1779 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 2.3% | — | Battelle V2I HUB | 28/12/2018 | 17/6/2026 | Battelle V2I Hub 3.0 es vulnerable a una inyección SQL. Un atacante remoto podría enviar instrucciones SQL especialmente manipuladas a las funciones tmx/TmxCtl/src/lib/PluginStatus.cpp y TmxControl::user_info(), que podrían permitir que el atacante viese, añadiese, modificase o borrase información en la base de datos… | |
| Modificada | Alta (7.2) | 1.9% | — | Battelle V2I HUB | 28/12/2018 | 17/6/2026 | Battelle V2I Hub 2.5.1 es vulnerable a una inyección SQL. Un atacante remoto autenticado podría enviar instrucciones SQL especialmente manipuladas a /api/PluginStatusActions.php y /status/pluginStatus.php mediante los parámetros jtSorting o id, que podrían permitir que el atacante viese, añadiese, modificase o borrase… | |
| Modificada | Media (6.1) | 1.3% | — | Battelle V2I HUB | 28/12/2018 | 17/6/2026 | Battelle V2I Hub 2.5.1 es vulnerable a Cross-Site Scripting (XSS), provocado por la validación incorrecta de entradas proporcionadas por el usuario mediante api/SystemConfigActions.php?action=add y el script index.php. Un atacante remoto podría explotar esta vulnerabilidad mediante los parámetros parameterName o… | |
| Modificada | Crítica (9.8) | 2.8% | — | Battelle V2I HUB | 28/12/2018 | 17/6/2026 | Battelle V2I Hub 2.5.1 podría permitir que un atacante remoto omita las restricciones de seguridad, provocadas por la comprobación directa de la API contra un valor proporcionado por el usuario en el array de la variable global GET de PHP, que emplea la función strcmp() de PHP. Al añadir "[]" al final de "key" en la… | |
| Modificada | Crítica (9.8) | 2.3% | — | Battelle V2I HUB | 28/12/2018 | 17/6/2026 | Battelle V2I Hub 2.5.1 podría permitir que un atacante remoto obtenga información sensible, provocado por el error al restringir el acceso al archivo de claves de la API. Un atacante podría explotar esta vulnerabilidad para obtener la clave de la API actual para obtener acceso no autorizado al sistema. | |
| Modificada | Crítica (9.8) | 2.8% | — | Battelle V2I HUB | 28/12/2018 | 17/6/2026 | Battelle V2I Hub 2.5.1 podría permitir que un atacante remoto omita las restricciones de seguridad provocadas por la falta de requisitos para cambiar la clave de la API por defecto. Un atacante podría explotar esta vulnerabilidad empleando todas las funciones de la API disponibles que contiene una clave de API sin… | |
| Modificada | Crítica (9.8) | 2.3% | — | Battelle V2I HUB | 28/12/2018 | 17/6/2026 | Battelle V2I Hub 2.5.1 contiene credenciales embebidas para la cuenta de administrador. Un atacante podría explotar esta vulnerabilidad para iniciar sesión como administrador en cualquier instalación y obtener acceso no autorizado al sistema. | |
| Modificada | Alta (7.5) | 2.2% | — | Battelle V2I HUB | 28/12/2018 | 17/6/2026 | Battelle V2I Hub 2.5.1 es vulnerable a una denegación de servicio (DoS), provocada por el error a la hora de restringir el acceso a una funcionalidad sensible. Al visitar http://V2I_HUB/UI/powerdown.php, un atacante remoto podría explotar esta vulnerabilidad para apagar el sistema. | |
| Modificada | Alta (8.8) | 2.4% | 💥 Exploit | School Attendance Monitoring System Project School Attendance Monitoring System | 16/11/2018 | 17/6/2026 | School Attendance Monitoring System 1.0 tiene Cross-Site Request Forgery (CSRF) mediante event/controller.php?action=photos. | |
| Modificada | Alta (8.8) | 2.4% | 💥 Exploit | School Attendance Monitoring System Project School Attendance Monitoring System | 16/11/2018 | 17/6/2026 | School Attendance Monitoring System 1.0 tiene Cross-Site Request Forgery (CSRF) mediante /user/user/edit.php. | |
| Modificada | Crítica (9.8) | 3.1% | 💥 Exploit | Cwjoomla CW Article Attachments FreeCwjoomla CW Article Attachments PRO | 20/9/2018 | 17/6/2026 | La extensión CWJoomla CW Article Attachments PRO en versiones anteriores a la 2.0.7 y la extensión CW Article Attachments FREE en versiones anteriores a la 1.0.6 para Joomla! permiten la inyección SQL en download.php. | |
| Modificada | Baja (3.3) | 1.2% | — | Hibara Attachecase | 7/9/2018 | 17/6/2026 | Vulnerabilidad de salto de directorio en la versión 2.8.4.0 y anteriores y la versión 3.3.0.0 y anteriores permite que un atacante cree archivos arbitrarios mediante un archivo ATC especialmente manipulado. | |
| Modificada | Media (5.5) | 1.4% | — | Hibara Attachecase | 7/9/2018 | 17/6/2026 | Vulnerabilidad de salto de directorio en la versión 2.8.4.0 y anteriores y la versión 3.3.0.0 y anteriores permite que un atacante cree o sobrescriba archivos existentes mediante un archivo ATC especialmente manipulado. | |
| Modificada | Alta (7.8) | 1.4% | — | Hibara Attachecase | 4/9/2018 | 17/6/2026 | AttacheCase, en versiones 3.3.0.0 y anteriores, permite la ejecución de scripts arbitrarios mediante vectores sin especificar. | |
| Modificada | Alta (7.8) | 1.4% | — | Hibara Attachecase | 4/9/2018 | 17/6/2026 | AttacheCase, en versiones 2.8.4.0 y anteriores, permite la ejecución de scripts arbitrarios mediante vectores sin especificar. | |
| Modificada | Alta (8.8) | 1.7% | — | THE Battle FOR Wesnoth | 23/7/2018 | 17/6/2026 | The Battle for Wesnoth Project desde la versión 1.7.0 hasta la 1.14.3 contiene una vulnerabilidad de inyección de código en el motor de scripting de Lua que puede resultar en la ejecución de código fuera del sandbox. El ataque parece ser explotable al cargar juegos, juegos en red, repeticiones y contenido del jugador… | |
| Modificada | Alta (7.5) | 1.9% | — | Stattic Project Stattic | 29/5/2018 | 17/6/2026 | El módulo stattic node sufre de una vulnerabilidad de salto de directorio debido a la falta de validación de una ruta, que permite que un usuario malicioso lea contenido de cualquier archivo con una ruta conocida. | |
| Modificada | Alta (8.8) | 3.5% | — | Jigowatt PHP Login & User Management | 29/5/2018 | 17/6/2026 | Una vulnerabilidad de subida de archivos arbitrarios en /classes/profile.class.php en Jigowatt "PHP Login User Management" en versiones anteriores a la 4.1.1, tal y como se distribuye en Envato Market, permite que cualquier usuario autenticado remoto suba archivos .php al servidor web mediante un campo profile avatar.… | |
| Modificada | Crítica (9.8) | 13% | 💥 Exploit | Attribute Wizard Project Attribute Wizard | 10/5/2018 | 17/6/2026 | modules/attributewizardpro/file_upload.php en el addon Attribute Wizard 1.6.9 para PrestaShop, de la versión 1.4.0.1 a la 1.6.1.18, permite que atacantes remotos ejecuten código arbitrario mediante la subida de un archivo .phtml. | |
| Modificada | Crítica (9.8) | 6.2% | 💥 Exploit | Textpattern | 14/3/2018 | 17/6/2026 | Se ha descubierto un problema en Textpattern CMS 4.6.2 y anteriores. Es posible inyectar código SQL en la variable "qty" en la página index.php. | |
| Modificada | Alta (7.5) | 1.3% | — | Textpattern | 13/3/2018 | 17/6/2026 | textpattern, versión 4.6.2, contiene una vulnerabilidad de inyección XMl en la característica Import XML que puede resultar en una denegación de servicio (DoS) en el servidor web agotando los recursos de la memoria del servidor. Este ataque parece ser explotable mediante la subida de un archivo XML especialmente… | |
| Modificada | Media (5.3) | 1.0% | — | Datto Alto 3 FirmwareDatto Alto 2 FirmwareDatto Alto XL FirmwareDatto Siris 3 Firmware+4 | 20/2/2018 | 17/6/2026 | Los dispositivos Datto ALTO y SIRIS permiten que atacantes remotos obtengan información sensible mediante el acceso a los puntos de montaje de restauración device/VM debido a que no tienen listas de control de acceso por defecto. | |
| Modificada | Media (5.3) | 1.0% | — | Datto Alto 3 FirmwareDatto Alto 2 FirmwareDatto Alto XL FirmwareDatto Siris 3 Firmware+4 | 20/2/2018 | 17/6/2026 | Los dispositivos Datto ALTO y SIRIS permiten que atacantes remotos obtengan información sensible sobre datos, versiones de software, configuración y máquinas virtuales mediante una petición en Web Virtual Directory. | |
| Modificada | Crítica (9.8) | 1.1% | — | Datto Alto 3 FirmwareDatto Alto 2 FirmwareDatto Alto XL FirmwareDatto Siris 3 Firmware+4 | 20/2/2018 | 17/6/2026 | Los dispositivos Datto ALTO y SIRIS tienen una contraseña VNC por defecto. | |
| Modificada | Crítica (9.8) | 2.8% | — | Datto Alto 3 FirmwareDatto Alto 2 FirmwareDatto Alto XL FirmwareDatto Siris 3 Firmware+4 | 20/2/2018 | 17/6/2026 | Los dispositivos Datto ALTO y SIRIS permiten la ejecución remota de código mediante peticiones no autenticadas a los scripts PHP. |