Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1921 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 14% | — | Microsoft ExcelMicrosoft Office 365 Proplus | 10/10/2019 | 17/6/2026 | Hay una vulnerabilidad de ejecución de código remota en el software Microsoft Excel cuando el programa no puede manejar apropiadamente los objetos en la memoria, también se conoce como "Microsoft Excel Remote Code Execution Vulnerability". Este ID de CVE es diferente de CVE-2019-1331. | |
| Modificada | Media (4.3) | 2.1% | — | Zohocorp Manageengine Datasecurity Plus | 9/10/2019 | 17/6/2026 | Se detectó un problema en Zoho ManageEngine DataSecurity Plus versiones anteriores a 5.0.1 5012. Un servicio expuesto permite que un usuario básico (nivel de acceso "Operator") acceda al archivo de configuración del servidor de correo (excepto para la contraseña). | |
| Modificada | Alta (8.1) | 0.71% | — | Incsub Buddypress-activity-plus | 7/10/2019 | 17/6/2026 | El plugin buddypress-activity-plus versiones anteriores a 1.6.2 para WordPress, presenta una vulnerabilidad de tipo CSRF con un salto de directorio resultante por medio del parámetro bpfb_photos[] del archivo wp-admin/admin-ajax.php en una acción bpfb_remove_temp_images. | |
| Modificada | Alta (7.5) | 1.7% | — | Joyplus-cms Project Joyplus-cms | 4/10/2019 | 17/6/2026 | joyplus-cms versión 1.6.0, permite un salto de ruta absoluto de manager/admin_pic.php?rootpath=. | |
| Modificada | Alta (8.8) | 0.55% | — | Joyplus Project Joyplus | 21/9/2019 | 17/6/2026 | joyplus-cms versión 1.6.0, presenta una vulnerabilidad de tipo CSRF de admin_ajax.php?action=savexml&tab=vodplay. | |
| Modificada | Crítica (9.8) | 1.3% | — | Joyplus Project Joyplus | 21/9/2019 | 17/6/2026 | joyplus-cms versión 1.6.0, permite a atacantes remotos ejecutar código PHP arbitrario por medio de /install colocando el código en el nombre de un objeto en la base de datos. | |
| Modificada | Alta (7.5) | 0.84% | — | Joyplus Project Joyplus | 21/9/2019 | 17/6/2026 | joyplus-cms versión 1.6.0, permite la reinstalación si la URI install/ se conserva disponible. | |
| Modificada | Media (6.1) | 0.98% | — | Attosoft Auto Thickbox Plus | 20/9/2019 | 17/6/2026 | El plugin auto-thickbox-plus versiones hasta 1.9 para WordPress, presenta una vulnerabilidad de tipo XSS de wp-content/plugins/auto-thickbox-plus/download.min.php?file=. | |
| Modificada | Alta (7.8) | 9.8% | 💥 Exploit | Notepad-plus-plus Notepad++Scintilla | 14/9/2019 | 17/6/2026 | La biblioteca SciLexer.dll en Scintilla en Notepad ++ (x64) versiones anteriores a 7.7, permite la ejecución de código remota o la denegación de servicio por medio de caracteres Unicode en un archivo .ml diseñado. | |
| Analizada | Alta (8.8) | 22% | ⚠ Explotación activa | Microsoft ExcelMicrosoft OfficeMicrosoft Office 365 Proplus | 11/9/2019 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en el software Microsoft Excel cuando el software no puede manejar apropiadamente los objetos en la memoria, también se conoce como "Microsoft Excel Remote Code Execution Vulnerability". | |
| Modificada | Alta (7.8) | 3.8% | — | Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Project | 11/9/2019 | 17/6/2026 | Se presenta una vulnerabilidad de omisión de la característica de seguridad cuando Microsoft Office maneja inapropiadamente la entrada, también se conoce como "Microsoft Office Security Feature Bypass Vulnerability". | |
| Modificada | Media (5.5) | 7.8% | — | Microsoft ExcelMicrosoft OfficeMicrosoft Office 365 Proplus | 11/9/2019 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información cuando Microsoft Excel divulga inapropiadamente el contenido de su memoria, también se conoce como "Microsoft Excel Information Disclosure Vulnerability". | |
| Modificada | Alta (7.8) | 13% | — | Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Windows 10Microsoft Windows 7+6 | 11/9/2019 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota cuando el Windows Jet Database Engine maneja inapropiadamente los objetos en la memoria, también se conoce como "Jet Database Engine Remote Code Execution Vulnerability". Este ID de CVE es diferente de CVE-2019-1240, CVE-2019-1241, CVE-2019-1242,… | |
| Modificada | Alta (7.5) | 1.6% | — | Convertplug Convertplus | 3/9/2019 | 17/6/2026 | El plugin ConvertPlus en versiones anteriores a la 3.4.5 para WordPress tiene una creación de cuenta involuntaria (con el rol ninguno) mediante una petición de variantes. | |
| Modificada | Alta (7.5) | 2.0% | — | Wpexpertdeveloper WP Private Content Plus | 30/8/2019 | 17/6/2026 | El plugin wp-private-content-plus anterior a la versión 2.0 para WordPress no tiene protección contra los cambios de opción a través save_settings_page and other save_ functions. | |
| Modificada | Media (6.1) | 0.92% | — | Updraftplus | 28/8/2019 | 17/6/2026 | El plugin updraftplus versiones anteriores a 1.13.5 para WordPress, tiene una vulnerabilidad de tipo XSS en casos excepcionales en los que un atacante controla una cadena registrada en un archivo de registro. | |
| Modificada | Media (6.1) | 0.95% | — | Updraftplus | 28/8/2019 | 17/6/2026 | El plugin updraftplus versiones anteriores a 1.9.64 para WordPress, tiene una vulnerabilidad de tipo XSS por medio de las funciones add_query_arg() y remove_query_arg(). | |
| Modificada | Media (6.1) | 0.91% | — | Wpsupportplus WP Support Plus Responsive Ticket System | 22/8/2019 | 17/6/2026 | El plugin wp-support-plus-responsive-ticket-system versiones anteriores a 9.1.2 para WordPress, presenta una inyección HTML. | |
| Modificada | Crítica (9.8) | 2.0% | — | Wpsupportplus WP Support Plus Responsive Ticket System | 22/8/2019 | 17/6/2026 | El plugin wp-support-plus-responsive-ticket-system anterior a la versión 7.1.0 para WordPress tiene una referencia directa de objeto insegura a través de un número de ticket. | |
| Modificada | Media (6.1) | 0.91% | — | Wpsupportplus WP Support Plus Responsive Ticket System | 22/8/2019 | 17/6/2026 | El plugin wp-support-plus-responsive-ticket-system antes de 4.1 para WordPress tiene inyección de JavaScript. | |
| Modificada | Crítica (9.1) | 2.5% | — | Wpsupportplus WP Support Plus Responsive Ticket System | 22/8/2019 | 17/6/2026 | El plugin wp-support-plus-responsive-ticket-system antes de 4.2 para WordPress tiene un recorrido de directorio. | |
| Modificada | Crítica (9.8) | 2.2% | — | Wpsupportplus WP Support Plus Responsive Ticket System | 22/8/2019 | 17/6/2026 | El plugin wp-support-plus-responsive-ticket-system antes de 4.2 para WordPress tiene una autenticación incorrecta. | |
| Modificada | Media (5.3) | 1.3% | — | Wpsupportplus WP Support Plus Responsive Ticket System | 22/8/2019 | 17/6/2026 | El plugin wp-support-plus-responsive-ticket-system antes de 4.2 para WordPress tiene una divulgación completa de la ruta. | |
| Modificada | Crítica (9.8) | 1.8% | — | Wpsupportplus WP Support Plus Responsive Ticket System | 22/8/2019 | 17/6/2026 | El plugin wp-support-plus-responsive-ticket-system antes de 4.2 para WordPress tiene inyección SQL. | |
| Modificada | Media (5.3) | 4.9% | — | Zohocorp Manageengine Servicedesk Plus | 21/8/2019 | 17/6/2026 | ** EN DISPUTA ** AjaxDomainServlet en Zoho ManageEngine ServiceDesk Plus versión 10 permite la enumeración de usuarios. NOTA: la posición del proveedor es que esta es la funcionalidad prevista. |