Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1921 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)14%—Microsoft ExcelMicrosoft Office 365 Proplus10/10/201917/6/2026
Hay una vulnerabilidad de ejecución de código remota en el software Microsoft Excel cuando el programa no puede manejar apropiadamente los objetos en la memoria, también se conoce como "Microsoft Excel Remote Code Execution Vulnerability". Este ID de CVE es diferente de CVE-2019-1331.
ModificadaMedia (4.3)2.1%—Zohocorp Manageengine Datasecurity Plus9/10/201917/6/2026
Se detectó un problema en Zoho ManageEngine DataSecurity Plus versiones anteriores a 5.0.1 5012. Un servicio expuesto permite que un usuario básico (nivel de acceso "Operator") acceda al archivo de configuración del servidor de correo (excepto para la contraseña).
ModificadaAlta (8.1)0.71%—Incsub Buddypress-activity-plus7/10/201917/6/2026
El plugin buddypress-activity-plus versiones anteriores a 1.6.2 para WordPress, presenta una vulnerabilidad de tipo CSRF con un salto de directorio resultante por medio del parámetro bpfb_photos[] del archivo wp-admin/admin-ajax.php en una acción bpfb_remove_temp_images.
ModificadaAlta (7.5)1.7%—Joyplus-cms Project Joyplus-cms4/10/201917/6/2026
joyplus-cms versión 1.6.0, permite un salto de ruta absoluto de manager/admin_pic.php?rootpath=.
ModificadaAlta (8.8)0.55%—Joyplus Project Joyplus21/9/201917/6/2026
joyplus-cms versión 1.6.0, presenta una vulnerabilidad de tipo CSRF de admin_ajax.php?action=savexml&tab=vodplay.
ModificadaCrítica (9.8)1.3%—Joyplus Project Joyplus21/9/201917/6/2026
joyplus-cms versión 1.6.0, permite a atacantes remotos ejecutar código PHP arbitrario por medio de /install colocando el código en el nombre de un objeto en la base de datos.
ModificadaAlta (7.5)0.84%—Joyplus Project Joyplus21/9/201917/6/2026
joyplus-cms versión 1.6.0, permite la reinstalación si la URI install/ se conserva disponible.
ModificadaMedia (6.1)0.98%—Attosoft Auto Thickbox Plus20/9/201917/6/2026
El plugin auto-thickbox-plus versiones hasta 1.9 para WordPress, presenta una vulnerabilidad de tipo XSS de wp-content/plugins/auto-thickbox-plus/download.min.php?file=.
ModificadaAlta (7.8)9.8%💥 ExploitNotepad-plus-plus Notepad++Scintilla14/9/201917/6/2026
La biblioteca SciLexer.dll en Scintilla en Notepad ++ (x64) versiones anteriores a 7.7, permite la ejecución de código remota o la denegación de servicio por medio de caracteres Unicode en un archivo .ml diseñado.
AnalizadaAlta (8.8)22%⚠ Explotación activaMicrosoft ExcelMicrosoft OfficeMicrosoft Office 365 Proplus11/9/201917/6/2026
Se presenta una vulnerabilidad de ejecución de código remota en el software Microsoft Excel cuando el software no puede manejar apropiadamente los objetos en la memoria, también se conoce como "Microsoft Excel Remote Code Execution Vulnerability".
ModificadaAlta (7.8)3.8%—Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Project11/9/201917/6/2026
Se presenta una vulnerabilidad de omisión de la característica de seguridad cuando Microsoft Office maneja inapropiadamente la entrada, también se conoce como "Microsoft Office Security Feature Bypass Vulnerability".
ModificadaMedia (5.5)7.8%—Microsoft ExcelMicrosoft OfficeMicrosoft Office 365 Proplus11/9/201917/6/2026
Se presenta una vulnerabilidad de divulgación de información cuando Microsoft Excel divulga inapropiadamente el contenido de su memoria, también se conoce como "Microsoft Excel Information Disclosure Vulnerability".
ModificadaAlta (7.8)13%—Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Windows 10Microsoft Windows 7+611/9/201917/6/2026
Se presenta una vulnerabilidad de ejecución de código remota cuando el Windows Jet Database Engine maneja inapropiadamente los objetos en la memoria, también se conoce como "Jet Database Engine Remote Code Execution Vulnerability". Este ID de CVE es diferente de CVE-2019-1240, CVE-2019-1241, CVE-2019-1242,…
ModificadaAlta (7.5)1.6%—Convertplug Convertplus3/9/201917/6/2026
El plugin ConvertPlus en versiones anteriores a la 3.4.5 para WordPress tiene una creación de cuenta involuntaria (con el rol ninguno) mediante una petición de variantes.
ModificadaAlta (7.5)2.0%—Wpexpertdeveloper WP Private Content Plus30/8/201917/6/2026
El plugin wp-private-content-plus anterior a la versión 2.0 para WordPress no tiene protección contra los cambios de opción a través save_settings_page and other save_ functions.
ModificadaMedia (6.1)0.92%—Updraftplus28/8/201917/6/2026
El plugin updraftplus versiones anteriores a 1.13.5 para WordPress, tiene una vulnerabilidad de tipo XSS en casos excepcionales en los que un atacante controla una cadena registrada en un archivo de registro.
ModificadaMedia (6.1)0.95%—Updraftplus28/8/201917/6/2026
El plugin updraftplus versiones anteriores a 1.9.64 para WordPress, tiene una vulnerabilidad de tipo XSS por medio de las funciones add_query_arg() y remove_query_arg().
ModificadaMedia (6.1)0.91%—Wpsupportplus WP Support Plus Responsive Ticket System22/8/201917/6/2026
El plugin wp-support-plus-responsive-ticket-system versiones anteriores a 9.1.2 para WordPress, presenta una inyección HTML.
ModificadaCrítica (9.8)2.0%—Wpsupportplus WP Support Plus Responsive Ticket System22/8/201917/6/2026
El plugin wp-support-plus-responsive-ticket-system anterior a la versión 7.1.0 para WordPress tiene una referencia directa de objeto insegura a través de un número de ticket.
ModificadaMedia (6.1)0.91%—Wpsupportplus WP Support Plus Responsive Ticket System22/8/201917/6/2026
El plugin wp-support-plus-responsive-ticket-system antes de 4.1 para WordPress tiene inyección de JavaScript.
ModificadaCrítica (9.1)2.5%—Wpsupportplus WP Support Plus Responsive Ticket System22/8/201917/6/2026
El plugin wp-support-plus-responsive-ticket-system antes de 4.2 para WordPress tiene un recorrido de directorio.
ModificadaCrítica (9.8)2.2%—Wpsupportplus WP Support Plus Responsive Ticket System22/8/201917/6/2026
El plugin wp-support-plus-responsive-ticket-system antes de 4.2 para WordPress tiene una autenticación incorrecta.
ModificadaMedia (5.3)1.3%—Wpsupportplus WP Support Plus Responsive Ticket System22/8/201917/6/2026
El plugin wp-support-plus-responsive-ticket-system antes de 4.2 para WordPress tiene una divulgación completa de la ruta.
ModificadaCrítica (9.8)1.8%—Wpsupportplus WP Support Plus Responsive Ticket System22/8/201917/6/2026
El plugin wp-support-plus-responsive-ticket-system antes de 4.2 para WordPress tiene inyección SQL.
ModificadaMedia (5.3)4.9%—Zohocorp Manageengine Servicedesk Plus21/8/201917/6/2026
** EN DISPUTA ** AjaxDomainServlet en Zoho ManageEngine ServiceDesk Plus versión 10 permite la enumeración de usuarios. NOTA: la posición del proveedor es que esta es la funcionalidad prevista.