Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
2143 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.57% | — | Presstigers Simple Event Planner | 25/3/2022 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Persistente Autenticado en el plugin Simple Event Planner de WordPress versiones anteriores a 1.5.4 incluyéndola, permite al usuario con derechos de autor o superior inyectar el código malicioso por medio de los parámetros vulnerables:… | |
| Modificada | Media (5.4) | 0.57% | — | Presstigers Simple Event Planner | 25/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado en el plugin Simple Event Planner versiones anteriores a 1.5.4 incluyéndola, permite a atacantes con roles de usuario contributor o superior inyectar el script malicioso mediante el parámetro vulnerable &custom[add_seg][] | |
| Modificada | Media (6.1) | 0.72% | — | Plugin-planet Simple Ajax Chat | 25/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado no Autenticado en Simple Ajax Chat versiones anteriores a 20220115 incluyéndola, permite a un atacante almacenar el código malicioso. Sin embargo, el ataque requiere condiciones específicas, por lo que es difícil de explotar | |
| Modificada | Crítica (9.8) | 1.3% | — | Simple-plist Project Simple-plist | 22/3/2022 | 17/6/2026 | Se ha detectado que Simple-Plist versión v1.3.0, contiene una vulnerabilidad de contaminación de prototipos por medio de la función .parse() | |
| Modificada | Crítica (9.8) | 2.0% | — | Simple Client Management System Project Simple Client Management System | 21/3/2022 | 17/6/2026 | Se ha detectado que Simple Subscription Website versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el endpoint apply. Esta vulnerabilidad permite a atacantes volcar la base de datos de la aplicación por medio de peticiones HTTP diseñadas | |
| Modificada | Crítica (9.8) | 2.0% | — | Simple Client Management System Project Simple Client Management System | 21/3/2022 | 17/6/2026 | Se ha detectado que Simple Client Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el endpoint manage_client. Esta vulnerabilidad permite a atacantes volcar la base de datos de la aplicación por medio de peticiones HTTP diseñadas | |
| Modificada | Crítica (9.8) | 1.6% | — | Oretnom23 Simple Subscription Website | 21/3/2022 | 17/6/2026 | Se ha detectado que Simple Subscription Website versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el endpoint final view_plan. Esta vulnerabilidad permite a atacantes volcar la base de datos de la aplicación por medio de peticiones HTTP diseñadas | |
| Modificada | Crítica (9.8) | 11% | 💥 Exploit | Quantumcloud Simple Link Directory | 21/3/2022 | 17/6/2026 | El plugin Simple Link Directory de WordPress versiones anteriores a 7.7.2 no comprueba ni escapa el parámetro post_id antes de usarlo en una sentencia SQL por medio de la acción AJAX qcopd_upvote_action (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL no autenticada | |
| Modificada | Media (6.5) | 0.53% | — | Simple-membership-plugin Simple Membership | 21/3/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.1.0, no presenta una comprobación de tipo CSRF cuando son eliminadas transacciones, lo que podría permitir a atacantes hacer que un administrador conectado elimine transacciones arbitrarias por medio de un ataque de tipo CSRF | |
| Modificada | Alta (8.8) | 1.3% | — | Sedlex Simple Quotation | 14/3/2022 | 17/6/2026 | El plugin Simple Quotation de WordPress versiones hasta 1.3.2, no dispone de comprobaciones de autorización (y CSRF) en varias de sus acciones AJAX y carece de escapes de datos de usuario cuando los usa en sentencias SQL, permitiendo a cualquier usuario autenticado, como el suscriptor, llevar a cabo ataques de… | |
| Modificada | Media (6.1) | 0.80% | — | Sedlex Simple Quotation | 14/3/2022 | 17/6/2026 | El plugin Simple Quotation de WordPress versiones hasta 1.3.2, no presenta una comprobación de tipo CSRF cuando es creada o editada una cotización y no sanea ni escapa las cotizaciones. Como resultado, un atacante podría hacer que un administrador conectado creara o editara una cotización arbitraria, y poner cargas… | |
| Modificada | Media (4.8) | 0.62% | — | Chrsinteractive Simple Tracking | 14/3/2022 | 17/6/2026 | El plugin Simple Tracking de WordPress versiones anteriores a 1.7, no sanea ni escapa de su configuración, permitiendo a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Media (6.5) | 1.4% | — | Tipsandtricks-hq Simple Download Monitor | 14/3/2022 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, permite a usuarios con un rol tan bajo como el de Contribuyente descargar cualquier archivo del servidor web (como wp-config.php) por medio de un vector de path traversal | |
| Modificada | Crítica (9.8) | 3.5% | — | Simple-git Project Simple-git | 11/3/2022 | 17/6/2026 | El paquete simple-git versiones anteriores a 3.3.0, es vulnerable a una Inyección de Comandos por medio de una inyección de argumentos. Cuando es llamado a la función .fetch(remote, branch, handlerFn), los parámetros remote y branch son pasados al subcomando git fetch. Inyectando algunas opciones de git era posible… | |
| Modificada | Alta (7.8) | 0.52% | — | SAP Simple Diagnostics Agent | 10/3/2022 | 17/6/2026 | The Simple Diagnostics Agent - versiones 1.0 hasta 1.57, no lleva a cabo ninguna comprobación de autenticación para las funcionalidades a las que puede accederse por medio de localhost en el puerto http 3005. Debido a la falta de comprobaciones de autenticación, un atacante podría acceder a funcionalidades… | |
| Modificada | Alta (7.5) | 2.5% | — | SAP Simple Diagnostics Agent | 10/3/2022 | 17/6/2026 | Simple Diagnostics Agent - versiones 1.0 (hasta la versión 1.57.), permite a un atacante acceder a información que de otro modo estaría restringida por medio de un puerto aleatorio 9000-65535. Esto permite una recopilación de información que podría ser usada para explotar futuras explotaciones de seguridad de código… | |
| Modificada | Crítica (9.8) | 1.3% | — | Simple Mobile Comparison Website Project Simple Mobile Comparison Website | 2/3/2022 | 17/6/2026 | Se ha detectado que Simple Mobile Comparison Website versión v1.0, contenía una vulnerabilidad de inyección SQL por medio del parámetro search | |
| Modificada | Crítica (9.8) | 1.2% | — | Simple Real Estate Portal System Project Simple Real Estate Portal System | 2/3/2022 | 17/6/2026 | Se ha detectado que Simple Real Estate Portal System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id | |
| Modificada | Alta (7.5) | 1.2% | — | Simple Bakery Shop Management Project Simple Bakery Shop Management | 2/3/2022 | 17/6/2026 | Se ha detectado que Simple Bakery Shop Management versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro username | |
| Modificada | Media (6.1) | 0.64% | — | Cmsmadesimple CMS Made Simple | 28/2/2022 | 17/6/2026 | Se ha detectado que CMS Made Simple versión v2.2.15, contiene una vulnerabilidad de tipo cross-site scripting (XSS) reflejado por medio del parámetro m1_fmmessage. | |
| Modificada | Alta (7.2) | 2.2% | — | Cmsmadesimple CMS Made Simple | 28/2/2022 | 17/6/2026 | Se ha detectado que CMS Made Simple versión v2.2.15, contiene una vulnerabilidad de Ejecución de Comandos Remota (RCE) por medio de la función upload avatar. Esta vulnerabilidad es explotada por medio de un archivo de imagen diseñado. | |
| Modificada | Media (4.7) | 0.47% | — | Simple-membership-plugin Simple Membership | 28/2/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.0.9, no presenta comprobación de tipo CSRF cuando son eliminados miembros en masa, lo que podría permitir a atacantes hacer que un administrador conectado los elimine por medio de un ataque de tipo CSRF | |
| Modificada | Media (5.3) | 1.4% | — | TI Simplelink Cc32xx Software Development KITTI Cc3100 FirmwareTI Cc3200 Firmware | 16/2/2022 | 17/6/2026 | Se presenta una vulnerabilidad de divulgación de información en la funcionalidad HTTP Server /ping.html de Texas Instruments CC3200 SimpleLink Solution NWP versión 2.9.0.0. Una petición HTTP especialmente diseñada puede conllevar a una lectura no inicializada. Un atacante puede enviar una petición HTTP para… | |
| Modificada | Media (4.8) | 0.57% | — | Jenkins Promoted Builds (simple) | 15/2/2022 | 17/6/2026 | Jenkins Promoted Builds (Simple) Plugin versiones 1.9 y anteriores, no escapa del nombre de los niveles de promoción personalizados, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Administer | |
| Modificada | Media (6.1) | 0.88% | — | Really-simple-plugins Complianz | 14/2/2022 | 17/6/2026 | El plugin Complianz de WordPress versiones anteriores a 6.0.0, no escapa el parámetro s antes de devolverlo en un atributo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado |