Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2143 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.57%—Presstigers Simple Event Planner25/3/202217/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Persistente Autenticado en el plugin Simple Event Planner de WordPress versiones anteriores a 1.5.4 incluyéndola, permite al usuario con derechos de autor o superior inyectar el código malicioso por medio de los parámetros vulnerables:…
ModificadaMedia (5.4)0.57%—Presstigers Simple Event Planner25/3/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado en el plugin Simple Event Planner versiones anteriores a 1.5.4 incluyéndola, permite a atacantes con roles de usuario contributor o superior inyectar el script malicioso mediante el parámetro vulnerable &custom[add_seg][]
ModificadaMedia (6.1)0.72%—Plugin-planet Simple Ajax Chat25/3/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado no Autenticado en Simple Ajax Chat versiones anteriores a 20220115 incluyéndola, permite a un atacante almacenar el código malicioso. Sin embargo, el ataque requiere condiciones específicas, por lo que es difícil de explotar
ModificadaCrítica (9.8)1.3%—Simple-plist Project Simple-plist22/3/202217/6/2026
Se ha detectado que Simple-Plist versión v1.3.0, contiene una vulnerabilidad de contaminación de prototipos por medio de la función .parse()
ModificadaCrítica (9.8)2.0%—Simple Client Management System Project Simple Client Management System21/3/202217/6/2026
Se ha detectado que Simple Subscription Website versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el endpoint apply. Esta vulnerabilidad permite a atacantes volcar la base de datos de la aplicación por medio de peticiones HTTP diseñadas
ModificadaCrítica (9.8)2.0%—Simple Client Management System Project Simple Client Management System21/3/202217/6/2026
Se ha detectado que Simple Client Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el endpoint manage_client. Esta vulnerabilidad permite a atacantes volcar la base de datos de la aplicación por medio de peticiones HTTP diseñadas
ModificadaCrítica (9.8)1.6%—Oretnom23 Simple Subscription Website21/3/202217/6/2026
Se ha detectado que Simple Subscription Website versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el endpoint final view_plan. Esta vulnerabilidad permite a atacantes volcar la base de datos de la aplicación por medio de peticiones HTTP diseñadas
ModificadaCrítica (9.8)11%💥 ExploitQuantumcloud Simple Link Directory21/3/202217/6/2026
El plugin Simple Link Directory de WordPress versiones anteriores a 7.7.2 no comprueba ni escapa el parámetro post_id antes de usarlo en una sentencia SQL por medio de la acción AJAX qcopd_upvote_action (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL no autenticada
ModificadaMedia (6.5)0.53%—Simple-membership-plugin Simple Membership21/3/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.1.0, no presenta una comprobación de tipo CSRF cuando son eliminadas transacciones, lo que podría permitir a atacantes hacer que un administrador conectado elimine transacciones arbitrarias por medio de un ataque de tipo CSRF
ModificadaAlta (8.8)1.3%—Sedlex Simple Quotation14/3/202217/6/2026
El plugin Simple Quotation de WordPress versiones hasta 1.3.2, no dispone de comprobaciones de autorización (y CSRF) en varias de sus acciones AJAX y carece de escapes de datos de usuario cuando los usa en sentencias SQL, permitiendo a cualquier usuario autenticado, como el suscriptor, llevar a cabo ataques de…
ModificadaMedia (6.1)0.80%—Sedlex Simple Quotation14/3/202217/6/2026
El plugin Simple Quotation de WordPress versiones hasta 1.3.2, no presenta una comprobación de tipo CSRF cuando es creada o editada una cotización y no sanea ni escapa las cotizaciones. Como resultado, un atacante podría hacer que un administrador conectado creara o editara una cotización arbitraria, y poner cargas…
ModificadaMedia (4.8)0.62%—Chrsinteractive Simple Tracking14/3/202217/6/2026
El plugin Simple Tracking de WordPress versiones anteriores a 1.7, no sanea ni escapa de su configuración, permitiendo a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida
ModificadaMedia (6.5)1.4%—Tipsandtricks-hq Simple Download Monitor14/3/202217/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, permite a usuarios con un rol tan bajo como el de Contribuyente descargar cualquier archivo del servidor web (como wp-config.php) por medio de un vector de path traversal
ModificadaCrítica (9.8)3.5%—Simple-git Project Simple-git11/3/202217/6/2026
El paquete simple-git versiones anteriores a 3.3.0, es vulnerable a una Inyección de Comandos por medio de una inyección de argumentos. Cuando es llamado a la función .fetch(remote, branch, handlerFn), los parámetros remote y branch son pasados al subcomando git fetch. Inyectando algunas opciones de git era posible…
ModificadaAlta (7.8)0.52%—SAP Simple Diagnostics Agent10/3/202217/6/2026
The Simple Diagnostics Agent - versiones 1.0 hasta 1.57, no lleva a cabo ninguna comprobación de autenticación para las funcionalidades a las que puede accederse por medio de localhost en el puerto http 3005. Debido a la falta de comprobaciones de autenticación, un atacante podría acceder a funcionalidades…
ModificadaAlta (7.5)2.5%—SAP Simple Diagnostics Agent10/3/202217/6/2026
Simple Diagnostics Agent - versiones 1.0 (hasta la versión 1.57.), permite a un atacante acceder a información que de otro modo estaría restringida por medio de un puerto aleatorio 9000-65535. Esto permite una recopilación de información que podría ser usada para explotar futuras explotaciones de seguridad de código…
ModificadaCrítica (9.8)1.3%—Simple Mobile Comparison Website Project Simple Mobile Comparison Website2/3/202217/6/2026
Se ha detectado que Simple Mobile Comparison Website versión v1.0, contenía una vulnerabilidad de inyección SQL por medio del parámetro search
ModificadaCrítica (9.8)1.2%—Simple Real Estate Portal System Project Simple Real Estate Portal System2/3/202217/6/2026
Se ha detectado que Simple Real Estate Portal System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id
ModificadaAlta (7.5)1.2%—Simple Bakery Shop Management Project Simple Bakery Shop Management2/3/202217/6/2026
Se ha detectado que Simple Bakery Shop Management versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro username
ModificadaMedia (6.1)0.64%—Cmsmadesimple CMS Made Simple28/2/202217/6/2026
Se ha detectado que CMS Made Simple versión v2.2.15, contiene una vulnerabilidad de tipo cross-site scripting (XSS) reflejado por medio del parámetro m1_fmmessage.
ModificadaAlta (7.2)2.2%—Cmsmadesimple CMS Made Simple28/2/202217/6/2026
Se ha detectado que CMS Made Simple versión v2.2.15, contiene una vulnerabilidad de Ejecución de Comandos Remota (RCE) por medio de la función upload avatar. Esta vulnerabilidad es explotada por medio de un archivo de imagen diseñado.
ModificadaMedia (4.7)0.47%—Simple-membership-plugin Simple Membership28/2/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.0.9, no presenta comprobación de tipo CSRF cuando son eliminados miembros en masa, lo que podría permitir a atacantes hacer que un administrador conectado los elimine por medio de un ataque de tipo CSRF
ModificadaMedia (5.3)1.4%—TI Simplelink Cc32xx Software Development KITTI Cc3100 FirmwareTI Cc3200 Firmware16/2/202217/6/2026
Se presenta una vulnerabilidad de divulgación de información en la funcionalidad HTTP Server /ping.html de Texas Instruments CC3200 SimpleLink Solution NWP versión 2.9.0.0. Una petición HTTP especialmente diseñada puede conllevar a una lectura no inicializada. Un atacante puede enviar una petición HTTP para…
ModificadaMedia (4.8)0.57%—Jenkins Promoted Builds (simple)15/2/202217/6/2026
Jenkins Promoted Builds (Simple) Plugin versiones 1.9 y anteriores, no escapa del nombre de los niveles de promoción personalizados, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Administer
ModificadaMedia (6.1)0.88%—Really-simple-plugins Complianz14/2/202217/6/2026
El plugin Complianz de WordPress versiones anteriores a 6.0.0, no escapa el parámetro s antes de devolverlo en un atributo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
Orbitaley — Vulnerabilidades