Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
1779 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.96% | — | Automattic Jetpack | 12/1/2018 | 17/6/2026 | El plugin Jetpack en versiones anteriores a la 4.0.3 para WordPress tiene XSS mediante un enlace Vimeo manipulado. | |
| Modificada | Media (6.1) | 0.95% | — | Automattic Jetpack | 12/1/2018 | 17/6/2026 | El plugin Jetpack en versiones anteriores a la 4.0.4 para WordPress tiene XSS mediante el módulo Likes. | |
| Modificada | Alta (8.8) | 1.2% | — | Ocaml Batteries Project Ocaml Batteries | 14/12/2017 | 17/6/2026 | batteriesConfig.mlp en OCaml Batteries Included (también conocido como ocaml-batteries) 2.6 no valida cadenas antes de iniciar el programa especificado por la variable de entorno BROWSER. Esto podría permitir que atacantes remotos lleven a cabo ataques de inyección de argumentos mediante una URL manipulada. | |
| Modificada | Alta (7.5) | 6.1% | 💥 Exploit | Simple Chatting System Project Simple Chatting System | 13/12/2017 | 17/6/2026 | Simple Chatting System 1.0 permite la subida de archivos arbitrarios mediante view/my_profile.php, que coloca los archivos en uploads/. | |
| Modificada | Media (4.8) | 0.79% | — | Integrationmatters NjamsTibco Businessworks Process Monitor | 11/12/2017 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en Integration Matters nJAMS 3 en versiones anteriores a la 3.2.0 Hotfix 7, tal y como se usa en TIBCO BusinessWorks Process Monitor hasta la versión 3.0.1.3 y otros productos, permite que administradores remotos autenticados inyecten scripts web o HTML arbitrarios mediante… | |
| Modificada | Alta (7.5) | 24% | 💥 Exploit | Automattic Woocommerce | 29/11/2017 | 17/6/2026 | ** EN DISPUTA ** El plugin WooCommerce hasta la versión 3.x para WordPress contiene una vulnerabilidad de salto de directorio mediante un URI /wp-content/plugins/woocommerce/templates/emails/plain/ que accede a un directorio principal. NOTA: un mantenedor de software indica que no es posible que se produzca un salto… | |
| Modificada | Alta (8) | 0.73% | — | Datto Windows Agent | 9/11/2017 | 17/6/2026 | Datto Windows Agent permite la ejecución remota de comandos sin autenticar mediante un comando modificado junto con la explotación de CVE-2017-16673; es decir, un ataque con un comando primario en lista blanca mal formado y un comando secundario que no está en una lista blanca. Esto afecta a Datto Windows Agent (DWA)… | |
| Modificada | Media (5.3) | 0.44% | — | Datto Backup Agent | 9/11/2017 | 17/6/2026 | Datto Backup Agent en versiones 1.0.6.0 y anteriores no autentica las conexiones entrantes. Esto permite que un atacante suplante Datto Backup Appliance para "emparejarse" con el agente y envíe peticiones a dicho agente, si el atacante puede alcanzar el agente en el puerto TCP 25566 o 25568 y enviar "información… | |
| Modificada | Baja (3.1) | 1.4% | — | Battle FOR WesnothFedoraproject Fedora | 26/9/2017 | 17/6/2026 | La función (1) filesystem::get_wml_location en filesystem.cpp y la función (2) is_legal_file en filesystem_boost.cpp en Battle for Wesnoth en versiones anteriores a la 1.12.4 y las versiones 1.13.x anteriores a 1.13.1, cuando se usa un sistema de archivos no sensible a mayúsculas/minúsculas, permiten que los atacantes… | |
| Modificada | Media (4.3) | 1.7% | — | Battle FOR WesnothFedoraproject Fedora | 26/9/2017 | 17/6/2026 | La función (1) filesystem::get_wml_location en filesystem.cpp y la función (2) is_legal_file en filesystem_boost.cpp en Battle for Wesnoth en versiones anteriores a la 1.12.3 y las versiones 1.13.x anteriores a 1.13.1 permiten que los atacantes remotos obtengan información sensible mediante vectores relacionados con… | |
| Modificada | Alta (7.5) | 1.7% | — | Cisco Yesmax HD FirmwareCisco Yesmaxtotal FirmwareCisco Yesquattro Firmware | 7/9/2017 | 17/6/2026 | Una vulnerabilidad en el servicio de llamada a procedimiento remoto (RPC) HTTP de receptores set-top box (STB) fabricados por Cisco para Yes podría permitir que un atacante remoto sin autenticar provoque una denegación de servicio en un dispositivo afectado. Esta vulnerabilidad existe porque el firmware de un… | |
| Modificada | Media (5.9) | 8.0% | — | ATT U-verse Firmware | 3/9/2017 | 17/6/2026 | El firmware ATT U-verse 9.2.2h0d83 para los dispositivos Arris NVG589 and NVG599, cuando el modo IP Passthrough no está en uso, configura un servicio de proxy sin autenticar en el puerto WAN TCP 49152, lo que permite que atacantes remotos establezcan conexiones TCP arbitrarias en hosts de intranet mediante el envío de… | |
| Modificada | Alta (8.1) | 3.3% | — | ATT U-verse Firmware | 3/9/2017 | 17/6/2026 | El firmware ATT U-verse 9.2.2h0d83 para el dispositivo Arris NVG599, cuando el modo IP Passthrough no está en uso, configura el acceso WAN a un servicio caserver https con la cuenta tech y una contraseña vacía, lo que permite que atacantes remotos obtengan privilegios root estableciendo una sesión en el puerto 49955… | |
| Modificada | Alta (8.1) | 4.4% | — | ATT U-verse Firmware | 3/9/2017 | 17/6/2026 | El firmware ATT U-verse 9.2.2h0d83 para dispositivos Arris NVG589 y NVG599, cuando el modo IP Passthrough no está en uso, configura inicios de sesión ssh-permanent-enable WAN SSH en la cuenta remotessh con la contraseña 5SaP9I26, lo que permite que los atacantes remotos accedan a un servicio "Terminal shell v1.0" y,… | |
| Modificada | Alta (8.1) | 2.8% | — | ATT U-verse Firmware | 3/9/2017 | 17/6/2026 | El firmware ATT U-verse 9.2.2h0d83 para Arris NVG589, NVG599 y otros dispositivos sin especificar, cuando el modo IP Passthrough no está en uso, configura un servicio sbdc.ha WAN TCP en el puerto 61001 con la cuenta bdctest y la contraseña bdctest, lo que permite que atacantes remotos obtengan información sensible… | |
| Modificada | Media (6.5) | 2.5% | — | Attic Project Attic | 18/8/2017 | 17/6/2026 | attic en versiones anteriores a la 0.15 no confirma copias de seguridad sin cifrar con el usuario, lo que permite que atacantes remotos con privilegios de lectura y escritura para el repositorio cifrado obtengan información potencialmente sensible mediante el cambio del byte de tipo de manifiesto del repositorio a… | |
| Modificada | Alta (7.8) | 1.8% | — | Solarcontrols Wattconfig M | 14/8/2017 | 17/6/2026 | Se ha descubierto un problema de elemento de ruta de búsqueda no controlado en Solar Controls WATTConfig M Software versión 2.5.10.1 y anteriores. Se ha identificado un problema de elemento de ruta de búsqueda no controlado, lo que podría permitir que un atacante ejecute código arbitrario en un sistema objetivo… | |
| Modificada | Alta (7.8) | 1.1% | — | Hibara Attachecase | 17/7/2017 | 17/6/2026 | Una Vulnerabilidad de ruta (path) de búsqueda no confiable en archivos cifrados Autoextraíbles creados por AttacheCase Versión 3.2.2.6 y anteriores, permite a un atacante alcanzar privilegios por medio de un archivo DLL caballo de Troya en un directorio no especificado. | |
| Modificada | Alta (7.8) | 1.1% | — | Hibara Attachecase | 17/7/2017 | 17/6/2026 | Una Vulnerabilidad de ruta (path) de búsqueda no confiable en archivos cifrados Autoextraíbles creados por AttacheCase versión 2.8.3.0 y anteriores, permite a un atacante alcanzar privilegios por medio de un archivo DLL de tipo caballo de Troya en un directorio no especificado. | |
| Modificada | Alta (7.5) | 5.3% | — | Download ZIP Attachments Project Download ZIP Attachments | 23/5/2017 | 17/6/2026 | Una vulnerabilidad de salto de directorio en el plugin Download Zip Attachments versión 1.0 para WordPress permite a atacantes remotos leer ficheros arbitrarios a través de .. (dot dot) en el parámetro File a download.php. | |
| Modificada | Media (6.1) | 0.89% | — | Bestwebsoft CaptchaBestwebsoft CAR RentalBestwebsoft Contact FormBestwebsoft Contact Form Multi+47 | 22/5/2017 | 17/6/2026 | Una Vulnerabilidad de tipo cross-site-scripting en Captcha anterior a versión 4.3.0, Car Rental anterior a versión 1.0.5, Contact Form Multi anterior a versión 1.2.1, Contact Form anterior a versión 4.0.6, Contact Form to DB anterior a versión 1.5.7, Custom Admin Page anterior a versión 0.1.2, Custom Fields Search… | |
| Modificada | Media (5.3) | 3.5% | — | Microsoft Asp.net Model View ControllerMicrosoft.aspnetcore.mvc.abstractionsMicrosoft.aspnetcore.mvc.apiexplorerMicrosoft.aspnetcore.mvc.cors+14 | 12/5/2017 | 17/6/2026 | Se presenta una vulnerabilidad de suplantación de identidad cuando el Core de ASP.NET no puede sanear apropiadamente las peticiones web. | |
| Modificada | Alta (7.3) | 4.2% | — | Microsoft Asp.net Model View ControllerMicrosoft.aspnetcore.mvc.abstractionsMicrosoft.aspnetcore.mvc.apiexplorerMicrosoft.aspnetcore.mvc.cors+14 | 12/5/2017 | 17/6/2026 | Existe una vulnerabilidad de elevación de privilegios cuando el ASP.NET Core falla al desinfectar adecuadamente las solicitudes web. | |
| Modificada | Alta (7.5) | 17% | — | Microsoft Asp.net Model View ControllerMicrosoft.aspnetcore.mvc.abstractionsMicrosoft.aspnetcore.mvc.apiexplorerMicrosoft.aspnetcore.mvc.cors+14 | 12/5/2017 | 17/6/2026 | Se presenta una vulnerabilidad de denegación de servicio cuando el Core de ASP.NET no puede comprobar apropiadamente las peticiones web. NOTA: Microsoft no ha comentado en reclamos de terceros de que el problema es que la función TextEncoder.EncodeCore en el paquete System.Text.Encodings.Web en ASP.NET Core Mvc… | |
| Modificada | Media (5.5) | 3.4% | — | Hibara Software Attachecase FOR JavaHibara Software Attachecase LiteHibara Software Attachecase PRO | 28/4/2017 | 17/6/2026 | Vulnerabilidad de acceso a directorios en AttacheCase para Java 0.60 y anteriores, AttacheCase Lite 1.4.6 y versiones anteriores y AttacheCase Pro 1.5.7 y versiones anteriores permiten a atacantes remotos leer archivos arbitrarios a través de un archivo ATC especialmente diseñado. |