Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
3325 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.21% | — | Intel Iris XE GraphicsIntel ARC A Graphics | 14/11/2023 | 17/6/2026 | La escritura fuera de los límites en algunos controladores Intel(R) Arc(TM) e Iris(R) Xe Graphics - WHQL - Windows anteriores a la versión 31.0.101.4255 puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Modificada | Media (5.5) | 0.18% | — | Intel Iris XE GraphicsIntel ARC A Graphics | 14/11/2023 | 17/6/2026 | La desreferencia del puntero NULL en algunos Intel(R) Arc(TM) & Iris(R) Xe Graphics - WHQL - Windows Drviers anteriores a la versión 31.0.101.4255 puede permitir que el usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Modificada | Alta (8.8) | 0.30% | — | Wbolt All-in-one Search Automatic Push Management | 13/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento ??? ????????????-??Baidu/Google/Bing/IndexNow/Yandex/?? en versiones <= 4.2.7. | |
| Modificada | Alta (8.8) | 0.27% | — | Fast-search-powered-by-solr Project Fast-search-powered-by-solr | 9/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Palasthotel por Edward Bock, complemento Katharina Rompf Sunny Search en versiones <= 1.0.2. | |
| Modificada | Alta (8.8) | 0.85% | — | Jonashjalmarsson Html Filter AND Csv-file Search | 31/10/2023 | 17/6/2026 | El filtro HTML y el complemento de búsqueda de archivos csv para WordPress son vulnerables a la inclusión de archivos locales en versiones hasta la 2.7 incluida a través del atributo 'src' del shortcode 'csvsearch'. Esto permite a atacantes autenticados, con permisos de nivel de colaborador y superiores, incluir y… | |
| Modificada | Media (5.4) | 0.44% | — | Vektor-inc VK Filter Search | 27/10/2023 | 17/6/2026 | El complemento VK Filter Search para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'vk_filter_search' del complemento en todas las versiones hasta la 2.3.1 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario… | |
| Modificada | Media (6.1) | 0.29% | — | Ericteubert Archivist - Custom Archive Templates | 27/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Eric Teubert Archivist de Custom Archive Templates en versiones <= 1.7.5. | |
| Modificada | Alta (8.8) | 0.60% | — | Sugarcrm | 27/10/2023 | 17/6/2026 | Se descubrió un problema en SugarCRM 12 anterior a 12.0.4 y 13 anterior a 13.0.2. Se ha identificado una vulnerabilidad de inyección de plantilla de sitio de servidor (SSTI) en la acción GecControl. Al utilizar una solicitud manipulada, se puede inyectar código PHP personalizado a través de la acción GetControl debido… | |
| Modificada | Alta (8.8) | 0.55% | — | Sugarcrm | 27/10/2023 | 17/6/2026 | Se descubrió un problema en SugarCRM 12 anterior a 12.0.4 y 13 anterior a 13.0.2. Se ha identificado una vulnerabilidad de carga de archivos sin restricciones en el módulo de Notas. Al utilizar una solicitud manipulada, se puede inyectar código PHP personalizado a través del módulo de Notas debido a la falta de… | |
| Modificada | Alta (7.5) | 62% | 💥 PoC | Elasticsearch | 26/10/2023 | 17/6/2026 | Se descubrió una falla en Elasticsearch que afectaba a la API _search y permitía que una cadena de consulta especialmente manipulada provocara un desbordamiento de pila y, en última instancia, una denegación de servicio. | |
| Modificada | Alta (7.5) | 2.1% | — | ElasticsearchElastic Cloud Enterprise | 26/10/2023 | 17/6/2026 | Se identificó un problema con la forma en que Elasticsearch manejó las solicitudes entrantes en la capa HTTP. Un usuario no autenticado podría forzar la salida de un nodo de Elasticsearch con un error OutOfMemory enviando una cantidad moderada de solicitudes HTTP con formato incorrecto. El problema fue identificado… | |
| Modificada | Media (4.4) | 0.24% | — | Elasticsearch | 26/10/2023 | 17/6/2026 | Elasticsearch generalmente filtra la información y las credenciales confidenciales antes de iniciar sesión en el registro de auditoría. Se descubrió que este filtrado no se aplicaba cuando las solicitudes a Elasticsearch utilizan ciertos URI obsoletos para las API. El impacto de esta falla es que la información… | |
| Modificada | Media (5.4) | 0.41% | — | Osmansorkar Ajax Archive Calendar | 25/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Osmansorkar Ajax Archive Calendar en versiones <= 2.6.7. | |
| Modificada | Media (4.8) | 0.42% | — | Buddyboss Buddypress Global Search | 25/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento BuddyBoss BuddyPress Global Search en versiones <= 1.2.1. | |
| Modificada | Media (5.4) | 0.44% | — | QAD Search Server | 20/10/2023 | 17/6/2026 | El QAD Search Server es vulnerable a Cross-Site Scripting (XSS) Almacenado en versiones hasta la 1.0.0.315 incluida debido a comprobaciones insuficientes de los índices. Esto hace posible que atacantes no autenticados creen un nuevo índice e inyecten un script web malicioso en su nombre, que se ejecutará cada vez que… | |
| Modificada | Media (5.4) | 0.68% | — | Archivebox | 19/10/2023 | 7/7/2026 | ArchiveBox es un sistema de archivo web autohospedado de código abierto. Cualquier usuario que esté utilizando el extractor `wget` y vea el contenido que genera. El impacto es potencialmente grave si inicia sesión en el sitio de administración de ArchiveBox en la misma sesión del navegador y ve una página maliciosa… | |
| Modificada | Media (6.1) | 0.33% | — | Oracle Commerce Guided Search | 17/10/2023 | 17/6/2026 | Vulnerabilidad en el producto Oracle Commerce Guided Search de Oracle Commerce (componente: Workbench). La versión compatible afectada es la 11.3.2. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa la búsqueda guiada de Oracle Commerce. Los… | |
| Modificada | Media (5.4) | 0.38% | — | Archerirm Archer | 17/10/2023 | 17/6/2026 | Archer Platform 6.x anterior a 6.13 P2 HF2 (6.13.0.2.2) contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenada. Un usuario malicioso de Archer autenticado remotamente podría explotar esta vulnerabilidad para almacenar código HTML o JavaScript malicioso en un almacén de datos de aplicaciones confiable.… | |
| Modificada | Media (6.5) | 0.46% | — | Archerirm Archer | 17/10/2023 | 17/6/2026 | Archer Platform 6.x anterior a 6.13 P2 HF2 (6.13.0.2.2) contiene una vulnerabilidad de divulgación de información confidencial. Un atacante autenticado podría potencialmente obtener acceso a información confidencial a través de un mensaje de advertencia emergente. 6.14 (6.14.0) también es una versión corregida. | |
| Modificada | Media (5.4) | 0.41% | — | Amazon Opensearch | 16/10/2023 | 17/6/2026 | OpenSearch es un fork de código abierto impulsado por la comunidad de Elasticsearch y Kibana luego del cambio de licencia a principios de 2021. Existe un problema con la implementación de permisos de inquilinos en OpenSearch Dashboards donde los usuarios autenticados con acceso de solo lectura a un inquilino pueden… | |
| Modificada | Alta (8.8) | 0.21% | — | Phpdeveloper Sort Searchresult BY Title | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Codex-m Sort SearchResult By Title en versiones <= 10.0. | |
| Modificada | Alta (8.8) | 0.21% | — | Marcomilesi WP Attachments | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Marco Milesi WP Attachments en versiones <= 5.0.6. | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Analizada | Media (5.5) | 1.1% | ⚠ Explotación activa | ARM 5TH GEN GPU Architecture Kernel DriverARM Bifrost GPU Kernel DriverARM Midgard GPU Kernel DriverARM Valhall GPU Kernel Driver | 1/10/2023 | 17/6/2026 | Un usuario local sin privilegios puede realizar operaciones inadecuadas de procesamiento de la memoria de la GPU para obtener acceso a la memoria ya liberada. | |
| Modificada | Media (6.1) | 0.39% | — | Cornelraiu WP Search Analytics | 27/9/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Cornel Raiu WP Search Analytics <= versiones 1.4.7. |