Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1779 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 2.6% | — | Hibara Attachecase | 28/4/2017 | 17/6/2026 | Vulnerabilidad de desplazamiento de directorios en AttacheCase 2.8.2.8 y anteriores y 3.2.0.4 y anteriores permite a los atacantes remotos leer archivos arbitrarios a través de un archivo ATC. | |
| Modificada | Alta (7.3) | 2.5% | — | Apache Formatting Objects Processor | 18/4/2017 | 17/6/2026 | En Apache FOP en versiones anteriores a 2.2, los archivos que se basan en el sistema de archivos del servidor que utiliza FOP pueden ser revelados a usuarios arbitrarios que mandasen archivos SVG formados maliciosamente. Los tipos de archivo que se pueden mostrar dependen del contexto de usuario en el que la… | |
| Modificada | Crítica (9.8) | 2.4% | — | Patterson Dental Eaglesoft | 1/4/2016 | 17/6/2026 | Patterson Dental Eaglesoft 17 tiene una contraseña embebida de sql para la cuenta dba, lo que permite a atacantes remotos obtener información de paciente Dental.DB sensible a través de sentencias SQL. | |
| Modificada | Alta (8.6) | 16% | 💥 Exploit | ZIP Attachments Project ZIP Attachments | 8/1/2016 | 17/6/2026 | Vulnerabilidad de salto de directorio en download.php en el plugin Zip Attachments en versiones anteriores a 1.5.1 para WordPress permite a atacantes remotos leer archivos arbitrarios a través de un .. (punto punto) en el parámetro za_file | |
| Modificada | Alta (8.8) | 2.8% | — | Lacie Lac9000436u FirmwareLacie Lac9000464u FirmwareSeagate Wireless Mobile StorageSeagate Wireless Plus Mobile Storage+1 | 31/12/2015 | 17/6/2026 | Vulnerabilidad de carga de archivos sin restricción en dispositivos Seagate GoFlex Satellite, Seagate Wireless Mobile Storage, Seagate Wireless Plus Mobile Storage y LaCie FUEL con firmware anterior a 3.4.1.105 permite a atacantes remotos ejecutar código arbitrario mediante la subida de un archivo a /media/sda2… | |
| Modificada | Alta (7.5) | 3.2% | — | Seagate Goflex SatteliteSeagate Wireless Mobile StorageSeagate Wireless Plus Mobile StorageLacie Lac9000436u Firmware+1 | 31/12/2015 | 17/6/2026 | Vulnerabilidad de salto de ruta absoluta en dispositivos Seagate GoFlex Satellite, Seagate Wireless Mobile Storage, Seagate Wireless Plus Mobile Storage y LaCie FUEL con firmware anterior a 3.4.1.105 permite a atacantes remotos leer archivos arbitrarios a través de una ruta de nombres completa en una petición de… | |
| Modificada | Crítica (9.8) | 4.2% | — | Seagate Wireless Mobile StorageSeagate Wireless Plus Mobile StorageLacie Lac9000436u FirmwareLacie Lac9000464u Firmware+1 | 31/12/2015 | 17/6/2026 | Dispositivos Seagate GoFlex Satellite, Seagate Wireless Mobile Storage, Seagate Wireless Plus Mobile Storage y LaCie FUEL con firmware anterior a 3.4.1.105 tienen una contraseña por defecto de root para la cuenta de root, lo que permite a atacantes remotos obtener acceso administrativo a través de una sesión TELNET. | |
| Modificada | Alta (7.5) | 2.4% | — | Ciphercoin WP Limit Login Attempts | 16/9/2015 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en la función getip en wp-limit-login-attempts.php en el plugin WP Limit Login Attempts en versiones anteriores a 2.0.1 para WordPress, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de (1) X-Forwarded-For o (2) la cabecera Client-IP HTTP. | |
| Modificada | Media (4) | 1.8% | — | Dev4press GD Bbpress Attachments | 18/8/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en el plugin GD bbPress Attachments en versiones anteriores a 2.3 para WordPress, permite a administradores remotos incluir y ejecutar archivos locales arbitrarios a través de un .. (punto punto) en el parámetro tab en la página gdbbpress_attachments a wp-admin/edit.php. | |
| Modificada | Media (4.3) | 2.1% | — | Dev4press GD Bbpress Attachments | 18/8/2015 | 17/6/2026 | Vulnerabilidad de XSS en forms/panels.php en el plugin GD bbPress Attachments en versiones anteriores a 2.3 para WordPress, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro tab en la página gdbbpress_attachments a wp-admin/edit.php. | |
| Modificada | Media (6.8) | 1.4% | — | Canonical Ubuntu LinuxDebian Unattended-upgrades | 1/7/2015 | 17/6/2026 | unattended-upgrades anterior a 0.86.1 no autentica correctamente paquetes cuando las opciones (1) force-confold o (2) force-confnew dpkg están habilitadas en la configuración DPkg::Options::* apt, lo que permite a atacantes man-in-the-middle remotos subir y ejecutar paquetes arbitrarios a través de vectores no… | |
| Modificada | Media (4.3) | 3.9% | — | Automattic GenericonsDebian Linux | 17/6/2015 | 17/6/2026 | Vulnerabilidad de XSS en example.html en Genericons anterior a 3.3.1, utilizado en WordPress anterior a 4.2.2, permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de un identificador de fragmentos. | |
| Modificada | Media (4.3) | 4.2% | 💥 Exploit | Zanematthew ZM Ajax Login & Register | 10/6/2015 | 17/6/2026 | Vulnerabilidad de XSS en el plugin zM Ajax Login & Register anterior a 1.1.0 para WordPress permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de vectores no especificados. | |
| Modificada | Media (5) | 13% | 💥 Exploit | Zanematthew ZM Ajax Login & Register | 10/6/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en el plugin zM Ajax Login & Register anterior a 1.1.0 para WordPress permite a atacantes remotos incluir y ejecutar ficheros php arbitrarios a través de una ruta relativa en el parámetro template en una acción load_template en wp-admin/admin-ajax.php. | |
| Modificada | Media (6.8) | 0.64% | — | Patterns | 21/4/2015 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en el módulo Patterns anterior a 7.x-2.2 para Drupal permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que (1) restablecen, (2) publican o (3) despublican una pauta a través de vectores no especificados. | |
| Modificada | Media (5) | 2.3% | — | Battle FOR WesnothFedoraproject Fedora | 14/4/2015 | 17/6/2026 | La API WML/Lua en Battle for Wesnoth 1.7.x hasta 1.11.x y 1.12.x anterior a 1.12.2 permite a atacantes remotos leer ficheros arbitrarios a través de un fichero manipulado de (1) campañas o (2) mapas. | |
| Modificada | Alta (7.5) | 58% | 💥 Exploit | Holding Pattern Project Holding Pattern | 11/2/2015 | 17/6/2026 | Vulnerabilidad en la subida de ficheros sin restricciones en admin/upload-file.php en el tema Holding Pattern (también conocido como holding_pattern) 0.6 y anteriores para WordPress permite a atacantes remotos ejecutar código PHP arbitrario mediante la subida de un fichero con una extensión PHP, y posteriormente… | |
| Modificada | Alta (10) | 7.7% | — | Attachmate Reflection FTP Client | 6/2/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en el control rftpcom.dll de ActiveX en Attachmate Reflection FTP Client anterior a 14.1.429 permite a atacantes remotos ejecutar código arbitrario a través de vectores no especificados en el método SaveSettings. | |
| Modificada | Alta (10) | 6.3% | — | Attachmate Reflection FTP Client | 6/2/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en el control rftpcom.dll de ActiveX en Attachmate Reflection FTP Client anterior a 14.1.429 permite a atacantes remotos ejecutar código arbitrario a través de vectores no especificados en el método StartLog. | |
| Modificada | Alta (10) | 5.7% | — | Attachmate Reflection FTP Client | 6/2/2015 | 17/6/2026 | El control rftpcom.dll de ActiveX en Attachmate Reflection FTP Client anterior a 14.1.429 permite a atacantes remotos causar una denegación de servicio (corrupción de memoria) y ejecutar código arbitrario a través de vectores relacionados con los métodos (1) GetGlobalSettings o (2) GetSiteProperties3, lo que provoca… | |
| Modificada | Media (6.8) | 2.8% | — | Attachmate Reflection FTP Client | 27/1/2015 | 17/6/2026 | Desbordamiento de buffer basado en pila en el cliente FTP Attachmate Reflection anterior a 14.1.433 permite a servidores FTP remotos ejecutar código arbitrario a través de una respuesta PWD grande. | |
| Modificada | Media (5.4) | 0.27% | — | Tequilagames Battlefriends AT SEA Gold | 21/10/2014 | 17/6/2026 | La aplicación para Android BattleFriends at Sea GOLD (también conocido como com.tequilamobile.warshipslivegold) 1.1.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | International-arbitration-attorney.com | 19/10/2014 | 17/6/2026 | La aplicación para Android international-arbitration-attorney.com (también conocido como com.w0f1d79a1010d819acbee876007d0bebc) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado… | |
| Modificada | Media (5.4) | 0.27% | — | Dattch - THE Lesbian APP | 19/10/2014 | 17/6/2026 | La aplicación para Android Dattch - The Lesbian App (también conocido como com.dattch.dattch.app) 0.30 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Cocodigi Martial Arts Battle Card | 16/10/2014 | 17/6/2026 | La aplicación para Android Martial Arts Battle Card (también conocida como com.tapenjoy.zjh.tw) 1.0.9 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. |