Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1779 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.5)2.6%—Hibara Attachecase28/4/201717/6/2026
Vulnerabilidad de desplazamiento de directorios en AttacheCase 2.8.2.8 y anteriores y 3.2.0.4 y anteriores permite a los atacantes remotos leer archivos arbitrarios a través de un archivo ATC.
ModificadaAlta (7.3)2.5%—Apache Formatting Objects Processor18/4/201717/6/2026
En Apache FOP en versiones anteriores a 2.2, los archivos que se basan en el sistema de archivos del servidor que utiliza FOP pueden ser revelados a usuarios arbitrarios que mandasen archivos SVG formados maliciosamente. Los tipos de archivo que se pueden mostrar dependen del contexto de usuario en el que la…
ModificadaCrítica (9.8)2.4%—Patterson Dental Eaglesoft1/4/201617/6/2026
Patterson Dental Eaglesoft 17 tiene una contraseña embebida de sql para la cuenta dba, lo que permite a atacantes remotos obtener información de paciente Dental.DB sensible a través de sentencias SQL.
ModificadaAlta (8.6)16%💥 ExploitZIP Attachments Project ZIP Attachments8/1/201617/6/2026
Vulnerabilidad de salto de directorio en download.php en el plugin Zip Attachments en versiones anteriores a 1.5.1 para WordPress permite a atacantes remotos leer archivos arbitrarios a través de un .. (punto punto) en el parámetro za_file
ModificadaAlta (8.8)2.8%—Lacie Lac9000436u FirmwareLacie Lac9000464u FirmwareSeagate Wireless Mobile StorageSeagate Wireless Plus Mobile Storage+131/12/201517/6/2026
Vulnerabilidad de carga de archivos sin restricción en dispositivos Seagate GoFlex Satellite, Seagate Wireless Mobile Storage, Seagate Wireless Plus Mobile Storage y LaCie FUEL con firmware anterior a 3.4.1.105 permite a atacantes remotos ejecutar código arbitrario mediante la subida de un archivo a /media/sda2…
ModificadaAlta (7.5)3.2%—Seagate Goflex SatteliteSeagate Wireless Mobile StorageSeagate Wireless Plus Mobile StorageLacie Lac9000436u Firmware+131/12/201517/6/2026
Vulnerabilidad de salto de ruta absoluta en dispositivos Seagate GoFlex Satellite, Seagate Wireless Mobile Storage, Seagate Wireless Plus Mobile Storage y LaCie FUEL con firmware anterior a 3.4.1.105 permite a atacantes remotos leer archivos arbitrarios a través de una ruta de nombres completa en una petición de…
ModificadaCrítica (9.8)4.2%—Seagate Wireless Mobile StorageSeagate Wireless Plus Mobile StorageLacie Lac9000436u FirmwareLacie Lac9000464u Firmware+131/12/201517/6/2026
Dispositivos Seagate GoFlex Satellite, Seagate Wireless Mobile Storage, Seagate Wireless Plus Mobile Storage y LaCie FUEL con firmware anterior a 3.4.1.105 tienen una contraseña por defecto de root para la cuenta de root, lo que permite a atacantes remotos obtener acceso administrativo a través de una sesión TELNET.
ModificadaAlta (7.5)2.4%—Ciphercoin WP Limit Login Attempts16/9/201517/6/2026
Múltiples vulnerabilidades de inyección SQL en la función getip en wp-limit-login-attempts.php en el plugin WP Limit Login Attempts en versiones anteriores a 2.0.1 para WordPress, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de (1) X-Forwarded-For o (2) la cabecera Client-IP HTTP.
ModificadaMedia (4)1.8%—Dev4press GD Bbpress Attachments18/8/201517/6/2026
Vulnerabilidad de salto de directorio en el plugin GD bbPress Attachments en versiones anteriores a 2.3 para WordPress, permite a administradores remotos incluir y ejecutar archivos locales arbitrarios a través de un .. (punto punto) en el parámetro tab en la página gdbbpress_attachments a wp-admin/edit.php.
ModificadaMedia (4.3)2.1%—Dev4press GD Bbpress Attachments18/8/201517/6/2026
Vulnerabilidad de XSS en forms/panels.php en el plugin GD bbPress Attachments en versiones anteriores a 2.3 para WordPress, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro tab en la página gdbbpress_attachments a wp-admin/edit.php.
ModificadaMedia (6.8)1.4%—Canonical Ubuntu LinuxDebian Unattended-upgrades1/7/201517/6/2026
unattended-upgrades anterior a 0.86.1 no autentica correctamente paquetes cuando las opciones (1) force-confold o (2) force-confnew dpkg están habilitadas en la configuración DPkg::Options::* apt, lo que permite a atacantes man-in-the-middle remotos subir y ejecutar paquetes arbitrarios a través de vectores no…
ModificadaMedia (4.3)3.9%—Automattic GenericonsDebian Linux17/6/201517/6/2026
Vulnerabilidad de XSS en example.html en Genericons anterior a 3.3.1, utilizado en WordPress anterior a 4.2.2, permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de un identificador de fragmentos.
ModificadaMedia (4.3)4.2%💥 ExploitZanematthew ZM Ajax Login & Register10/6/201517/6/2026
Vulnerabilidad de XSS en el plugin zM Ajax Login & Register anterior a 1.1.0 para WordPress permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de vectores no especificados.
ModificadaMedia (5)13%💥 ExploitZanematthew ZM Ajax Login & Register10/6/201517/6/2026
Vulnerabilidad de salto de directorio en el plugin zM Ajax Login & Register anterior a 1.1.0 para WordPress permite a atacantes remotos incluir y ejecutar ficheros php arbitrarios a través de una ruta relativa en el parámetro template en una acción load_template en wp-admin/admin-ajax.php.
ModificadaMedia (6.8)0.64%—Patterns21/4/201517/6/2026
Múltiples vulnerabilidades de CSRF en el módulo Patterns anterior a 7.x-2.2 para Drupal permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que (1) restablecen, (2) publican o (3) despublican una pauta a través de vectores no especificados.
ModificadaMedia (5)2.3%—Battle FOR WesnothFedoraproject Fedora14/4/201517/6/2026
La API WML/Lua en Battle for Wesnoth 1.7.x hasta 1.11.x y 1.12.x anterior a 1.12.2 permite a atacantes remotos leer ficheros arbitrarios a través de un fichero manipulado de (1) campañas o (2) mapas.
ModificadaAlta (7.5)58%💥 ExploitHolding Pattern Project Holding Pattern11/2/201517/6/2026
Vulnerabilidad en la subida de ficheros sin restricciones en admin/upload-file.php en el tema Holding Pattern (también conocido como holding_pattern) 0.6 y anteriores para WordPress permite a atacantes remotos ejecutar código PHP arbitrario mediante la subida de un fichero con una extensión PHP, y posteriormente…
ModificadaAlta (10)7.7%—Attachmate Reflection FTP Client6/2/201517/6/2026
Vulnerabilidad de salto de directorio en el control rftpcom.dll de ActiveX en Attachmate Reflection FTP Client anterior a 14.1.429 permite a atacantes remotos ejecutar código arbitrario a través de vectores no especificados en el método SaveSettings.
ModificadaAlta (10)6.3%—Attachmate Reflection FTP Client6/2/201517/6/2026
Vulnerabilidad de salto de directorio en el control rftpcom.dll de ActiveX en Attachmate Reflection FTP Client anterior a 14.1.429 permite a atacantes remotos ejecutar código arbitrario a través de vectores no especificados en el método StartLog.
ModificadaAlta (10)5.7%—Attachmate Reflection FTP Client6/2/201517/6/2026
El control rftpcom.dll de ActiveX en Attachmate Reflection FTP Client anterior a 14.1.429 permite a atacantes remotos causar una denegación de servicio (corrupción de memoria) y ejecutar código arbitrario a través de vectores relacionados con los métodos (1) GetGlobalSettings o (2) GetSiteProperties3, lo que provoca…
ModificadaMedia (6.8)2.8%—Attachmate Reflection FTP Client27/1/201517/6/2026
Desbordamiento de buffer basado en pila en el cliente FTP Attachmate Reflection anterior a 14.1.433 permite a servidores FTP remotos ejecutar código arbitrario a través de una respuesta PWD grande.
ModificadaMedia (5.4)0.27%—Tequilagames Battlefriends AT SEA Gold21/10/201417/6/2026
La aplicación para Android BattleFriends at Sea GOLD (también conocido como com.tequilamobile.warshipslivegold) 1.1.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—International-arbitration-attorney.com19/10/201417/6/2026
La aplicación para Android international-arbitration-attorney.com (también conocido como com.w0f1d79a1010d819acbee876007d0bebc) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado…
ModificadaMedia (5.4)0.27%—Dattch - THE Lesbian APP19/10/201417/6/2026
La aplicación para Android Dattch - The Lesbian App (también conocido como com.dattch.dattch.app) 0.30 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Cocodigi Martial Arts Battle Card16/10/201417/6/2026
La aplicación para Android Martial Arts Battle Card (también conocida como com.tapenjoy.zjh.tw) 1.0.9 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.