Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
4537 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.18% | — | Nextscripts Social Networks Auto Poster | 22/5/2024 | 17/6/2026 | El complemento NextScripts: Social Networks Auto-Poster para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 4.4.3 incluida. Esto se debe a que falta una validación nonce o es incorrecta en la página nxssnap-reposter. Esto hace posible que atacantes no autenticados eliminen… | |
| Aplazada | Media (6.4) | 0.27% | — | Valvepress Wordpress Automatic PluginAI | 18/5/2024 | 17/6/2026 | El complemento WordPress Automatic Plugin para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'autoplay' en todas las versiones hasta la 3.94.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso… | |
| Aplazada | Alta (8.8) | 0.27% | — | Valvepress AutomaticAI | 17/5/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Automatic Automatic permite la escalada de privilegios. Este problema afecta a Automatic: desde n/a hasta 3.92.0. | |
| Aplazada | Crítica (9.3) | 73% | 💥 Exploit | Valvepress AutomaticAI | 17/5/2024 | 17/6/2026 | Limitación incorrecta de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en WP Automatic Automatic permite el path traversal y Server Side Request Forgery. Este problema afecta a Automático: desde n/a hasta 3.92.0. | |
| Analizada | Alta (8.8) | 0.65% | — | Rockwellautomation Factorytalk View | 16/5/2024 | 17/6/2026 | Existe una vulnerabilidad en la función FactoryTalk® View SE Datalog de Rockwell Automation que podría permitir que un actor malicioso inyecte una declaración SQL maliciosa si la base de datos SQL no tiene autenticación implementada o si se robaron credenciales legítimas. Si se explota, el ataque podría dar como… | |
| Aplazada | Alta (7) | 0.27% | 💥 PoC | Rockwellautomation Factorytalk Remote AccessAI | 16/5/2024 | 17/6/2026 | Existe una ruta ejecutable sin comillas en Rockwell Automation FactoryTalk® Remote Access™ que, si se explota, podría provocar la ejecución remota de código. Mientras se ejecuta el paquete de instalación de FTRA, la ruta del ejecutable no se cita correctamente, lo que podría permitir que un actor de amenazas ingrese… | |
| Analizada | Alta (7.2) | 0.17% | — | Br-automation Automation Studio | 14/5/2024 | 17/6/2026 | Los algoritmos de carga de DLL inadecuados en B&R Automation Studio pueden permitir que un atacante local autenticado ejecute código con privilegios elevados. Este problema afecta a las versiones de Automation Studio anteriores a la 4.12. | |
| Aplazada | Alta (7.2) | 0.17% | — | B&R Industrial Automation Scene ViewerAIB&R Industrial Automation Mapp VisionAIB&R Industrial Automation Mapp ViewAIB&R Industrial Automation Mapp CockpitAI+21 | 14/5/2024 | 17/6/2026 | Un atacante local autenticado que aprovechara con éxito esta vulnerabilidad podría insertar y ejecutar código arbitrario utilizando software legítimo de B&R. Una vulnerabilidad de elemento de ruta de búsqueda no controlada en B&R Industrial Automation Scene Viewer, B&R Industrial Automation Runtime,… | |
| Aplazada | Crítica (9.8) | 0.71% | — | Casap Automated Enrollment SystemAIPHPAIMysqliAI | 14/5/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en el sistema de inscripción automatizada CASAP usando PHP/MySQLi con Source Code V1.0 permite a un atacante remoto obtener información confidencial a través de un payload manipulado para el componente login.php | |
| Modificada | Media (5.4) | 0.37% | — | Automattic Jetpack | 14/5/2024 | 17/6/2026 | El complemento Jetpack – WP Security, Backup, Speed, & Growth para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto wpvideo del complemento en todas las versiones hasta la 13.3.1 incluida debido a una sanitización insuficiente de las entradas y a que la salida se escape en los… | |
| Aplazada | Alta (8.2) | 0.26% | — | Siemens Security Configuration ToolAISiemens Simatic Automation ToolAISiemens Simatic BatchAISiemens Simatic NET PC SoftwareAI+15 | 14/5/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en: S7-PCT (todas las versiones), Security Configuration Tool (SCT) (todas las versiones), SIMATIC Automation Tool (todas las versiones), SIMATIC BATCH V9.1 (todas las versiones), SIMATIC NET PC Software (todas las versiones), SIMATIC PCS 7 V9.1 (todas las versiones), SIMATIC PDM… | |
| Aplazada | Media (4.3) | 0.25% | — | Kibokolabs Arigato Autoresponder AND NewsletterAI | 14/5/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Kiboko Labs Arigato Autoresponder y Newsletter. Este problema afecta a Arigato Autoresponder y Newsletter: desde n/a hasta 2.7.2.3. | |
| Analizada | Media (4.8) | 0.61% | — | Networktocode Nautobot | 14/5/2024 | 17/6/2026 | Nautobot es una plataforma de automatización de redes y fuente de verdad de red. Un usuario de Nautobot con privilegios de administrador puede modificar los ajustes de configuración `BANNER_TOP`, `BANNER_BOTTOM` y `BANNER_LOGIN` a través del endpoint `/admin/constance/config/`. Normalmente, estas configuraciones se… | |
| Aplazada | Media (5.3) | 0.58% | — | Automattic WP JOB ManagerAI | 14/5/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Automattic WP Job Manager. Este problema afecta a WP Job Manager: desde n/a hasta 2.2.2. | |
| Analizada | Alta (7.5) | 0.59% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Cuando se configura IPsec en un servidor virtual, el tráfico no divulgado puede provocar la finalización del Microkernel de gestión de tráfico (TMM). Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Media (6.1) | 0.31% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) reflejado en una página no revelada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se… | |
| Analizada | Media (6.5) | 0.46% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Bajo ciertas condiciones, puede producirse una fuga de datos en los Microkernels de Gestión de Tráfico (TMM) de los tenants de BIG-IP que se ejecutan en plataformas VELOS y rSeries. Esta fuga se produce de forma aleatoria y no puede ser provocada deliberadamente. Si se produce, puede filtrar hasta 64 bytes de bytes… | |
| Analizada | Alta (8) | 0.58% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) almacenado en una página no divulgada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se… | |
| Analizada | Media (5.9) | 0.44% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Cuando un perfil SSL con tieF5 Networksmpo de espera de alerta se configura con un valor no predeterminado en un servidor virtual, el tráfico no divulgado junto con condiciones fuera del control del atacante pueden hacer que el Microkernel de gestión de tráfico (TMM) finalice. Nota: Las versiones de software que han… | |
| Analizada | Media (4.7) | 0.27% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 8/5/2024 | 17/6/2026 | Existe una vulnerabilidad de cross site scripting (XSS) basada en DOM en una página no revelada de la utilidad de configuración BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no… | |
| Analizada | Alta (7.5) | 0.52% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+18 | 8/5/2024 | 17/6/2026 | Cuando se otorga licencia y aprovisionamiento de BIG-IP AFM, el tráfico DNS no divulgado puede provocar la finalización del Microkernel de gestión de tráfico (TMM). Nota: Las versiones de software que han llegado al final del soporte técnico (EoTS) no se evalúan. | |
| Aplazada | Alta (7.6) | 0.52% | — | Flamescorpion Auto Affiliate LinksAI | 6/5/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Lucian Apostol Auto Affiliate Links. Este problema afecta a Auto Affiliate Links: desde n/a hasta 6.4.3.1. | |
| Analizada | Crítica (9.8) | 0.29% | — | Qualcomm Ar8035 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 Firmware+111 | 6/5/2024 | 17/6/2026 | Corrupción de la memoria al reproducir archivos de audio con un búfer de entrada de gran tamaño. | |
| Analizada | Alta (7.8) | 0.11% | — | Qualcomm 315 5G IOT Modem FirmwareQualcomm Aqt1000 FirmwareQualcomm Ar8031 FirmwareQualcomm Ar8035 Firmware+232 | 6/5/2024 | 17/6/2026 | Corrupción de la memoria cuando el payload recibido del firmware no corresponde al tamaño de protocolo esperado. | |
| Analizada | Alta (7.8) | 0.11% | — | Qualcomm Ar8035 FirmwareQualcomm C-v2x 9150 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+171 | 6/5/2024 | 17/6/2026 | Corrupción de la memoria cuando falla la desasignación de IOMMU de un búfer de GPU en Linux. |