Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2143 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.7%—Tipsandtricks-hq Simple Download Monitor8/11/202117/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.6, guarda los registros en una ubicación predecible y no presenta ninguna autenticación o autorización para evitar que los usuarios no autenticados descarguen y lean los registros que contienen información confidencial como direcciones IP y…
ModificadaCrítica (9)1.3%—Tipsandtricks-hq Simple Download Monitor8/11/202117/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, no escapa de la meta del post "File Thumbnail" antes de mostrarla en algunas páginas, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado. Dado que el…
ModificadaCrítica (9.8)1.7%—Simple Cashiering System Project Simple Cashiering System3/11/202117/6/2026
Se presentan múltiples vulnerabilidades de inyección SQL en Sourcecodester Simple Cashiering System (POS) versión 1.0 por medio de (1) parámetro Product Code en la página pos en cashiering. (2) parámetro id en manage_products y el (3) parámetro t en el archivo actions.php
ModificadaMedia (6.1)1.4%💥 PoCOretnom23 Simple Subscription Website3/11/202117/6/2026
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Sourcecodester Simple Subscription Website versión 1.0, por medio del parámetro id en plan_application
ModificadaCrítica (9.8)4.7%💥 ExploitOretnom23 Simple Subscription Website3/11/202117/6/2026
Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Simple Subscription Website versión 1.0. por medio del inicio de sesión
ModificadaCrítica (9.8)2.8%—Simple Payroll System With Dynamic TAX Bracket Project Simple Payroll System With Dynamic TAX Bracket22/10/202117/6/2026
Simple Payroll System with Dynamic Tax Bracket en PHP usando Código Fuente Libre SQLite (por: oretnom23) es vulnerable a SQL-Injection-Bypass-Authentication remoto para la cuenta de administrador. El parámetro (username) del formulario de inicio de sesión no está protegido correctamente y no presenta seguridad ni…
ModificadaMedia (4.8)0.92%—Presstigers Simple JOB Board21/10/202117/6/2026
El plugin Simple Job Board de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a un escape insuficiente en la variable $job_board_privacy_policy_label que se hace eco por medio del archivo ~/admin/settings/class-simple-job-board-settings-privacy.php que permite a atacantes con acceso…
ModificadaMedia (4.8)0.62%—Wpbrigade Simple Social Buttons11/10/202117/6/2026
El plugin Simple Social Media Share Buttons de WordPress versiones anteriores a 3.2.4 no escapa a la configuración de Share Title antes de emitirla en las páginas o entradas del frontend (dependiendo de la configuración usada), permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site…
ModificadaMedia (5.4)0.48%—Cmsmadesimple CMS Made Simple22/9/202117/6/2026
Se ha detectado que CMS Made Simple versión 2.2.14, contiene una vulnerabilidad de tipo cross-site scripting (XSS) que permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada en el campo Field Definition text
ModificadaAlta (7.2)1.5%—Simple Schools Staff Directory Project Simple Schools Staff Directory20/9/202117/6/2026
El plugin Simple Schools Staff Directory de WordPress versiones hasta 1.1, no comprueba las imágenes de los logos subidos para asegurar que son realmente imágenes, permitiendo a usuarios con altos privilegios, como los administradores, cargar archivos arbitrarios como PHP, conllevando a un RCE
ModificadaAlta (7.5)1.5%—Cmsmadesimple CMS Made Simple17/9/202117/6/2026
Se ha detectado un problema en CMS Made Simple versión 2.2.8. Es posible lograr un salto de ruta no autenticado en el módulo CGExtensions (en el archivo action.setdefaulttemplate.php) con el parámetro m1_filename; y mediante el archivo action.showmessage.php, es posible leer el contenido de un archivo arbitrario (al…
ModificadaAlta (8.8)1.6%—Wpsimplebookingcalendar WP Simple Booking Calendar13/9/202117/6/2026
El plugin WP Simple Booking Calendar de WordPress versiones anteriores a 2.0.6, no escapaba, comprobaba o saneaba el parámetro orderby en su acción Search Calendars, antes de usarlo en una sentencia SQL, conllevando a un problema de inyección SQL autenticada
ModificadaAlta (8.8)0.63%—Simple-e-commerce-shopping-cart Project Simple-e-commerce-shopping-cart13/9/202117/6/2026
El plugin Simple Ecommerce Shopping Cart- Sell products through Paypal de WordPress versiones hasta 2.2.5, no comprueba el archivo de producto Digital Descargable cargado, permitiendo a cualquier archivo, como PHP, ser cargado por un administrador. Además, como no se presenta un problema de tipo CSRF en su lugar, los…
ModificadaMedia (6.1)0.90%—Wordpress Simple Shop Project Wordpress Simple Shop10/9/202117/6/2026
El plugin Simple Shop de Wordpress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro update_row encontrado en el archivo ~/includes/add_product.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.2 incluyéndola
ModificadaMedia (6.1)0.90%—Devondev Simple Matted Thumbnails10/9/202117/6/2026
El plugin Simple Matted Thumbnails de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/simple-matted-thumbnail.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.01 incluyéndola
ModificadaMedia (6.1)0.97%—Simplesamlphp Authentication Project Simplesamlphp Authentication9/9/202117/6/2026
El plugin simpleSAMLphp Authentication de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/simplesamlphp-authentication.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 0.7.0 incluyéndola
ModificadaMedia (6.5)1.6%—Simplesystems LibtiffDebian LinuxNetapp Ontap Select Deploy Administration Utility9/9/202117/6/2026
Un desbordamiento del búfer en LibTiff versión v4.0.10, permite a atacantes causar una denegación de servicio por medio de la función "in _TIFFmemcpy" en el componente "tif_unix.c"
ModificadaMedia (6.5)1.5%—Simplesystems LibtiffDebian Linux9/9/202117/6/2026
Un desbordamiento del búfer en LibTiff versión v4.0.10, permite a atacantes causar una denegación de servicio por medio de la función "TIFFVGetField" en el componente "libtiff/tif_dir.c"
ModificadaAlta (7.5)2.4%—Simplesystems LibtiffDebian Linux7/9/202117/6/2026
Un desbordamiento del búfer en LibTiff versión v4.0.10, permite a atacantes causar una denegación de servicio por medio de la función "invertImage()" en el componente "tiffcrop"
ModificadaAlta (8.8)4.1%—Simple Water Refilling Station Management System Project Simple Water Refilling Station Management System7/9/202117/6/2026
Una Ejecución de Código Remota puede ocurrir en Simple Water Refilling Station Management System versión 1.0, por medio de la opción System Logo en la página system_info en el archivo classes/SystemSettings.php con una acción update_settings
ModificadaCrítica (9.8)2.5%—Simple Water Refilling Station Management System Project Simple Water Refilling Station Management System7/9/202117/6/2026
Una inyección SQL puede ocurrir en Simple Water Refilling Station Management System 1.0 por medio del parámetro de nombre de usuario de water_refilling/classes/Login.php
ModificadaMedia (4.8)0.68%—Simple Banner Project Simple Banner23/8/202117/6/2026
El plugin Simple Banner WordPress versiones anteriores a 2.10.4, no sanea y escapa de una de sus configuraciones, permitiendo a usuarios con altos privilegios, como el administrador, usar una carga útil de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada.
ModificadaAlta (7.2)1.6%—Simple Events Calendar Project Simple Events Calendar23/8/202117/6/2026
El plugin de WordPress Simple Events Calendar versiones hasta 1.4.0, no sanea, comprueba o escapa del parámetro event_id POST antes de usarlo en una sentencia SQL cuando se eliminan eventos, conllevando a un problema de inyección SQL autenticado.
ModificadaMedia (5.4)0.62%—Wpbrigade Simple Social Media Share Buttons23/8/202117/6/2026
El plugin de WordPress Simple Social Media Share Buttons - Social Sharing for Everyone versiones anteriores a 3.2.3, no escapaba de los parámetros align y like_button_size de su shortcode SSB, lo que podría permitir a usuarios con un rol tan bajo como el de Contributor llevar a cabo ataques de tipo Cross-Site…
ModificadaMedia (6.1)0.90%—Keszites Simple Popup Newsletter16/8/202117/6/2026
El plugin Simple Popup Newsletter de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función $_SERVER["PHP_SELF"] en el archivo ~/simple-popup-newsletter.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.4.7 incluyéndola.
Orbitaley — Vulnerabilidades