Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▲ 220 respecto a la semana anterior
Críticas / altas1330▼ 101 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1779 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5)1.4%—Coleman Watts Webform Civicrm3/12/201216/6/2026
La configuración por defecto para el módulo de Integración Webform CiviCRM v7.x-3.x antes de v7.x-3.2 tiene "Enforce Permissions" deshabilitado, lo que permite a atacantes remotos obtener información de contacto mediante la lectura de formularios web.
ModificadaMedia (4.3)1.3%—Patterninsight Pattern Insight18/11/201216/6/2026
Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en la página de búsqueda de palabras clave en la interfaz web de Pattern Insight v2.3, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de caracteres modificados que no se gestionan correctamente durante la construcción…
ModificadaBaja (3.5)1.1%—Patterninsight Pattern Insight18/11/201216/6/2026
Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en la interfaz web en Pattern Insight v2.3 permite a los administradores remotos autenticados inyectar secuencias de comandos web o HTML a través de un mensaje.
ModificadaMedia (6.8)2.4%—Patterninsight Pattern Insight18/11/201216/6/2026
Una vulnerabilidad de fijación de sesión en la interfaz web de Pattern Insight v2.3, permite a atacantes remotos secuestrar sesiones web a través de una cookie jsession_id.
ModificadaMedia (6.8)1.5%—Patterninsight Pattern Insight18/11/201216/6/2026
La interfaz web de Pattern Insight v2.3 permite a atacantes remotos para realizar ataques de clickjacking a través de un elemento FRAME.
ModificadaMedia (6.8)0.74%—Patterninsight Pattern Insight18/11/201216/6/2026
Una vulnerabilidad de falsificación de peticiones en sitios cruzados (CSRF) en la interfaz web de Pattern Insight v2.3 permite a atacantes remotos secuestrar la autenticación de usuarios de su elección.
ModificadaMedia (5.8)0.52%—Themattharris Tmhoauth6/11/201216/6/2026
tmhOAuth antes de v0.61 no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido arbitrario.
ModificadaMedia (5)1.3%—Matthias Hutterer Email31/10/201216/6/2026
La página de formateador de contacto en el módulo Email Field v6.x-1.x antes de v6.x-1.2 y v7.x-1.x antes de v7.x-1.1 para Drupal permite a atacantes remotos para enviar la dirección almacenada en la entidad a través de vectores no especificados.
ModificadaMedia (4.3)1.3%—Manuel Garcia Galleryformatter31/10/201216/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en la función galleryformatter_field_formatter_view en galleryformatter.tpl.php en el módulo Gallery formatter antes de v7.x-1.2 para Drupal permite a usuarios autenticados remotamente con permisos para crear un nodo o entidad…
ModificadaMedia (6.9)0.40%—Attachmate Reflection FOR HPAttachmate Reflection FOR IBMAttachmate Reflection FOR Regis Graphics ServerAttachmate Reflection FOR Unix AND Openvms+16/9/201216/6/2026
Vulnerabilidad que no se confía en la ruta de búsqueda de Attachmate Reflection anterior a v14.1 SP1 permite a usuarios locales obtener privilegios a través de un troyano DLL en el directorio de trabajo actual, un tema relacionado con CVE-2011-0107. NOTA: algunos de estos detalles han sido obtenidos a partir de…
ModificadaAlta (7.1)1.8%—ATT StatusHTC ChachaHTC DesireHTC Merge+521/8/201216/6/2026
El método de implementación onTouchEvent en Samsumg y HTC para Android en el dispositivo T-Mobile myTouch 3G Slide, HTC Merge, Sprint EVO Shift 4G, HTC ChaCha, AT&T Status, HTC Desire Z, T-Mobile G2, T-Mobile myTouch 4G Slide, y Samsung Galaxy S almacena las coordenadas de contacto en un búfer (dmesg) lo que permite a…
ModificadaAlta (9)2.2%—IBM Scale OUT Network Attached Storage30/7/201216/6/2026
IBM Scale Out Network Attached Storage (SONAS) v1.1 hasta v1.3.1 permite a administradores remotos autenticados ejecutar comandos arbitrarios de Linux a través de la (1) interfaz de línea de comandos o (2) interfaz gráfica de usuario, relacionada con asunto de "inyección de código"
ModificadaMedia (6.8)4.1%💥 ExploitLattice Semiconductor Lattice Diamond Programmer12/7/201216/6/2026
Desbordamiento de búfer en programmer.exe en Lattice Diamond Programmer v1.4.2 permite a usuarios remotos con la ayuda de usuarios locales provocar una denegación de servicio (por caída de aplicación) y ejecutar código de su elección a través de una cadena demasiado larga en un atributo versión de un elemento ispXCF…
ModificadaAlta (7.8)1.5%—Synel Sy-780/a Time & Attendance Terminal9/7/201216/6/2026
El terminal Synel SY-780/A Time & Attendance permite a atacantes remotos provocar una denegación de servicio (cuelgue del dispositivo) a través de el tráfico de red sobre los puertos (1) 1641, (2) 3734, o (3) 3735.
ModificadaAlta (9.3)29%💥 ExploitLattice Semiconductor Pac-designer21/5/201216/6/2026
Desbordamiento de buffer de pila overflow en Lattice Semiconductor PAC-Designer 6.2.1344. Permite a atacantes remotos ejecutar código arbitrario a través de una cadena de texto extensa en una etiqueta Value en una etiqueta de definición SymbolicSchematicData de un archivo PAC Design (.pac).
ModificadaAlta (10)0.86%—Qualcomm Yagattatalk Messenger14/3/201216/6/2026
Vulnerabilidad no especificada en la aplicación YagattaTalk Messenger (com.iskoot.yagatta.yagattatalk) v1.00.01.08, para Android tiene un impacto y vectores de ataque desconocidos.
ModificadaAlta (7.5)1.0%💥 ExploitIcloudcenter Ictimeattendance24/1/201216/6/2026
Vulnerabilidad de inyección SQL en checklogin.aspx en ICloudCenter ICTimeAttendance v1.0 permite a atacantes remotos ejecutar comandos SQL a través del parámetro 'passw'. NOTA: Algunos de estos detalles han sido obtenidos de terceras partes de información.
ModificadaMedia (4.3)6.9%💥 ExploitAttenzione Yousaytoo20/1/201216/6/2026
Vulnerbilidad de ejecución de secuencias de comandos web en sitios cruzados (XSS) en yousaytoo.php en el complemento de auto publicación YouSayToo v1.0 para WordPress, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro submit.
ModificadaMedia (4.3)1.5%💥 ExploitTextpattern5/1/201216/6/2026
Una vulnerabilidad de ejecución de comandos en sitios cruzaods (XSS) en setup/index.php en Textpattern CMS v4.4.1, cuando el producto no está completamente instalado, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro DDB.
ModificadaAlta (10)7.8%💥 ExploitAttachmate ReflectionAttachmate Reflection 2008Attachmate Reflection 2008r1Attachmate Reflection 2008r2+125/12/201116/6/2026
Desbordamiento de búfer en la región heap de la memoria en Reflection FTP Client (la biblioteca rftpcom.dll versión 7.2.0.106 y posiblemente otras versiones), como es usado en Reflection 2008, Reflection 2011 versión R1 anterior a 15.3.2.569 y anterior a versión R1 SP1, Reflection 2011 versión R2 anterior a…
ModificadaAlta (7.5)2.1%💥 ExploitAutomattic Jetpack2/12/201116/6/2026
Vulnerabilidad de inyección SQL en modules/sharedaddy.php en el complemento Jetpack para WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id.
ModificadaAlta (7.5)2.3%💥 ExploitFamilycms Family Connections WHO IS Chatting1/11/201116/6/2026
Vulnerabilidad PHP de inclusión remota de archivo en mod_chatting/themes/default/header.php en Family Connections Who is Chatting v2.2.3 permite a atacantes remotos ejecutar código PHP arbitrario a través de una URL en el parámetro tmpl [path].
ModificadaMedia (5)1.2%—Textpattern24/9/201116/6/2026
Textpattern v4.2.0 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con lib/txplib_db.php y algunos otros archivos.
ModificadaMedia (5)1.7%—Matthewwild Luaexpat21/6/201116/6/2026
LuaExpat antes de v1.2.0 no detecta correctamente la recursividad durante la expansión de la entidad, lo que permite a atacantes remotos provocar una denegación de servicio ( consumo de memoria y CPU ) a través de un documento XML manipulado que contiene un gran número de referencias a entidades anidadas, un problema…
ModificadaAlta (9.3)5.8%—Matthias Hopf XrdbX118/4/201116/6/2026
xrdb.c en xrdb anterior a v1.0.9 en X.Org X11R7.6 y anteriores permite a atacantes remotos ejecutar comandos arbitrarios mediante metacaracteres en un hostname obtenido de un mensaje (1) DHCP o (2) XDMCP.