Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2732▼ 9 respecto a la semana anterior
Críticas / altas1276▼ 237 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
8451 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.39% | — | Cisco Secure Firewall Management Center | 1/11/2023 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de administración basada en web del software Cisco Firepower Management Center (FMC) podrían permitir que un atacante remoto no autenticado lleve a cabo un ataque de cross-site scripting (XSS) almacenado contra un usuario de la interfaz de un dispositivo afectado. Estas… | |
| Modificada | Media (6.1) | 0.39% | — | Cisco Secure Firewall Management Center | 1/11/2023 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de administración basada en web del software Cisco Firepower Management Center (FMC) podrían permitir que un atacante remoto no autenticado lleve a cabo un ataque de Cross-Site Scripting (XSS) almacenado contra un usuario de la interfaz de un dispositivo afectado. Estas… | |
| Analizada | Alta (7.2) | 90% | ⚠ Explotación activa💥 Exploit | Cisco IOS XE | 25/10/2023 | 17/6/2026 | Una vulnerabilidad en la función de interfaz de usuario web del software Cisco IOS XE podría permitir que un atacante remoto autenticado inyecte comandos con privilegios de root. Esta vulnerabilidad se debe a una validación de entrada insuficiente. Un atacante podría aprovechar esta vulnerabilidad enviando datos… | |
| Modificada | Media (6.1) | 0.47% | — | Vonautomatisch Django Grappelli | 22/10/2023 | 17/6/2026 | views/switch.py en django-grappelli (también conocido como Django Grappelli) anterior a 2.15.2 intenta evitar la redirección externa con startwith("/") pero esto no considera un ataque de URL relativo al protocolo (por ejemplo, //example.com) . | |
| Modificada | Media (5.3) | 0.48% | — | Gvectors Wpdiscuz | 20/10/2023 | 17/6/2026 | El complemento wpDiscuz para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de autorización en la función userRate en versiones hasta la 7.6.3 incluida. Esto hace posible que atacantes no autenticados aumenten o disminuyan la calificación de una publicación. | |
| Modificada | Media (5.3) | 0.48% | — | Gvectors Wpdiscuz | 20/10/2023 | 17/6/2026 | El complemento wpDiscuz para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de autorización en la función voteOnComment en versiones hasta la 7.6.3 incluida. Esto hace posible que atacantes no autenticados aumenten o disminuyan la calificación de un comentario. | |
| Modificada | Media (5.3) | 0.58% | — | Rightpress Woocommerce Dynamic Pricing & Discounts | 20/10/2023 | 17/6/2026 | El complemento WooCommerce Dynamic Pricing and Discounts para WordPress es vulnerable a la exportación de configuraciones no autenticadas en versiones hasta la 2.4.1 incluida. Esto se debe a la falta de autorización en la función export(), que hace posible que atacantes no autenticados exporten la configuración del… | |
| Modificada | Media (6.5) | 0.53% | — | Cisco Catalyst Sd-wan Manager | 18/10/2023 | 17/6/2026 | Una vulnerabilidad en la interfaz de usuario web de Cisco Catalyst SD-WAN Manager podría permitir que un atacante remoto autenticado recupere archivos arbitrarios de un sistema afectado. Esta vulnerabilidad se debe a una validación incorrecta de los parámetros que se envían a la interfaz de usuario web. Un atacante… | |
| Modificada | Alta (7.5) | 1.8% | 💥 Exploit | Discourse | 16/10/2023 | 17/6/2026 | Discourse es una plataforma de código abierto para el debate comunitario. Los nuevos mensajes de chat se pueden leer realizando una solicitud POST no autenticada a MessageBus. Este problema se solucionó en las versiones 3.1.1 stable y 3.2.0.beta2 de Discourse. Se recomienda a los usuarios que actualicen. No se conocen… | |
| Modificada | Media (5.3) | 0.41% | — | Discourse | 16/10/2023 | 17/6/2026 | Discourse es una plataforma de código abierto para el debate comunitario. Los resúmenes de usuario son accesibles para usuarios anónimos incluso cuando "hide_user_profiles_from_public" está habilitado. Este problema se ha solucionado en las versiones 3.1.1 stable y 3.2.0.beta2 de Discourse. Se recomienda a los… | |
| Modificada | Alta (7.5) | 0.53% | — | Discourse | 16/10/2023 | 17/6/2026 | Discourse es una plataforma de código abierto para el debate comunitario. Una solicitud maliciosa puede hacer que los archivos de registro de producción se llenen rápidamente y, por lo tanto, que el servidor se quede sin espacio en disco. Este problema se ha solucionado en las versiones 3.1.1 stable y 3.2.0.beta2 de… | |
| Modificada | Baja (3.7) | 0.31% | — | Discourse | 16/10/2023 | 17/6/2026 | Discourse es una plataforma de código abierto para el debate comunitario. Los atacantes con detalles específicos de una encuesta en un tema pueden usar el endpoint `/polls/grouped_poll_results` para ver el contenido de las opciones en la encuesta y el número de votos de los grupos de participantes de la encuesta. Esto… | |
| Modificada | Media (5.4) | 0.42% | — | Discourse | 16/10/2023 | 17/6/2026 | Discourse es una plataforma de código abierto para el debate comunitario. El escape inadecuado de la entrada del usuario permitió ataques de Cross-Site Scripting a través de la interfaz de usuario de vista previa del resumen del correo electrónico. Este problema sólo afecta a sitios con CSP deshabilitado. Este… | |
| Modificada | Media (6.1) | 0.50% | — | Discourse Calendar | 16/10/2023 | 17/6/2026 | dicourse-calendar es un complemento para la plataforma de mensajería Discourse que agrega la capacidad de crear un calendario dinámico en la primera publicación de un tema. El escape inadecuado de los títulos de los eventos podría provocar Cross-Site Scripting (XSS) dentro de la interfaz de usuario de "email preview"… | |
| Modificada | Baja (3.1) | 0.27% | — | Discourse | 16/10/2023 | 17/6/2026 | Discourse es una plataforma comunitaria de código abierto. En las versiones afectadas, cualquier usuario puede crear un tema y agregar campos personalizados arbitrarios a un tema. La gravedad de esta vulnerabilidad depende de los complementos instalados y de cómo los complementos utilizan los campos personalizados de… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Rockwellautomation Allen-bradley Stratix 5200 FirmwareRockwellautomation Allen-bradley Stratix 5800 FirmwareCisco IOS XE | 16/10/2023 | 17/6/2026 | Cisco tiene conocimiento de la explotación activa de una vulnerabilidad previamente desconocida en la función de interfaz de usuario web del software Cisco IOS XE cuando se expone a Internet o a redes que no son de confianza. Esta vulnerabilidad permite a un atacante remoto no autenticado crear una cuenta en un… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Media (4.1) | 0.53% | — | Discourse Jira | 6/10/2023 | 17/6/2026 | Discourse-jira es un complemento de Discourse que permite que los proyectos, tipos de problemas, campos y opciones de campos de Jira se sincronicen automáticamente. Un usuario administrador puede realizar un ataque SSRF configurando la URL de Jira en una ubicación arbitraria y habilitando la configuración del sitio… | |
| Modificada | Alta (7.5) | 0.81% | — | Cisco Emergency ResponderCisco Prime Collaboration DeploymentCisco Unified Communications ManagerCisco Unified Communications Manager IM & Presence Service+1 | 4/10/2023 | 17/6/2026 | Una vulnerabilidad en un endpoint de la API de múltiples productos de Comunicaciones Unificadas de Cisco podría permitir que un atacante remoto no autenticado provoque una alta utilización de la CPU, lo que podría afectar el acceso a la interfaz de administración basada en web y causar retrasos en el procesamiento de… | |
| Modificada | Alta (8.8) | 0.68% | — | Cisco IOS XE | 4/10/2023 | 17/6/2026 | Una vulnerabilidad en la función de flujo de trabajo de desarrollo de aplicaciones en el dispositivo para la infraestructura de alojamiento de aplicaciones Cisco IOx en el software Cisco IOS XE podría permitir que un atacante remoto autenticado acceda al sistema operativo subyacente como usuario root. Esta… | |
| Modificada | Crítica (9.8) | 2.6% | — | Cisco Emergency Responder | 4/10/2023 | 17/6/2026 | Una vulnerabilidad en Cisco Emergency Responder podría permitir que un atacante remoto no autenticado inicie sesión en un dispositivo afectado utilizando la cuenta de root, que tiene credenciales estáticas predeterminadas que no se pueden cambiar ni eliminar. Esta vulnerabilidad se debe a la presencia de credenciales… | |
| Modificada | Alta (8.8) | 0.26% | — | Multidots Dynamic Pricing AND Discount Rules FOR Woocommerce | 4/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Dotstore Dynamic Pricing and Discount Rules para WooCommerce en versiones <= 2.4.0. | |
| Modificada | Alta (7.5) | 0.41% | — | IBM Disconnected LOG Collector | 4/10/2023 | 17/6/2026 | IBM Disconnected Log Collector 1.0 a 1.8.2 es vulnerable a posibles errores de configuración de seguridad que podrían revelar información no deseada. ID de IBM X-Force: 224648. | |
| Modificada | Media (6.1) | 0.59% | — | Discourse-encrypt | 28/9/2023 | 17/6/2026 | discourse-encrypt es un complemento que proporciona un canal de comunicación seguro a través de Discourse. El escape inadecuado de los topic titles cifrados podría provocar un problema de Cross Site Scripting (XSS) cuando un sitio tiene los encabezados de la política de seguridad de contenido (CSP) deshabilitados.… | |
| Modificada | Media (4.7) | 0.26% | — | Cisco Wireless LAN Controller SoftwareCisco Catalyst 9800 Embedded Wireless Controller FirmwareCisco Business 150ax FirmwareCisco Business 151axm Firmware | 27/9/2023 | 17/6/2026 | Una vulnerabilidad en la funcionalidad de procesamiento de paquetes del software del punto de acceso (AP) de Cisco podría permitir que un atacante adyacente no autenticado agote los recursos de un dispositivo afectado. Esta vulnerabilidad se debe a una gestión insuficiente de los recursos a la hora de gestionar… |