Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

5112 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.9)0.95%—Wpwhitesecurity WP 2FA10/10/202217/6/2026
El plugin WP 2FA de WordPress versiones anteriores a 2.3.0, usa operadores de comparación que no mitigan los ataques basados en el tiempo, lo que podría ser abusado para filtrar información sobre los códigos de autenticación que son comparados
ModificadaAlta (8.8)17%—Zkteco Zkbiosecurity V50007/10/20229/7/2026
Se ha detectado que ZKteco ZKBioSecurity V5000 versión 4.1.3, contiene una vulnerabilidad de inyección SQL por medio del componente /baseOpLog.do
ModificadaAlta (8.8)1.2%—Zkteco Zkbiosecurity V50007/10/20229/7/2026
Un problema de control de acceso en ZKTeco ZKBioSecurity V5000 versión 3.0.5_r permite a atacantes crear arbitrariamente usuarios administradores por medio de una petición HTTP diseñada
ModificadaMedia (5.5)0.20%—IBM Qradar Security Information AND Event Manager7/10/202217/6/2026
IBM QRadar SIEM versiones 7.4 y 7.5, podría divulgar información confidencial por medio de un servicio local a un usuario privilegiado. IBM X-Force ID: 227366
ModificadaAlta (7.5)0.85%—IBM Qradar Security Information AND Event Manager7/10/202217/6/2026
Un reequilibrio de nodos de datos de IBM QRadar SIEM versiones 7.4 y 7.5, no funciona correctamente cuando son usados hosts cifrados, lo que podría resultar en una divulgación de información. IBM X-Force ID: 225889
ModificadaAlta (7.8)0.22%—Trendmicro Deep Security Agent28/9/202217/6/2026
Una vulnerabilidad de seguimiento de enlaces en Trend Micro Deep Security 20 y Cloud One - Workload Security Agent para Windows podría permitir a un atacante local escalar privilegios en las instalaciones afectadas. Nota: un atacante debe obtener primero la capacidad de ejecutar código con pocos privilegios en el…
ModificadaBaja (3.3)0.43%—Trendmicro Deep Security Agent28/9/202217/6/2026
Una vulnerabilidad de lectura fuera de límites en Trend Micro Deep Security 20 y Cloud One - Workload Security Agent para Windows podría permitir a un atacante local divulgar información confidencial en las instalaciones afectadas. Tenga en cuenta que un atacante debe obtener primero la capacidad de ejecutar código…
ModificadaBaja (3.3)0.17%—Trendmicro Deep Security Agent28/9/202217/6/2026
Una vulnerabilidad de lectura fuera de límites en Trend Micro Deep Security 20 y Cloud One - Workload Security Agent para Windows podría permitir a un atacante local divulgar información confidencial en las instalaciones afectadas. Tenga en cuenta que un atacante debe obtener primero la capacidad de ejecutar código…
ModificadaBaja (3.3)0.17%—Trendmicro Deep Security Agent28/9/202217/6/2026
Una vulnerabilidad de lectura fuera de límites en Trend Micro Deep Security 20 y Cloud One - Workload Security Agent para Windows podría permitir a un atacante local divulgar información confidencial en las instalaciones afectadas. Tenga en cuenta: un atacante debe obtener primero la capacidad de ejecutar código con…
ModificadaMedia (5.5)0.47%—F-secure Cloud Protection FOR SalesforceF-secure Collaboration ProtectionF-secure Elements Endpoint ProtectionF-secure Internet Gatekeeper+123/9/202217/6/2026
Se ha detectado una vulnerabilidad de denegación de servicio en los productos F-Secure y WithSecure en la que el archivo aerdl.so/aerdl.dll puede entrar en un bucle infinito cuando son desempaquetados archivos PE. Es posible que esto pueda bloquear el motor de escaneo
ModificadaMedia (4.8)0.81%—Wordfence Security23/9/202217/6/2026
El plugin Wordfence Security - Firewall & Malware Scan para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado en versiones hasta 7.6.0 incluyéndola, por medio de una configuración en la página de opciones debido a un escape insuficiente en el valor almacenado. Esto hace posible que…
ModificadaAlta (8.8)0.44%—Jenkins Security Inspector21/9/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Security Inspector Plugin versiones 117.v6eecc36919c2 y anteriores, permite a atacantes reemplazar el informe generado almacenado en una caché por sesión y mostrado a usuarios autorizados en la URL .../report con un informe basado en las opciones…
ModificadaAlta (7.5)1.2%—Owasp Modsecurity Core Rule SETFedoraproject FedoraDebian Linux20/9/202217/6/2026
OWASP ModSecurity Core Rule Set (CRS) esta afectado por una omisión del cuerpo de respuesta para exfiltrar secuencialmente secciones pequeñas e indetectables de datos mediante el envío repetido de un campo de encabezado HTTP Range con un pequeño rango de bytes. Un recurso restringido, cuyo acceso sería normalmente…
ModificadaAlta (7.5)1.00%—Owasp Modsecurity Core Rule SETFedoraproject FedoraDebian Linux20/9/202217/6/2026
OWASP ModSecurity Core Rule Set (CRS) esta afectado por una omisión del cuerpo de respuesta. Un cliente puede emitir un campo de encabezado HTTP Accept que contenga un parámetro opcional "charset" para recibir la respuesta de forma codificada. En función del "charset", esta respuesta puede no ser descodificada por el…
ModificadaCrítica (9.8)1.2%—Owasp Modsecurity Core Rule SETFedoraproject FedoraDebian Linux20/9/202217/6/2026
OWASP ModSecurity Core Rule Set (CRS) está afectado por una omisión parcial del conjunto de reglas para peticiones HTTP multiparte al enviar una carga útil que usa un esquema de codificación de caracteres por medio del Content-Type o los campos de cabecera MIME multiparte obsoletos que no serán decodificados e…
ModificadaCrítica (9.8)1.4%—Owasp Modsecurity Core Rule SETFedoraproject FedoraDebian Linux20/9/202217/6/2026
OWASP ModSecurity Core Rule Set (CRS) está afectado por una omisión parcial del conjunto de reglas al enviar un campo de encabezado HTTP Content-Type especialmente diseñado que indica múltiples esquemas de codificación de caracteres. Un back-end vulnerable puede ser potencialmente explotado declarando múltiples…
ModificadaCrítica (9.1)1.2%—Trendmicro Mobile Security19/9/202217/6/2026
Una posible vulnerabilidad de eliminación de archivos sin autenticación en Trend Micro Mobile Security for Enterprise versión 9.8 SP5, podría permitir a un atacante con acceso al servidor de administración eliminar archivos. Este problema ha sido resuelto en versión 9.8 SP5 Critical Patch 2
ModificadaMedia (5.5)0.26%—Trendmicro Security19/9/202217/6/2026
Trend Micro Security versiones 2021 y 2022 (Consumer) es vulnerable a una Vulnerabilidad de Divulgación de Información de Lectura Fuera de Límites que podría permitir a un atacante leer información confidencial de otras ubicaciones de memoria y causar un bloqueo en un equipo afectado. Esta vulnerabilidad es similar,…
ModificadaMedia (5.5)0.26%—Trendmicro Security19/9/202217/6/2026
Trend Micro Security versiones 2021 y 2022 (Consumer) es susceptible a una Vulnerabilidad de Divulgación de Información de Lectura Fuera de Límites que podría permitir a un atacante leer información confidencial de otras ubicaciones de memoria y causar un bloqueo en un equipo afectado. Esta vulnerabilidad es similar,…
ModificadaAlta (7.8)0.29%—Trendmicro Security19/9/202217/6/2026
Trend Micro Security versión 2022 (consumer), presenta una vulnerabilidad de tipo link following en la que un atacante con bajos privilegios podría manipular un punto de montaje que podría conllevar a una escalada de privilegios en una máquina afectada
ModificadaMedia (4.3)0.34%—Sucuri Security16/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin de seguridad Sucuri versiones anteriores a 1.8.33 incluyéndola, en WordPress conllevando a una creación de una entrada de Registro de Eventos
ModificadaMedia (5.3)0.76%—Cm-wp Titan Anti-spam & Security16/9/202217/6/2026
El plugin Titan Anti-spam & Security de WordPress versiones anteriores a 7.3.1 no comprueba apropiadamente los encabezados HTTP para comprobar la dirección IP de origen, lo que permite a actores de amenazas omitir su función de bloqueo al falsificando los encabezados
ModificadaAlta (8.8)0.90%—Pentasecurity Wapples13/9/202217/6/2026
Penta Security Systems Inc WAPPLES versiones 4.0.*, 5.0.0.*, 5.0.12.* son vulnerables a un Control de Acceso Incorrecto. El sistema operativo en el que es ejecutado WAPPLES presenta incorporado un usuario no privilegiado penta con una contraseña predefinida. La contraseña de este usuario, así como su existencia, no es…
ModificadaCrítica (9.8)18%💥 ExploitPentasecurity Wapples13/9/202217/6/2026
WAPPLES hasta la versión 6.0 tiene una cuenta systemi codificada. Un actor de la amenaza podría utilizar esta cuenta para acceder a la configuración del sistema y a la información confidencial (como las claves SSL) a través de una solicitud HTTPS al URI /webapi/ en el puerto 443 o 5001
ModificadaMedia (6.5)0.47%—Pentasecurity Wapples13/9/202217/6/2026
Una vulnerabilidad de descarga de archivos arbitrarios en la función downloadAction() de Penta Security Systems Inc WAPPLES versión v6.0 r3 4.10-hotfix1, permite a atacantes descargar archivos arbitrarios por medio de una petición POST diseñada