Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2685▼ 177 respecto a la semana anterior
Críticas / altas1223▼ 305 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
3695 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.46% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenadas en los componentes de fragmentos en Liferay Portal v7.4.2 hasta 7.4.3.53 y Liferay DXP 7.4 anterior a la actualización 54 permiten a atacantes remotos inyectar script web o HTML arbitrario a través de un payload manipulado inyectado en cualquier… | |
| Modificada | Media (5.4) | 2.2% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en la página de gestión de vocabulario en Liferay Portal v7.4.2 hasta v7.4.3.87, y Liferay DXP v7.4 anterior a la actualización 88 permite a atacantes remotos inyectar script web o HTML arbitrario a través de un payload manipulado inyectado en un vocabulario campo de texto… | |
| Modificada | Media (6.1) | 0.46% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) reflejada en la página "Export for Translation" en Liferay Portal 7.4.3.4 hasta 7.4.3.85, y Liferay DXP 7.4 anterior a la actualización 86 permite a atacantes remotos inyectar script web o HTML arbitrario a través del parámetro… | |
| Modificada | Media (6.1) | 0.36% | — | Hcltech Digital Experience | 11/10/2023 | 17/6/2026 | HCL Digital Experience es susceptible a Cross-Site Scripting (XSS). Un subcomponente es vulnerable al XSS reflejado. En XSS reflejado, un atacante debe inducir a la víctima a hacer click en una URL manipulada desde algún mecanismo de entrega (correo electrónico, otro sitio web). | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Alta (7.5) | 0.63% | — | Gitlab | 2/10/2023 | 17/6/2026 | Se ha descubierto un problema en Ultimate-licensed GitLab EE que afecta a todas las versiones desde 13.12 anteriores a 16.2.8, 16.3.0 anteriores a 16.3.5 y 16.4.0 anteriores a 16.4.1 y que podría permitir a un atacante hacerse pasar por usuarios en CI pipelines mediante importaciones de grupos de transferencia directa. | |
| Modificada | Media (6.1) | 0.41% | — | Leaptodigital Contact Form Website TO Workflow Tool | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Workflow Tool de Leap Contractor Contact Form Website en versiones <= 4.0.0. | |
| Modificada | Alta (8.8) | 1.2% | — | Gitlab | 30/9/2023 | 17/6/2026 | Se descubrió una vulnerabilidad en GitLab CE y EE que afecta a todas las versiones desde 16.0 anteriores a 16.2.8, 16.3 anteriores a 16.3.5 y 16.4 anteriores a 16.4.1. Un atacante autenticado podría realizar una ejecución del pipeline arbitrario en el contexto de otro usuario. | |
| Modificada | Alta (7.5) | 0.74% | — | Gitlab | 29/9/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 16.2 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Era posible leer el código fuente de un proyecto a través de un fork creado antes de cambiar la visibilidad… | |
| Modificada | Media (4.3) | 0.51% | — | Gitlab | 29/9/2023 | 17/6/2026 | Se descubrió un problema en GitLab que afecta a todas las versiones anteriores a 16.2.7, todas las versiones desde 16.3 anteriores a 16.3.5 y todas las versiones desde 16.4 anteriores a 16.4.1. Era posible que un miembro eliminado del proyecto escribiera en sucursales protegidas utilizando claves de implementación. | |
| Analizada | Alta (7.1) | 0.44% | — | Gitlab | 29/9/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 8.15 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Fue posible secuestrar algunos enlaces y botones en la interfaz de usuario de GitLab a una página maliciosa. | |
| Modificada | Media (4.3) | 0.53% | — | Gitlab | 29/9/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 16.2 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Los usuarios pudieron vincular trabajos de CI/CD de proyectos privados de los que no son miembros. | |
| Modificada | Media (4.3) | 0.47% | — | Gitlab | 29/9/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 10.6 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Era posible que los miembros upstream que colaboraran en su sucursal obtuvieran permisos para escribir en la… | |
| Analizada | Media (4.3) | 0.45% | — | Gitlab | 29/9/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab que afecta a todas las versiones desde 11.2 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5, todas las versiones desde 16.4 anteriores a 16.4.1. Era posible que un maintainer creara una relación de fork entre proyectos existentes en contraria a la… | |
| Modificada | Alta (7.5) | 0.93% | — | Gitlab | 29/9/2023 | 17/6/2026 | La Denegación de Servicio en pipelines afectan a todas las versiones de Gitlab EE y CE anteriores a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1 permite que un atacante provoque fallas en los pipelines. | |
| Modificada | Media (5.3) | 0.43% | — | Gitlab | 29/9/2023 | 17/6/2026 | Un error de lógica de negocios en GitLab EE que afecta a todas las versiones anteriores a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1 permite el acceso a proyectos internos. Una cuenta de servicio no se elimina cuando se elimina un espacio de nombres, lo que permite el acceso a proyectos internos. | |
| Analizada | Baja (3.5) | 0.57% | — | Gitlab | 29/9/2023 | 17/6/2026 | Un problema de validación de entrada en el proxy de activos en GitLab EE, que afectó a todas las versiones desde 12.3 anterior a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1, permitió a un atacante autenticado crear URL de imágenes que omitían el activo apoderado. | |
| Modificada | Media (4.3) | 0.41% | — | Gitlab | 29/9/2023 | 17/6/2026 | Se descubrió un problema en GitLab EE que afecta a todas las versiones desde 11.11 anteriores a 16.2.8, 16.3 anteriores a 16.3.5 y 16.4 anteriores a 16.4.1. Las restricciones de Inicio de Sesión Único no se aplicaron correctamente para los miembros indirectos del proyecto que acceden a repositorios de proyectos… | |
| Modificada | Media (4.3) | 0.54% | — | Gitlab | 29/9/2023 | 17/6/2026 | Se descubrió un problema de autorización incorrecta en GitLab CE/EE que afecta a todas las versiones desde 11.8 anteriores a 16.2.8, todas las versiones desde 16.3 anteriores a 16.3.5 y todas las versiones desde 16.4 anteriores a 16.4.1. Permite que un reportero de proyecto filtre los proyectos de instancia Sentry del… | |
| Modificada | Media (5.7) | 0.50% | — | Gitlab | 29/9/2023 | 17/6/2026 | Un problema de divulgación de información en GitLab CE/EE que afecta a todas las versiones a partir de 13.11 anterior a 16.2.8, 16.3 anterior a 16.3.5 y 16.4 anterior a 16.4.1 permite a un atacante extraer variables CI/CD no protegidas engañando a un usuario visite un fork con una configuración CI/CD maliciosa. | |
| Modificada | Media (5.4) | 0.37% | — | 93digital Typing Effect | 27/9/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento 93digital Typing Effect en versiones <=1.3.6. | |
| Modificada | Media (6.5) | 0.74% | — | Github Enterprise Server | 22/9/2023 | 17/6/2026 | Se identificó una vulnerabilidad de comparación incorrecta en GitHub Enterprise Server que permitía el contrabando de confirmaciones al mostrar una diferencia incorrecta en una Solicitud de Extracción reabierta. Para hacerlo, un atacante necesitaría acceso de escritura al repositorio. Esta vulnerabilidad afectó a… | |
| Modificada | Media (5.4) | 0.49% | — | Digitaldruid Hoteldruid | 20/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en /hoteldruid/visualizza_contratto.php de Hoteldruid v3.0.5 permite a los atacantes ejecutar scripts web o HTML de su elección a través de un payload manipulado inyectado en el parámetro destinatario_email1. | |
| Modificada | Media (5.4) | 0.49% | — | Digitaldruid Hoteldruid | 20/9/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en /hoteldruid/clienti.php de Hoteldruid v3.0.5 permite a los atacantes ejecutar scrips web o HTML de su elección a través de un payload manipulado inyectada en el parámetro nometiporiffa1. | |
| Modificada | Crítica (9.8) | 0.73% | — | Digitaldruid Hoteldruid | 20/9/2023 | 17/6/2026 | Se descubrió que Hoteldruid v3.0.5 contiene múltiples vulnerabilidades de inyección SQL en /hoteldruid/clienti.php a través de los parámetros annonascita, annoscaddoc, giornonascita, giornoscaddoc, lingua_cli, mesenascita y mesescaddoc. |