Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3325 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.93% | — | Tp-link Archer C50 | 21/2/2023 | 17/6/2026 | A vulnerability was found in TP-Link Archer C50 V2_160801. It has been rated as problematic. Affected by this issue is some unknown functionality of the component Web Management Interface. The manipulation leads to denial of service. The attack can only be initiated within the local network. The exploit has been… | |
| Modificada | Media (6.1) | 0.45% | — | Averydennison Monarch Printer M9855 Firmware | 10/2/2023 | 17/6/2026 | Avery Dennison Monarch Printer M9855 is vulnerable to Cross Site Scripting (XSS). | |
| Modificada | Media (6.1) | 0.49% | — | Yellowyard Yellow Yard Searchbar | 8/2/2023 | 17/6/2026 | The Yellow Yard Searchbar WordPress plugin before 2.8.2 does not escape some URL parameters before outputting them back to the user, leading to Reflected Cross-Site Scripting | |
| Modificada | Media (5.4) | 0.57% | — | Twinpictures Annual Archive | 6/2/2023 | 17/6/2026 | The Annual Archive WordPress plugin before 1.6.0 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Media (4.3) | 0.51% | — | Amazon Opensearch | 3/2/2023 | 17/6/2026 | OpenSearch Anomaly Detection identifies atypical data and receives automatic notifications. There is an issue with the application of document and field level restrictions in the Anomaly Detection plugin, where users with the Anomaly Detector role can read aggregated numerical data (e.g. averages, sums) of fields that… | |
| Modificada | Media (5.4) | 0.48% | — | WP Extended Search Project WP Extended Search | 30/1/2023 | 17/6/2026 | El complemento WP Extended Search de WordPress anterior a 2.1.2 no valida ni escapa uno de sus atributos de código corto, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar un ataque de cross-site scripting almacenado. | |
| Modificada | Media (6.5) | 0.82% | — | Amazon Opensearch | 26/1/2023 | 17/6/2026 | OpenSearch es un motor de búsqueda RESTful y distribuido de código abierto. En las versiones afectadas hay un problema en la implementación de la seguridad a nivel de campo (FLS) y el enmascaramiento de campos donde las reglas escritas para excluir campos explícitamente no se aplican correctamente para ciertas… | |
| Modificada | Alta (8.8) | 0.80% | — | Amazon Opensearch | 26/1/2023 | 17/6/2026 | OpenSearch es un motor de búsqueda RESTful y distribuido de código abierto. OpenSearch utiliza JWT para almacenar reclamaciones de funciones obtenidas del proveedor de identidad (IdP) cuando el backend de autenticación es SAML u OpenID Connect. Existe un problema en la forma en que se procesan esas reclamaciones desde… | |
| Modificada | Media (5.4) | 0.47% | — | Codeamp Search & Filter | 23/1/2023 | 17/6/2026 | El complemento Search & Filter de WordPress en las versiones anteriores a la 4.2.2 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar un ataque de Cross-Site Scripting almacenado entre… | |
| Modificada | Alta (7.5) | 0.52% | — | Oracle HCM Common Architecture | 18/1/2023 | 17/6/2026 | Vulnerabilidad en el producto Oracle HCM Common Architecture de Oracle E-Business Suite (componente: Auomated Test Suite). Las versiones compatibles que se ven afectadas son 12.2.3-12.2.12. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa… | |
| Modificada | Media (4.8) | 0.47% | — | Marcomilesi WP Attachments | 16/1/2023 | 17/6/2026 | Las versiones del complemento WP Attachments de WordPress anteriores a la 5.0.6 no sanitizan ni escapan algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no… | |
| Modificada | Crítica (9.8) | 1.8% | — | Tp-link Archer C5 FirmwareTp-link Tl-wr710n Firmware | 11/1/2023 | 17/6/2026 | En los routers TP-Link, Archer C5 y WR710N-V1, que ejecutan el último código disponible, al recibir autenticación básica HTTP, se puede enviar al servicio httpd un paquete manipulado que provoca un desbordamiento del almacenamiento dinámico. Esto puede resultar en un DoS (al bloquear el proceso httpd) o en la… | |
| Modificada | Alta (7.5) | 0.71% | — | Tp-link Archer C5 FirmwareTp-link Tl-wr710n Firmware | 11/1/2023 | 17/6/2026 | Los routers TP-Link, Archer C5 y WR710N-V1, que utilizan el software más reciente, la función strcmp utilizada para verificar las credenciales en httpd, son susceptibles a un ataque de canal lateral. Al medir el tiempo de respuesta del proceso httpd, un atacante podría adivinar cada byte del nombre de usuario y la… | |
| Analizada | Alta (8.8) | 80% | ⚠ Explotación activa💥 Exploit | Sugarcrm | 11/1/2023 | 17/6/2026 | En SugarCRM antes de la 12.0. Hotfix 91155, una solicitud manipulada puede inyectar código PHP personalizado a través de EmailTemplates debido a que falta una validación de entrada. | |
| Modificada | Media (4.3) | 0.46% | — | Archibus WEB Central | 10/1/2023 | 17/6/2026 | Se descubrió un problema en Archibus Web Central 2022.03.01.107. Un servicio expuesto por la aplicación permite a un usuario básico acceder a la información del perfil de todos los usuarios conectados. | |
| Modificada | Media (4.3) | 0.48% | — | Archibus WEB Central | 10/1/2023 | 17/6/2026 | Se descubrió un problema en Archibus Web Central 2022.03.01.107. Un servicio expuesto por la aplicación acepta un conjunto de parámetros controlados por el usuario que se utilizan para actuar sobre los datos devueltos al usuario. Permite a un usuario básico acceder a datos no relacionados con su función. | |
| Modificada | Alta (8.8) | 0.64% | — | Archibus WEB Central | 10/1/2023 | 17/6/2026 | Se descubrió un problema en Archibus Web Central 2022.03.01.107. Un servicio expuesto por la aplicación acepta un parámetro controlado por el usuario que se utiliza para crear una consulta SQL. Hace que este servicio sea propenso a la inyección de SQL. | |
| Modificada | Media (4.3) | 0.41% | — | Archibus WEB Central | 10/1/2023 | 17/6/2026 | Se descubrió un problema en Archibus Web Central 2022.03.01.107. Un servicio expuesto por la aplicación permite a un usuario básico cancelar (eliminar) una reserva creada por otra persona, incluso si este usuario básico no es miembro de la reserva. | |
| Modificada | Crítica (9.8) | 0.70% | — | Forumhulp Search Results | 7/1/2023 | 17/6/2026 | Se encontró una vulnerabilidad en los resultados de búsqueda de ForumHulp. Ha sido calificada como crítica. La función list_keywords del archivo event/listener.php es afectada por esta vulnerabilidad. La manipulación de la palabra argumento conduce a la inyección de SQL. El nombre del parche es… | |
| Modificada | Alta (8.1) | 0.91% | — | Ziparchive Project Ziparchive | 3/1/2023 | 17/6/2026 | Las versiones 2.5.3 y anteriores de SSZipArchive contienen una vulnerabilidad de escritura de archivos arbitraria debido a la falta de sanitización en rutas que son enlaces simbólicos. SSZipArchive sobrescribirá archivos en el sistema de archivos al abrir un ZIP malicioso que contenga un enlace simbólico como primer… | |
| Modificada | Crítica (9.8) | 3.6% | 💥 Exploit | Netflixtech WP Autocomplete Search | 2/1/2023 | 17/6/2026 | El complemento WP AutoComplete Search de WordPress hasta la versión 1.0.4 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL a través de un AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL no autenticado. | |
| Modificada | Alta (7.5) | 0.76% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Las protecciones contra posibles vulnerabilidades de Server-Side Request Forgery (SSRF) en Esri Portal for ArcGIS versiones 10.8.1 y anteriores no se respetaron en su totalidad y pueden permitir que un atacante remoto y no autenticado falsifique solicitudes a URL arbitrarias desde el sistema, lo que podría conducir a… | |
| Modificada | Alta (7.5) | 0.90% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Las protecciones contra posibles vulnerabilidades de Server-Side Request Forgery (SSRF) en Esri Portal for ArcGIS versiones 10.9.1 e inferiores no se respetaron en su totalidad y pueden permitir que un atacante remoto y no autenticado falsifique solicitudes a URL arbitrarias desde el sistema, lo que podría provocar… | |
| Modificada | Media (6.1) | 0.51% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Hay una vulnerabilidad de inyección de HTML reflejada en Esri Portal for ArcGIS versiones 10.9.1 y anteriores que puede permitir que un atacante remoto y no autenticado cree un enlace manipulado que, al hacer clic, podría representar HTML arbitrario en el navegador de la víctima. | |
| Modificada | Media (6.1) | 0.51% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.9.1 y anteriores que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic en él, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. |