Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3325 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.93%—Tp-link Archer C5021/2/202317/6/2026
A vulnerability was found in TP-Link Archer C50 V2_160801. It has been rated as problematic. Affected by this issue is some unknown functionality of the component Web Management Interface. The manipulation leads to denial of service. The attack can only be initiated within the local network. The exploit has been…
ModificadaMedia (6.1)0.45%—Averydennison Monarch Printer M9855 Firmware10/2/202317/6/2026
Avery Dennison Monarch Printer M9855 is vulnerable to Cross Site Scripting (XSS).
ModificadaMedia (6.1)0.49%—Yellowyard Yellow Yard Searchbar8/2/202317/6/2026
The Yellow Yard Searchbar WordPress plugin before 2.8.2 does not escape some URL parameters before outputting them back to the user, leading to Reflected Cross-Site Scripting
ModificadaMedia (5.4)0.57%—Twinpictures Annual Archive6/2/202317/6/2026
The Annual Archive WordPress plugin before 1.6.0 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaMedia (4.3)0.51%—Amazon Opensearch3/2/202317/6/2026
OpenSearch Anomaly Detection identifies atypical data and receives automatic notifications. There is an issue with the application of document and field level restrictions in the Anomaly Detection plugin, where users with the Anomaly Detector role can read aggregated numerical data (e.g. averages, sums) of fields that…
ModificadaMedia (5.4)0.48%—WP Extended Search Project WP Extended Search30/1/202317/6/2026
El complemento WP Extended Search de WordPress anterior a 2.1.2 no valida ni escapa uno de sus atributos de código corto, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar un ataque de cross-site scripting almacenado.
ModificadaMedia (6.5)0.82%—Amazon Opensearch26/1/202317/6/2026
OpenSearch es un motor de búsqueda RESTful y distribuido de código abierto. En las versiones afectadas hay un problema en la implementación de la seguridad a nivel de campo (FLS) y el enmascaramiento de campos donde las reglas escritas para excluir campos explícitamente no se aplican correctamente para ciertas…
ModificadaAlta (8.8)0.80%—Amazon Opensearch26/1/202317/6/2026
OpenSearch es un motor de búsqueda RESTful y distribuido de código abierto. OpenSearch utiliza JWT para almacenar reclamaciones de funciones obtenidas del proveedor de identidad (IdP) cuando el backend de autenticación es SAML u OpenID Connect. Existe un problema en la forma en que se procesan esas reclamaciones desde…
ModificadaMedia (5.4)0.47%—Codeamp Search & Filter23/1/202317/6/2026
El complemento Search & Filter de WordPress en las versiones anteriores a la 4.2.2 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar un ataque de Cross-Site Scripting almacenado entre…
ModificadaAlta (7.5)0.52%—Oracle HCM Common Architecture18/1/202317/6/2026
Vulnerabilidad en el producto Oracle HCM Common Architecture de Oracle E-Business Suite (componente: Auomated Test Suite). Las versiones compatibles que se ven afectadas son 12.2.3-12.2.12. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa…
ModificadaMedia (4.8)0.47%—Marcomilesi WP Attachments16/1/202317/6/2026
Las versiones del complemento WP Attachments de WordPress anteriores a la 5.0.6 no sanitizan ni escapan algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no…
ModificadaCrítica (9.8)1.8%—Tp-link Archer C5 FirmwareTp-link Tl-wr710n Firmware11/1/202317/6/2026
En los routers TP-Link, Archer C5 y WR710N-V1, que ejecutan el último código disponible, al recibir autenticación básica HTTP, se puede enviar al servicio httpd un paquete manipulado que provoca un desbordamiento del almacenamiento dinámico. Esto puede resultar en un DoS (al bloquear el proceso httpd) o en la…
ModificadaAlta (7.5)0.71%—Tp-link Archer C5 FirmwareTp-link Tl-wr710n Firmware11/1/202317/6/2026
Los routers TP-Link, Archer C5 y WR710N-V1, que utilizan el software más reciente, la función strcmp utilizada para verificar las credenciales en httpd, son susceptibles a un ataque de canal lateral. Al medir el tiempo de respuesta del proceso httpd, un atacante podría adivinar cada byte del nombre de usuario y la…
AnalizadaAlta (8.8)80%⚠ Explotación activa💥 ExploitSugarcrm11/1/202317/6/2026
En SugarCRM antes de la 12.0. Hotfix 91155, una solicitud manipulada puede inyectar código PHP personalizado a través de EmailTemplates debido a que falta una validación de entrada.
ModificadaMedia (4.3)0.46%—Archibus WEB Central10/1/202317/6/2026
Se descubrió un problema en Archibus Web Central 2022.03.01.107. Un servicio expuesto por la aplicación permite a un usuario básico acceder a la información del perfil de todos los usuarios conectados.
ModificadaMedia (4.3)0.48%—Archibus WEB Central10/1/202317/6/2026
Se descubrió un problema en Archibus Web Central 2022.03.01.107. Un servicio expuesto por la aplicación acepta un conjunto de parámetros controlados por el usuario que se utilizan para actuar sobre los datos devueltos al usuario. Permite a un usuario básico acceder a datos no relacionados con su función.
ModificadaAlta (8.8)0.64%—Archibus WEB Central10/1/202317/6/2026
Se descubrió un problema en Archibus Web Central 2022.03.01.107. Un servicio expuesto por la aplicación acepta un parámetro controlado por el usuario que se utiliza para crear una consulta SQL. Hace que este servicio sea propenso a la inyección de SQL.
ModificadaMedia (4.3)0.41%—Archibus WEB Central10/1/202317/6/2026
Se descubrió un problema en Archibus Web Central 2022.03.01.107. Un servicio expuesto por la aplicación permite a un usuario básico cancelar (eliminar) una reserva creada por otra persona, incluso si este usuario básico no es miembro de la reserva.
ModificadaCrítica (9.8)0.70%—Forumhulp Search Results7/1/202317/6/2026
Se encontró una vulnerabilidad en los resultados de búsqueda de ForumHulp. Ha sido calificada como crítica. La función list_keywords del archivo event/listener.php es afectada por esta vulnerabilidad. La manipulación de la palabra argumento conduce a la inyección de SQL. El nombre del parche es…
ModificadaAlta (8.1)0.91%—Ziparchive Project Ziparchive3/1/202317/6/2026
Las versiones 2.5.3 y anteriores de SSZipArchive contienen una vulnerabilidad de escritura de archivos arbitraria debido a la falta de sanitización en rutas que son enlaces simbólicos. SSZipArchive sobrescribirá archivos en el sistema de archivos al abrir un ZIP malicioso que contenga un enlace simbólico como primer…
ModificadaCrítica (9.8)3.6%💥 ExploitNetflixtech WP Autocomplete Search2/1/202317/6/2026
El complemento WP AutoComplete Search de WordPress hasta la versión 1.0.4 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL a través de un AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL no autenticado.
ModificadaAlta (7.5)0.76%—Esri Portal FOR Arcgis29/12/202217/6/2026
Las protecciones contra posibles vulnerabilidades de Server-Side Request Forgery (SSRF) en Esri Portal for ArcGIS versiones 10.8.1 y anteriores no se respetaron en su totalidad y pueden permitir que un atacante remoto y no autenticado falsifique solicitudes a URL arbitrarias desde el sistema, lo que podría conducir a…
ModificadaAlta (7.5)0.90%—Esri Portal FOR Arcgis29/12/202217/6/2026
Las protecciones contra posibles vulnerabilidades de Server-Side Request Forgery (SSRF) en Esri Portal for ArcGIS versiones 10.9.1 e inferiores no se respetaron en su totalidad y pueden permitir que un atacante remoto y no autenticado falsifique solicitudes a URL arbitrarias desde el sistema, lo que podría provocar…
ModificadaMedia (6.1)0.51%—Esri Portal FOR Arcgis29/12/202217/6/2026
Hay una vulnerabilidad de inyección de HTML reflejada en Esri Portal for ArcGIS versiones 10.9.1 y anteriores que puede permitir que un atacante remoto y no autenticado cree un enlace manipulado que, al hacer clic, podría representar HTML arbitrario en el navegador de la víctima.
ModificadaMedia (6.1)0.51%—Esri Portal FOR Arcgis29/12/202217/6/2026
Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.9.1 y anteriores que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic en él, podría ejecutar código JavaScript arbitrario en el navegador de la víctima.