Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▲ 218 respecto a la semana anterior
Críticas / altas1330▼ 103 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

4611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.91%—Smackcoders Visual Email Designer FOR Woocommerce2/1/202317/6/2026
El complemento Visual Email Designer for WooCommerce de WordPress anterior a 1.7.2 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con un rol tan bajo como el de autor.
ModificadaAlta (7.5)0.87%—Rails-cv-app Project Rails-cv-app2/1/202317/6/2026
Se encontró una vulnerabilidad en Rails-cv-app. Ha sido calificada como problemática. Una función desconocida del archivo app/controllers/uploaded_files_controller.rb es afectada por este problema. La manipulación con la entrada ../../../etc/passwd conduce al path traversal: '../filedir'. El exploit ha sido divulgado…
ModificadaMedia (5.4)0.54%—Sangoma Voicemail27/12/202217/6/2026
Se encontró una vulnerabilidad en FreeBPX voicemail. Ha sido calificada como problemática. Una función desconocida del archivo views/ssettings.php del componente Settings Handler es afectada por esta vulnerabilidad. La manipulación del argumento key conduce a Cross-Site Scripting. El ataque puede lanzarse de forma…
ModificadaMedia (6.1)0.54%—Sangoma Voicemail27/12/202217/6/2026
Se encontró una vulnerabilidad en el correo de voz de FreePBX. Ha sido declarado problemático. Una función desconocida del archivo page.voicemail.php es afectada por esta vulnerabilidad. La manipulación conduce a Cross-Site Scripting. El ataque se puede lanzar de forma remota. La actualización a la versión 14.0.6.25…
ModificadaAlta (7.5)0.76%—Email-existence Project Email-existence27/12/202217/6/2026
Se encontró una vulnerabilidad en email-existence. Ha sido calificada como problemática. Una función desconocida del archivo index.js es afectada por este problema. La manipulación conduce a una complejidad de expresiones regulares ineficiente. El nombre del parche es 0029ba71b6ad0d8ec0baa2ecc6256d038bdd9b56. Se…
AnalizadaAlta (8.1)3.5%—Debian LinuxNetapp Active IQ Unified ManagerFasterxml Jackson-databindOracle Retail Merchandising System+126/12/202217/6/2026
Se descubrió un fallo de deserialización en jackson-databind hasta 2.9.10.4. Podría permitir que un usuario no autenticado realice la ejecución de código a través de ignite-jta o quartz-core: org.apache.ignite.cache.jta.jndi.CacheJndiTmLookup, org.apache.ignite.cache.jta.jndi.CacheJndiTmFactory y org.…
ModificadaMedia (6.1)0.49%—Speakdigital Bulk Delete Users BY Email26/12/202217/6/2026
El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un Cross-Site Scripting (XSS) Reflejado.
ModificadaMedia (6.5)0.33%—Speakdigital Bulk Delete Users BY Email26/12/202217/6/2026
El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no tiene verificación CSRF al eliminar usuarios, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión elimine a los usuarios que no son administradores conociendo su correo electrónico a través de un…
ModificadaMedia (6.1)1.1%—Rubyonrails Rails Html SanitizersDebian Linux14/12/202217/6/2026
rails-html-sanitizer es responsable de sanitizar fragmentos HTML en aplicaciones Rails. Antes de la versión 1.4.4, existe una posible vulnerabilidad XSS con ciertas configuraciones de Rails::Html::Sanitizer debido a una solución incompleta de CVE-2022-32209. Rails::Html::Sanitizer puede permitir que un atacante…
ModificadaMedia (6.1)1.0%—Rubyonrails Rails Html SanitizersDebian Linux14/12/202217/6/2026
rails-html-sanitizer es responsable de sanitizar fragmentos HTML en aplicaciones Rails. Antes de la versión 1.4.4, una posible vulnerabilidad XSS con ciertas configuraciones de Rails::Html::Sanitizer podía permitir a un atacante inyectar contenido si el desarrollador de la aplicación había anulado las etiquetas…
ModificadaMedia (6.1)0.89%—Rubyonrails Rails Html SanitizersDebian LinuxLoofah Project Loofah14/12/202217/6/2026
rails-html-sanitizer es responsable de sanitizar fragmentos HTML en aplicaciones Rails. Las versiones >= 1.0.3, < 1.4.4 son vulnerables a Cross-Site Scripting (XSS) a través de URI de datos cuando se usan en combinación con Loofah >= 2.1.0. Este problema está parcheado en la versión 1.4.4.
ModificadaAlta (7.5)1.5%—Rubyonrails Rails Html SanitizersDebian Linux14/12/202217/6/2026
rails-html-sanitizer es responsable de sanitizar fragmentos HTML en aplicaciones Rails. Ciertas configuraciones de rails-html-sanitizer < 1.4.4 utilizan una expresión regular ineficiente que es susceptible a un retroceso excesivo al intentar sanitizar ciertos atributos SVG. Esto puede provocar una denegación de…
ModificadaAlta (8.1)0.73%—Siemens Mendix Email Connector13/12/202217/6/2026
Se ha identificado una vulnerabilidad en Mendix Email Connector (todas las versiones < V2.0.0). Las versiones afectadas del módulo manejan incorrectamente el control de acceso para algunas entidades del módulo. Esto podría permitir a atacantes remotos autenticados leer y manipular información confidencial.
ModificadaAlta (7.5)0.74%—Siemens Simatic S7-plcsim Advanced FirmwareSiemens Simatic S7-1200 CPU 1211c FirmwareSiemens Simatic S7-1200 CPU 1212c FirmwareSiemens Simatic S7-1200 CPU 1212fc Firmware+9213/12/202217/6/2026
Los dispositivos afectados no procesan correctamente ciertos paquetes especialmente manipulados enviados al puerto 102/tcp, lo que podría permitir a un atacante provocar una denegación de servicio en el dispositivo.
ModificadaAlta (7.5)0.63%—Siemens Simatic S7-plcsim Advanced FirmwareSiemens Simatic S7-1200 CPU 1211c FirmwareSiemens Simatic S7-1200 CPU 1212c FirmwareSiemens Simatic S7-1200 CPU 1212fc Firmware+8813/12/202217/6/2026
Los dispositivos afectados no procesan correctamente ciertos paquetes especialmente manipulados enviados al puerto 102/tcp, lo que podría permitir a un atacante provocar una denegación de servicio en el dispositivo.
ModificadaAlta (7.5)0.74%—Siemens Simatic S7-plcsim Advanced FirmwareSiemens Simatic S7-1200 CPU 1211c FirmwareSiemens Simatic S7-1200 CPU 1212c FirmwareSiemens Simatic S7-1200 CPU 1212fc Firmware+9213/12/202217/6/2026
Los dispositivos afectados no procesan correctamente ciertos paquetes especialmente manipulados enviados al puerto 102/tcp, lo que podría permitir a un atacante provocar una denegación de servicio en el dispositivo.
ModificadaAlta (7.5)0.90%—Siemens Simatic S7-plcsim Advanced FirmwareSiemens Simatic S7-1200 CPU 1211c FirmwareSiemens Simatic S7-1200 CPU 1212c FirmwareSiemens Simatic S7-1200 CPU 1212fc Firmware+9213/12/202217/6/2026
Los dispositivos afectados no procesan correctamente ciertos paquetes especialmente manipulados enviados al puerto 102/tcp, lo que podría permitir a un atacante provocar una denegación de servicio en el dispositivo.
ModificadaAlta (8.8)0.76%—Icegram Email Subscribers & Newsletters12/12/202217/6/2026
El complemento de WordPress Icegram Express anterior a 5.5.1 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por cualquier usuario autenticado, como el suscriptor.
ModificadaMedia (6.1)0.57%—Yikesplugins Easy Forms FOR Mailchimp12/12/202217/6/2026
Una vulnerabilidad ha sido encontrada en yikes-inc-easy-mailchimp-extender Plugin hasta 6.8.5 y clasificada como problemática. Esto afecta a una parte desconocida del archivo admin/partials/ajax/add_field_to_form.php. La manipulación del argumento field_name/merge_tag/field_type/list_id conduce a Cross-Site Scripting.…
ModificadaAlta (8.4)0.24%—HP Z1 G3 FirmwareHP Z2 Mini G3 FirmwareHP Z238 Microtower FirmwareHP Z240 SFF Firmware+7112/12/202217/6/2026
Se ha identificado una vulnerabilidad potencial en el BIOS del sistema para ciertos productos de PC HP que puede permitir la escalada de privilegios y la ejecución de código. HP está lanzando actualizaciones de firmware para mitigar la vulnerabilidad potencial.
ModificadaAlta (7.5)0.64%—Interspire Email Marketer9/12/202217/6/2026
Interspire Email Marketer hasta 6.5.1 permite la inyección SQL a través del módulo de encuestas. Un atacante no autenticado podría realizar con éxito un ataque para extraer información potencialmente confidencial de la base de datos si la identificación de la encuesta existe.
ModificadaCrítica (9.8)1.2%—Proxmox Mail GatewayProxmox PVE Http ServerProxmox Virtual Environment4/12/202217/6/2026
Proxmox Virtual Environment (PVE) y Proxmox Mail Gateway (PMG) son vulnerables a SSRF cuando envían solicitudes HTTP entre el proxy pve(pmg) y el daemon pve(pmg). Un atacante con una cuenta sin privilegios puede crear una solicitud HTTP para lograr SSRF y revelar cualquier archivo en el servidor. Además, en Proxmox…
ModificadaAlta (7.1)1.5%💥 ExploitProxmox Mail GatewayProxmox PVE Http ServerProxmox Virtual Environment4/12/202217/6/2026
Una vulnerabilidad de inyección CRLF de encabezado de respuesta en la interfaz web Proxmox Virtual Environment (PVE) y Proxmox Mail Gateway (PMG) permite a un atacante remoto configurar cookies para el navegador de una víctima que son más largas de lo que espera el servidor, lo que provoca un DoS del lado del cliente.…
ModificadaMedia (6.1)0.44%—Seppmail30/11/202217/6/2026
En la interfaz web de SEPPMail, la entrada del usuario no está incrustada correctamente en la página web y, por lo tanto, genera vulnerabilidades de cross site scripting (XSS).
ModificadaMedia (5.4)0.46%—Raidenmaild29/11/202217/6/2026
El campo de correo del sitio web de Raiden MAILD Mail Server tiene un filtrado insuficiente para la entrada del usuario. Un atacante remoto con privilegios de usuario general puede enviar correos electrónicos utilizando el sitio web con JavaScript malicioso en el campo de entrada, lo que desencadena un ataque de…