Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.2% | — | Salonbookingsystem Salon Booking System | 12/7/2021 | 17/6/2026 | El plugin de WordPress Salon booking system versiones anteriores a 6.3.1, no sanea ni escapa apropiadamente del campo First Name cuando se reserva una cita, permitiendo a usuarios pocos privilegiados, como los suscriptores, introducir JavaScript en ellos, conllevando a una vulnerabilidad de tipo Cross-Site Scripting… | |
| Modificada | Alta (7.5) | 13% | — | Westerndigital WD MY Book Live FirmwareWesterndigital WD MY Book Live DUO Firmware | 29/6/2021 | 17/6/2026 | Western Digital WD My Book Live (versiones 2.x y posteriores) y WD My Book Live Duo (todas las versiones) presentan una API de administrador que puede llevar a cabo una restauración de fábrica del sistema sin autenticación, tal como fue explotado en the wild en junio de 2021, una vulnerabilidad diferente a la… | |
| Modificada | Crítica (9.8) | 1.8% | — | Facebook Hermes | 15/6/2021 | 17/6/2026 | Un uso de la memoria previamente liberada en hermes, mientras se emiten determinados mensajes de error, antes del commit d86e185e485b6330216dee8e854455c694e3a36e permite a atacantes ejecutar potencialmente código arbitrario por medio de JavaScript diseñado. Tome en cuenta que esto sólo es explotable si la aplicación… | |
| Modificada | Alta (7.5) | 1.4% | — | Facebook React-native | 1/6/2021 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio de expresión regular (ReDoS) en la función validateBaseUrl puede hacer que la aplicación utilice recursos excesivos, deje de responder o se bloquee. Esto se introdujo en versión 0.59.0 de react-native y se corrigió en versión 0.64.1 | |
| Modificada | Alta (7.8) | 0.27% | — | SAP Business-one-hana-chef-cookbookSAP Business ONE | 11/5/2021 | 17/6/2026 | Bajo determinadas condiciones, SAP Business One Hana Chef Cookbook, versiones 8.82, 9.0, 9.1, 9.2, 9.3, 10.0, usadas para instalar SAP Business One para SAP HANA, permite a un atacante explotar una ruta de respaldo temporal no segura y acceder a información que de lo contrario, sería restringido, resultando en una… | |
| Modificada | Alta (7.1) | 0.26% | — | SAP Business-one-hana-chef-cookbookSAP Business ONE | 11/5/2021 | 17/6/2026 | SAP Business One Hana Chef Cookbook, versiones 8.82, 9.0, 9.1, 9.2, 9.3, 10.0, usados para instalar SAP Business One en SAP HANA, permite a un atacante inyectar código que puede ser ejecutado por la aplicación. De este modo, un atacante podría controlar el comportamiento de la aplicación, impactando altamente a la… | |
| Modificada | Alta (7.8) | 0.26% | — | SAP Chef Business-one-cookbook | 11/5/2021 | 17/6/2026 | Bajo determinadas condiciones SAP Business One Chef cookbook, versiones 9.2, 9.3, 10.0, usado para instalar SAP Business One, permite a un atacante explotar una carpeta temporal no segura para los datos de nómina entrantes y salientes y acceder a información que de otro modo sería restringida, lo que podría conllevar… | |
| Modificada | Crítica (9.8) | 1.9% | — | Projectworlds Online Book Store Project IN PHP | 6/5/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro publisher para el archivo edit_book.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario | |
| Modificada | Crítica (9.8) | 3.0% | — | Projectworlds Online Book Store Project IN PHP | 6/5/2021 | 17/6/2026 | Una vulnerabilidad de carga arbitraria de archivos en Online Book Store versión v1.0, en el archivo admin_add.php, que puede conllevar a una ejecución de código remota | |
| Modificada | Crítica (9.8) | 1.9% | — | Projectworlds Online Book Store Project IN PHP | 6/5/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro bookisbn para el archivo admin_delete.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario | |
| Modificada | Crítica (9.8) | 1.9% | — | Projectworlds Online Book Store Project IN PHP | 6/5/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiada en Online Book Store versión v1.0, por medio del archivo admin_verify.php, que podría permitir a un usuario de correo electrónico remoto omitir la autenticación y conseguir información confidencial | |
| Modificada | Crítica (9.8) | 1.6% | — | Projectworlds Online Book Store Project IN PHP | 6/5/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro bookisbn al parámetro book.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario | |
| Modificada | Crítica (9.8) | 1.9% | — | Projectworlds Online Book Store Project IN PHP | 6/5/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro bookisbn para el archivo admin_edit.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario | |
| Modificada | Crítica (9.8) | 1.9% | — | Projectworlds Online Book Store Project IN PHP | 6/5/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro pubid para el archivo bookPerPub.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario | |
| Modificada | Crítica (9.8) | 1.9% | — | Projectworlds Online Book Store Project IN PHP | 6/5/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro isbn para el archivo edit_book.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario | |
| Modificada | Media (5.4) | 0.62% | — | Elbtide Advanced Booking Calendar | 22/4/2021 | 17/6/2026 | El plugin de WordPress Advanced Booking Calendar versiones anteriores a 1.6.8, no sanea el mensaje de error de licencia cuando se muestra en la página de configuración, conllevando un problema de tipo Cross-Site Scripting reflejado y autenticado | |
| Modificada | Alta (7.1) | 2.2% | — | Giflib Project GiflibApache Bookkeeper | 21/4/2021 | 17/6/2026 | Se detectó un problema en giflib versiones hasta 5.1.4. La función DumpScreen2RGB en el archivo gif2rgb.c presenta una lectura excesiva del búfer en la región heap de la memoria | |
| Modificada | Crítica (9.8) | 1.7% | — | Facebook Thrift | 14/4/2021 | 17/6/2026 | Una liberación no válida en la serialización basada en tablas de Thrift puede causar que la aplicación se bloquee o potencialmente resultar en una ejecución de código u otros efectos no deseados. Este problema afecta a Facebook Thrift versiones anteriores a v2021.02.22.00 | |
| Modificada | Media (5.4) | 0.69% | — | Elbtide Advanced Booking Calendar | 12/4/2021 | 17/6/2026 | El plugin de WordPress Advanced Booking Calendar versiones anteriores a 1.6.7, no saneaba el parámetro GET calId en la página "Seasons & Calendars" antes de mostrarlo en una etiqueta A, conllevando un problema de tipo XSS reflejado | |
| Modificada | Alta (8.8) | 0.70% | — | 12/4/2021 | 17/6/2026 | Las acciones AJAX wp_ajax_save_fbe_settings y wp_ajax_delete_fbe_settings del plugin de Facebook para WordPress versiones anteriores a 3.0.4, eran vulnerables a un ataque de tipo CSRF debido a una falta de protección nonce. La configuración de la función saveFbeSettings no tenía saneamiento, permitiendo a unas… | ||
| Modificada | Alta (8.1) | 3.5% | — | 12/4/2021 | 17/6/2026 | La función run_action del plugin de Facebook para WordPress versiones anteriores a 3.0.0, deserializa unos datos suministrados por el usuario, haciendo posible que sean suministrados objetos PHP creando una vulnerabilidad de Inyección de Objetos. También había un método mágico usable en el plugin que podía ser… | ||
| Modificada | Crítica (9.8) | 1.9% | — | Online Book Store Project Online Book Store | 9/4/2021 | 17/6/2026 | Una inyección SQL en el archivo admin.php en Online Book Store versión 1.0, permite a atacantes remotos ejecutar comandos SQL arbitrarios y omitir la autenticación | |
| Modificada | Alta (7.5) | 1.2% | — | Facebook MvfstFacebook Proxygen | 15/3/2021 | 17/6/2026 | Un paquete de escenario death es posible en mvfst por medio de un mensaje especialmente diseñado durante una sesión QUIC, lo que causa un bloqueo por medio de un fallo de aserción. Según la especificación QUIC, este mensaje en particular debe tratarse como un error de conexión. Este problema afecta a las… | |
| Modificada | Crítica (9.8) | 1.4% | — | Facebook Hhvm | 11/3/2021 | 17/6/2026 | Cuando se anula la serialización de un objeto con propiedades dinámicas, HHVM necesita reservar previamente el tamaño completo de la matriz de propiedades dinámicas antes de insertar algo en ella. De lo contrario, la matriz podría cambiar de tamaño, invalidando las referencias almacenadas previamente. Esta… | |
| Modificada | Alta (7.5) | 1.2% | — | Facebook Hhvm | 11/3/2021 | 17/6/2026 | La función unserialize() admitía un código de tipo, "S", que estaba destinado a ser admitido solo para la serialización APC. Este código de tipo permitía acceder a direcciones de memoria arbitrarias como si fueran objetos StringData estáticos. Este problema afectó a HHVM versiones anteriores a v4.32.3, entre… |