Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2565 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.2%—Salonbookingsystem Salon Booking System12/7/202117/6/2026
El plugin de WordPress Salon booking system versiones anteriores a 6.3.1, no sanea ni escapa apropiadamente del campo First Name cuando se reserva una cita, permitiendo a usuarios pocos privilegiados, como los suscriptores, introducir JavaScript en ellos, conllevando a una vulnerabilidad de tipo Cross-Site Scripting…
ModificadaAlta (7.5)13%—Westerndigital WD MY Book Live FirmwareWesterndigital WD MY Book Live DUO Firmware29/6/202117/6/2026
Western Digital WD My Book Live (versiones 2.x y posteriores) y WD My Book Live Duo (todas las versiones) presentan una API de administrador que puede llevar a cabo una restauración de fábrica del sistema sin autenticación, tal como fue explotado en the wild en junio de 2021, una vulnerabilidad diferente a la…
ModificadaCrítica (9.8)1.8%—Facebook Hermes15/6/202117/6/2026
Un uso de la memoria previamente liberada en hermes, mientras se emiten determinados mensajes de error, antes del commit d86e185e485b6330216dee8e854455c694e3a36e permite a atacantes ejecutar potencialmente código arbitrario por medio de JavaScript diseñado. Tome en cuenta que esto sólo es explotable si la aplicación…
ModificadaAlta (7.5)1.4%—Facebook React-native1/6/202117/6/2026
Una vulnerabilidad de Denegación de Servicio de expresión regular (ReDoS) en la función validateBaseUrl puede hacer que la aplicación utilice recursos excesivos, deje de responder o se bloquee. Esto se introdujo en versión 0.59.0 de react-native y se corrigió en versión 0.64.1
ModificadaAlta (7.8)0.27%—SAP Business-one-hana-chef-cookbookSAP Business ONE11/5/202117/6/2026
Bajo determinadas condiciones, SAP Business One Hana Chef Cookbook, versiones 8.82, 9.0, 9.1, 9.2, 9.3, 10.0, usadas para instalar SAP Business One para SAP HANA, permite a un atacante explotar una ruta de respaldo temporal no segura y acceder a información que de lo contrario, sería restringido, resultando en una…
ModificadaAlta (7.1)0.26%—SAP Business-one-hana-chef-cookbookSAP Business ONE11/5/202117/6/2026
SAP Business One Hana Chef Cookbook, versiones 8.82, 9.0, 9.1, 9.2, 9.3, 10.0, usados para instalar SAP Business One en SAP HANA, permite a un atacante inyectar código que puede ser ejecutado por la aplicación. De este modo, un atacante podría controlar el comportamiento de la aplicación, impactando altamente a la…
ModificadaAlta (7.8)0.26%—SAP Chef Business-one-cookbook11/5/202117/6/2026
Bajo determinadas condiciones SAP Business One Chef cookbook, versiones 9.2, 9.3, 10.0, usado para instalar SAP Business One, permite a un atacante explotar una carpeta temporal no segura para los datos de nómina entrantes y salientes y acceder a información que de otro modo sería restringida, lo que podría conllevar…
ModificadaCrítica (9.8)1.9%—Projectworlds Online Book Store Project IN PHP6/5/202117/6/2026
Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro publisher para el archivo edit_book.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario
ModificadaCrítica (9.8)3.0%—Projectworlds Online Book Store Project IN PHP6/5/202117/6/2026
Una vulnerabilidad de carga arbitraria de archivos en Online Book Store versión v1.0, en el archivo admin_add.php, que puede conllevar a una ejecución de código remota
ModificadaCrítica (9.8)1.9%—Projectworlds Online Book Store Project IN PHP6/5/202117/6/2026
Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro bookisbn para el archivo admin_delete.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario
ModificadaCrítica (9.8)1.9%—Projectworlds Online Book Store Project IN PHP6/5/202117/6/2026
Una vulnerabilidad de control de acceso inapropiada en Online Book Store versión v1.0, por medio del archivo admin_verify.php, que podría permitir a un usuario de correo electrónico remoto omitir la autenticación y conseguir información confidencial
ModificadaCrítica (9.8)1.6%—Projectworlds Online Book Store Project IN PHP6/5/202117/6/2026
Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro bookisbn al parámetro book.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario
ModificadaCrítica (9.8)1.9%—Projectworlds Online Book Store Project IN PHP6/5/202117/6/2026
Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro bookisbn para el archivo admin_edit.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario
ModificadaCrítica (9.8)1.9%—Projectworlds Online Book Store Project IN PHP6/5/202117/6/2026
Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro pubid para el archivo bookPerPub.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario
ModificadaCrítica (9.8)1.9%—Projectworlds Online Book Store Project IN PHP6/5/202117/6/2026
Una vulnerabilidad de inyección SQL en Online Book Store versión v1.0, por medio del parámetro isbn para el archivo edit_book.php, que podría permitir a un usuario malicioso remoto ejecutar código arbitrario
ModificadaMedia (5.4)0.62%—Elbtide Advanced Booking Calendar22/4/202117/6/2026
El plugin de WordPress Advanced Booking Calendar versiones anteriores a 1.6.8, no sanea el mensaje de error de licencia cuando se muestra en la página de configuración, conllevando un problema de tipo Cross-Site Scripting reflejado y autenticado
ModificadaAlta (7.1)2.2%—Giflib Project GiflibApache Bookkeeper21/4/202117/6/2026
Se detectó un problema en giflib versiones hasta 5.1.4. La función DumpScreen2RGB en el archivo gif2rgb.c presenta una lectura excesiva del búfer en la región heap de la memoria
ModificadaCrítica (9.8)1.7%—Facebook Thrift14/4/202117/6/2026
Una liberación no válida en la serialización basada en tablas de Thrift puede causar que la aplicación se bloquee o potencialmente resultar en una ejecución de código u otros efectos no deseados. Este problema afecta a Facebook Thrift versiones anteriores a v2021.02.22.00
ModificadaMedia (5.4)0.69%—Elbtide Advanced Booking Calendar12/4/202117/6/2026
El plugin de WordPress Advanced Booking Calendar versiones anteriores a 1.6.7, no saneaba el parámetro GET calId en la página "Seasons & Calendars" antes de mostrarlo en una etiqueta A, conllevando un problema de tipo XSS reflejado
ModificadaAlta (8.8)0.70%—Facebook12/4/202117/6/2026
Las acciones AJAX wp_ajax_save_fbe_settings y wp_ajax_delete_fbe_settings del plugin de Facebook para WordPress versiones anteriores a 3.0.4, eran vulnerables a un ataque de tipo CSRF debido a una falta de protección nonce. La configuración de la función saveFbeSettings no tenía saneamiento, permitiendo a unas…
ModificadaAlta (8.1)3.5%—Facebook12/4/202117/6/2026
La función run_action del plugin de Facebook para WordPress versiones anteriores a 3.0.0, deserializa unos datos suministrados por el usuario, haciendo posible que sean suministrados objetos PHP creando una vulnerabilidad de Inyección de Objetos. También había un método mágico usable en el plugin que podía ser…
ModificadaCrítica (9.8)1.9%—Online Book Store Project Online Book Store9/4/202117/6/2026
Una inyección SQL en el archivo admin.php en Online Book Store versión 1.0, permite a atacantes remotos ejecutar comandos SQL arbitrarios y omitir la autenticación
ModificadaAlta (7.5)1.2%—Facebook MvfstFacebook Proxygen15/3/202117/6/2026
Un paquete de escenario death es posible en mvfst por medio de un mensaje especialmente diseñado durante una sesión QUIC, lo que causa un bloqueo por medio de un fallo de aserción. Según la especificación QUIC, este mensaje en particular debe tratarse como un error de conexión. Este problema afecta a las…
ModificadaCrítica (9.8)1.4%—Facebook Hhvm11/3/202117/6/2026
Cuando se anula la serialización de un objeto con propiedades dinámicas, HHVM necesita reservar previamente el tamaño completo de la matriz de propiedades dinámicas antes de insertar algo en ella. De lo contrario, la matriz podría cambiar de tamaño, invalidando las referencias almacenadas previamente. Esta…
ModificadaAlta (7.5)1.2%—Facebook Hhvm11/3/202117/6/2026
La función unserialize() admitía un código de tipo, "S", que estaba destinado a ser admitido solo para la serialización APC. Este código de tipo permitía acceder a direcciones de memoria arbitrarias como si fueran objetos StringData estáticos. Este problema afectó a HHVM versiones anteriores a v4.32.3, entre…