Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2411 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)1.0%—Vaultize Enterprise File Sharing25/4/201817/6/2026
Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Un atacante puede explotar la falta de autorización en el lector SWF FlexPaperViewer y exportar archivos que deberían haber estado restringidos mediante vectores relacionados con el acceso página-por-página a un documento en formato SWF.
ModificadaMedia (5.4)0.60%—Vaultize Enterprise File Sharing25/4/201817/6/2026
Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay Cross-Site Scripting (XSS) persistente mediante el campo optional message de una petición de archivo.
ModificadaMedia (4.8)0.62%—Ultimatemember User Profile & Membership23/4/201817/6/2026
Existe Cross-Site Scripting (XSS) autenticado en el plugin User Profile Membership, en versiones anteriores a la 2.0.11 para WordPress, mediante el campo de entrada "Account Deletion Custom Text" en la página wp-admin/admin.php?page=um_optionssection=account.
ModificadaAlta (8.8)0.67%—Ultimatemember User Profile & Membership23/4/201817/6/2026
El plugin User Profile Membership, en versiones anteriores a la 2.0.7 para WordPress, no tiene ninguna mitigación implementada contra ataques de Cross-Site Request Forgery (CSRF). Este problema está presente en todo el plugin.
ModificadaCrítica (9.8)77%💥 ExploitSharing-file Easy File Sharing WEB Server20/4/201817/6/2026
Desbordamiento de búfer basado en pila en Easy File Sharing (EFS) Web Server 7.2 permite que atacantes remotos ejecuten código arbitrario mediante un inicio de sesión malicioso en forum.ghp. NOTA: podría solaparse con CVE-2014-3791.
ModificadaAlta (8.1)2.3%—IBM Sterling B2B IntegratorIBM Sterling File Gateway20/4/201817/6/2026
La interfaz de usuario administrativo Active MQ en IBM Sterling B2B Integrator 5.1 y 5.2 y Sterling File Gateway 2.1 y 2.2 permite que atacantes remotos omitan la autenticación aprovechando el conocimiento del número de puerto y la ruta de la webapp. IBM X-Force ID: 92259.
ModificadaMedia (5.3)1.7%—IBM Sterling B2B IntegratorIBM Sterling File Gateway20/4/201817/6/2026
IBM Sterling B2B Integrator 5.1 y 5.2 y Sterling File Gateway 2.1 y 2.2 permiten que atacantes remotos obtengan información sensible del producto mediante vectores relacionados con una página de error. IBM X-Force ID: 92072.
ModificadaMedia (5.4)0.51%—Student Profile Management System Script Project Student Profile Management System Script12/4/201817/6/2026
PHP Scripts Mall Student Profile Management System Script v2.0.6 tiene Cross-Site Scripting (XSS) mediante el campo Name en list_student.php.
ModificadaMedia (6.1)3.6%💥 ExploitIptanus Wordpress File Upload7/4/201817/6/2026
El plugin Iptanus WordPress File Upload en versiones anteriores a la 4.3.4 para WordPress gestiona de manera incorrecta los atributos Settings, lo que conduce a Cross-Site Scripting (XSS).
ModificadaMedia (5.4)3.1%💥 ExploitIptanus Wordpress File Upload1/4/201817/6/2026
El plugin WordPress File Upload en versiones anteriores a la 4.3.3 de Iptanus para WordPress gestiona de manera incorrecta los atributos shortcode.
ModificadaAlta (7.8)0.42%—Seafile Server19/3/201817/6/2026
Seafile Server, en versiones anteriores a la 3.1.2, y Server Professional Edition, en versiones anteriores a la 3.1.0, permite que usuarios locales obtengan privilegios mediante vectores relacionados con la gestión ccnet de cuentas de usuario.
ModificadaAlta (7.5)2.8%—Giribaz File Manager7/3/201817/6/2026
inc/logger.php en el plugin Giribaz File Manager, en versiones anteriores a la 5.0.2, para WordPress registraba la actividad relacionada con el plugin en /wp-content/uploads/file-manager/log.txt. Si un usuario edita el archivo wp-config.php empleando este plugin, el contenido de wp-config.php se añade a log.txt, que…
ModificadaAlta (7.2)1.3%—Afian Filerun6/3/201817/6/2026
Afian FileRun (en versiones anteriores a la 2018.02.13) sufre de una vulnerabilidad de inyección SQL remota al iniciar sesión como superusuario mediante el parámetro search en una petición /?module=metadatasection=cpanelpage=list_filetypes.
ModificadaAlta (7.2)1.3%—Afian Filerun6/3/201817/6/2026
Afian FileRun (en versiones anteriores a la 2018.02.13) sufre de una vulnerabilidad de inyección SQL remota al iniciar sesión como superusuario mediante el parámetro search en una petición /?module=userssection=cpanelpage=list.
ModificadaBaja (3.3)0.38%—IBM Spectrum ScaleIBM General Parallel File System2/3/201817/6/2026
IBM Spectrum Scale 4.1.1 y 4.2.0 - 4.2.3 podría permitir que un usuario local sin privilegios acceda a información situada en archivos de volcado. Los datos de usuario podrían enviarse a IBM durante las interacciones del servicio. IBM X-Force ID: 133378.
ModificadaMedia (6.5)14%💥 PoCApache TomcatDebian LinuxCanonical Ubuntu LinuxOracle Fusion Middleware+223/2/201817/6/2026
Las restricciones de seguridad definidas por anotaciones en Servlets en Apache Tomcat 9.0.0.M1 a 9.0.4, 8.5.0 a 8.5.27, 8.0.0.RC1 a 8.0.49 y 7.0.0 a 7.0.84 solo se aplicaban una vez se haya cargado el Servlet. Debido a que las restricciones de seguridad definidas de esta forma se aplican al patrón URL y a cualquier…
ModificadaCrítica (9.8)2.7%💥 ExploitTechsolsystem File Download Tracker17/2/201817/6/2026
Existe inyección SQL en el componente File Download Tracker 3.0 para Joomla! mediante los parámetros dynfield[phone] o sess.
ModificadaMedia (5.5)0.40%—Openr Opentmpfiles14/2/201817/6/2026
OpenRC opentmpfiles, hasta la versión 0.1.3, cuando el sysctl fs.protected_hardlinks está desactivado, permite que los usuarios locales se hagan dueños de archivos arbitrarios mediante la creación de un vínculo físico en un directorio en el que se ejecutará "chown -R".
ModificadaAlta (8.1)1.1%—Biscom Secure File Transfer25/1/201817/6/2026
Biscom Secure File Transfer (SFT) desde la versión 5.0.1000 hasta la 5.0.1048 no valida el valor dataFieldId y utiliza números secuenciales, lo que permite que los usuarios autenticados remotos sobrescriban o lean archivos mediante peticiones manipuladas. La versión 5.0.1050 contiene la solución.
ModificadaCrítica (9.8)24%💥 ExploitRavpower Filehub Firmware25/1/201817/6/2026
Se descubrió un problema en el servidor HTTP en RAVPower Filehub 2.000.056. A causa de una vulnerabilidad de característica de subida sin restricción y salto de directorio, es posible subir un archivo en el sistema de archivos con privilegios root: esto daría lugar a la ejecución remota de código como root.
ModificadaAlta (7.5)12%💥 ExploitRavpower Filehub Firmware24/1/201817/6/2026
RAVPower FileHub 2.000.056 permite que usuarios remotos roben información sensible mediante una petición HTTP manipulada.
ModificadaMedia (6.1)0.63%—Stivasoft Phpjabbers File Sharing Script30/12/201717/6/2026
File Sharing Script 1.0 de PHP Jabbers tiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente en la sección de comentarios.
ModificadaAlta (8.8)3.7%—GIT Large File Storage Project GIT Large File Storage21/12/201717/6/2026
GitHub Git LFS en versiones anteriores a la 2.1.1 permite que los atacantes remotos ejecuten comandos arbitrarios mediante una URL ssh con un carácter guión inicial en el nombre del host, que se encuentra en una línea "url =" en un archivo .lfsconfig dentro de un repositorio.
ModificadaCrítica (9.8)59%💥 ExploitSolarwinds Backup ProfilerSolarwinds Storage ManagerSolarwinds Storage Profiler20/12/201716/6/2026
Vulnerabilidad de inyección SQL en la página LoginServlet en SolarWinds Storage Manager en versiones anteriores a la 5.1.2, SolarWinds Storage Profiler en versiones anteriores a la 5.1.2 y SolarWinds Backup Profiler en versiones anteriores a la 5.1.2 permite que atacantes remotos ejecuten comandos SQL arbitrarios…
ModificadaMedia (5.4)0.69%—IBM Sterling File Gateway11/12/201717/6/2026
IBM Sterling File Gateway 2.2 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM…