Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

258 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.9%—Opentext Extended ECM18/1/202317/6/2026
Se descubrió un problema en OpenText Content Suite Platform 22.1 (16.2.19.1803). El programa cs.exe de Common Gateway Interface (CGI) permite a un atacante aumentar/disminuir una dirección de memoria arbitraria en 1 y activar una llamada a un método de vftable con un valor de puntero de vftable elegido por el atacante.
ModificadaAlta (8.8)1.7%—Opentext Extended ECM18/1/202317/6/2026
Se descubrió un problema de ejecución remota de OScript en OpenText Content Suite Platform 22.1 (16.2.19.1803). Varios endpoints permiten al usuario pasar el parámetro htmlFile, que se incluye en el proceso de representación de salida HTML de una solicitud. Debido a que Content Server evalúa y ejecuta código Oscript…
ModificadaAlta (8.8)17%—Opentext Extended ECM18/1/202317/6/2026
Se descubrió un problema en OpenText Content Suite Platform 22.1 (16.2.19.1803). El endpoint notify.localizeEmailTemplate permite a un usuario con pocos privilegios evaluar informes web.
ModificadaAlta (7.5)17%—Opentext Extended ECM18/1/202317/6/2026
Se descubrió un problema en OpenText Content Suite Platform 22.1 (16.2.19.1803). La acción xmlexport acepta el parámetro requestContext. Si este parámetro está presente, la respuesta incluye la mayoría de los encabezados HTTP enviados al servidor y algunas de las variables CGI como remote_adde y server_name, que es…
ModificadaAlta (8.1)1.4%—Opentext Extended ECM18/1/202317/6/2026
Se descubrió un problema en OpenText Content Suite Platform 22.1 (16.2.19.1803). El endpoint itemtemplate.createtemplate2 permite a un usuario con pocos privilegios eliminar archivos arbitrarios en el sistema de archivos local del servidor.
ModificadaAlta (8.8)1.6%—Opentext Extended ECM18/1/202317/6/2026
Se descubrió un problema en OpenText Content Suite Platform 22.1 (16.2.19.1803). El controlador de solicitudes para ll.KeepAliveSession establece una cookie AdminPwd válida incluso cuando no se ingresó la contraseña de administrador web. Esto permite el acceso a endpoints, que requieren una cookie AdminPwd válida, sin…
ModificadaMedia (5.4)0.57%—Extendthemes Mesmerize Companion16/1/202317/6/2026
El complemento Mesmerize Companion de WordPress anterior a 1.6.135 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting que podrían usarse contra usuarios con…
ModificadaAlta (7.5)0.42%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server13/1/202317/6/2026
En algunas circunstancias, una vulnerabilidad de credenciales insuficientemente protegidas en Johnson Controls Metasys ADS/ADX/OAS versiones 10 anteriores a 10.1.6 y 11 versiones anteriores a 11.0.3 permite que las llamadas API expongan credenciales en texto plano.
ModificadaAlta (7.5)0.63%—Checkpoint SSL Network Extender30/11/202217/6/2026
La IPsec VPN blade tiene un portal dedicado para descargar y conectarse a través de SSL Network Extender (SNX). Si el portal está configurado para autenticación de nombre de usuario/contraseña, es vulnerable a un ataque de fuerza bruta a nombres de usuario y contraseñas.
ModificadaAlta (8.8)2.1%💥 PoCNextendweb Smart Slider 331/10/202217/6/2026
El complemento de WordPress Smart Slider 3 anterior a 3.5.1.11 deserializa el contenido de un archivo importado, lo que podría provocar problemas de inyección de objetos PHP cuando un usuario importa (intencionalmente o no) un archivo malicioso y hay una cadena de gadgets adecuada presente en el sitio.
ModificadaCrítica (9.8)5.8%—Extended Keccak Code Package Project Extended Keccak Code PackageDebian LinuxFedoraproject FedoraPHP+421/10/202217/6/2026
La implementación de referencia de Keccak XKCP SHA-3 versiones anteriores a fdc6fef, presenta un desbordamiento de enteros y un desbordamiento de búfer resultante que permite a atacantes ejecutar código arbitrario o eliminar las propiedades criptográficas esperadas. Esto ocurre en la interfaz de la función sponge
ModificadaMedia (6.5)0.60%—Johnsoncontrols Metasys Extended Application AND Data Server7/10/202217/6/2026
En Metasys ADX Server versión 12.0 ejecutando MVE, un usuario de Active Directory podía ejecutar acciones validadas sin proporcionar una contraseña válida cuando usaba MVE SMP UI
ModificadaMedia (5.4)0.75%—Jenkins Dynamic Extended Choice Parameter27/7/202217/6/2026
Jenkins Dynamic Extended Choice Parameter Plugin versiones 1.0.1 y anteriores, no escapa de varios campos de los parámetros Moded Extended Choice, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Item/Configure
ModificadaMedia (5.3)0.70%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server22/7/202217/6/2026
Bajo determinadas circunstancias, un usuario no autenticado podría acceder a la API web para las versiones de Metasys ADS/ADX/OAS versiones 10 anteriores a 10.1.6 y 11 anteriores a 11.0.2 y enumerar usuarios
ModificadaMedia (5.4)0.80%—Jenkins Dynamic Extended Choice Parameter23/6/202217/6/2026
Jenkins Dynamic Extended Choice Parameter Plugin versiones 1.0.1 y anteriores, no escapa el nombre y la descripción de los parámetros Moded Extended Choice en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por atacantes con…
ModificadaMedia (5.4)0.53%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, podría permitir a un usuario inyectar código malicioso en la interfaz web de MUI Graphics
ModificadaMedia (5.4)0.57%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y Metasys ADS/ADX/OAS 11versiones anteriores a 11.0.2 podría permitir a un usuario inyectar código malicioso en la interfaz web
ModificadaAlta (7.5)0.95%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/6/202217/6/2026
Una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, permite un cambio de contraseña no verificado
ModificadaMedia (5.4)0.30%—Static Page Extended Project Static Page Extended13/6/202217/6/2026
Debido a una falta de comprobaciones, el plugin Static Page eXtended de WordPress versiones hasta 2.1, es vulnerable a ataques de tipo CSRF que permiten cambiar la configuración del plugin, incluyendo los niveles de usuario requeridos para funciones específicas. Esto también podría conllevar a un ataque de tipo…
ModificadaAlta (7.5)1.5%—Verizon 4G LTE Network Extender Firmware2/6/202217/6/2026
Verizon 4G LTE Network Extender GA4.38 - versión V0.4.038.2131 usa un algoritmo débil de generación de contraseñas de administrador por defecto que genera contraseñas accesibles a atacantes no autenticados por medio de la página de inicio de sesión webUI
ModificadaAlta (7.2)1.4%—Sooteway Wi-fi Range Extender Project Sooteway Wi-fi Range Extender20/5/202217/6/2026
Se ha detectado que SOOTEWAY Wi-Fi Range Extender versión v1.5, usa credenciales por defecto (la contraseña de la cuenta de administrador) para acceder al servicio TELNET, lo que permite a atacantes borrar/leer/escribir el firmware de forma remota
ModificadaMedia (6.1)0.39%—Code Snippets Extended Project Code Snippets Extended17/5/202217/6/2026
Una vulnerabilidad persistente de tipo Cross-Site Scripting (XSS) en el plugin Code Snippets Extended de Alexander Stokmann versiones anteriores a 1.4.7 incluyéndola, en WordPress, por medio de un ataque de tipo Cross-Site Request Forgery (parámetros vulnerables &title, &snippet_code)
ModificadaMedia (5.4)0.40%—Code Snippets Extended Project Code Snippets Extended17/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Code Snippets Extended de Alexander Stokmann versiones anteriores a 1.4.7 incluyéndola, en WordPress, permite a un atacante eliminar o habilitar/deshabilitar snippets
ModificadaAlta (8.8)0.96%—Code Snippets Extended Project Code Snippets Extended17/5/202217/6/2026
Una Ejecución de Código Remota (RCE) en el plugin Code Snippets Extended de Alexander Stokmann versiones anteriores a 1.4.7 incluyéndola, en WordPress, por medio de un ataque de tipo Cross-Site Request Forgery
ModificadaAlta (7.8)0.51%—Sonicwall Netextender13/5/202217/6/2026
Una vulnerabilidad de desbordamiento de búfer en el cliente Windows de SonicWall SSL-VPN NetExtender (32 y 64 bits) en versiones 10.2.322 y anteriores, permite a un atacante ejecutar potencialmente código arbitrario en el sistema operativo Windows del host
Orbitaley — Vulnerabilidades