Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1924 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.5)4.3%💥 ExploitZohocorp Manageengine Supportcenter Plus30/6/201517/6/2026
Múltiples vulnerabilidades de XSS en Zoho ManageEngine SupportCenter Plus 7.90 permiten a usuarios remotos autenticados inyectar secuencias de comandos web arbitrarios o HTML a través (1) del parámetro query en el módulo run_query_editor_query en CustomReportHandler.do, (2) del parámetro compAcct en…
ModificadaMedia (5.5)10%💥 ExploitZohocorp Manageengine Supportcenter Plus30/6/201517/6/2026
Vulnerabilidad de salto de directorio en Zoho ManageEngine SupportCenter Plus 7.90 permite a usuarios remotos autenticados escribir en ficheros arbitrarios a través de un .. (punto punto) en el parámetro component en el componente Request en workorder/Attachment.jsp.
ModificadaAlta (7.5)2.4%—Moxa Vport Activex SDK Plus26/5/201517/6/2026
Múltiples desbordamientos de buffer basado en pila en Moxa VPort ActiveX SDK Plus anterior a 2.8 permiten a atacantes remotos insertar líneas de código de montaje a través de vectores que involucran un comando regkey (1) set o (2) get.
ModificadaMedia (4.3)2.4%—Wppa.opajaap Wp-photo-album-plus21/5/201517/6/2026
Múltiples vulnerabilidades de XSS en wppa-ajax-front.php en el plugin WP Photo Album Plus (también conocido como WPPA) anterior a 6.1.3 para WordPress permiten a atacantes remotos inyectar secuencias de comandos arbitrarios o HTML a través del parámetro (1) comemail o (2) comname en una acción wppa do-comment.
ModificadaMedia (6.8)2.7%—Lhaplus15/4/201517/6/2026
Desbordamiento de buffer en Lhaplus anterior a 1.70 permite a atacantes remotos ejecutar código arbitrario a través de un archivo manipulado.
ModificadaMedia (5.8)1.5%—Lhaplus15/4/201517/6/2026
Vulnerabilidad de salto de directorio en Lhaplus anterior a 1.70 permite a atacantes remotos escribir en ficheros arbitrarios a través de un archivo manipulado.
ModificadaMedia (4.3)3.6%—Zohocorp Manageengine Admanager Plus11/3/201517/6/2026
Múltiples vulnerabilidades de XSS en ZOHO ManageEngine ADManager Plus anterior a 6.2 Build 6270 permiten a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través (1) del parámetro technicianSearchText en la página de técnico del centro de ayuda (Help Desk Technician) o (2) del parámetro…
ModificadaAlta (7.2)1.0%💥 ExploitK7computing K7sentry.sysK7computing Anti-virus PlusK7computing Total SecurityK7computing Ultimate Security6/2/201517/6/2026
K7Sentry.sys en K7 Computing Ultimate Security, Anti-Virus Plus, y Total Security anterior a 14.2.0.253 permite a usuarios locales escribir a localizaciones de memoria arbitrarias, y como consecuencia ganar privilegios, a través de una llamada IOCTL 0x95002570, 0x95002574, 0x95002580, 0x950025a8, 0x950025ac, o…
ModificadaMedia (4)6.3%💥 ExploitManageengine Servicedesk Plus4/2/201517/6/2026
ZOHO ManageEngine ServiceDesk Plus (SDP) anterior a 9.0 build 9031 permite a usuarios remotos autenticados obtener información sensible sobre tickets a través de (1) una acción getTicketData en servlet/AJaxServlet o una solicitud directa a (2) swf/flashreport.swf, (3) reports/flash/details.jsp, o (4)…
ModificadaMedia (6.5)3.9%💥 ExploitZohocorp Servicedesk Plus4/2/201517/6/2026
Vulnerabilidad de inyección SQL en reports/CreateReportTable.jsp en ZOHO ManageEngine ServiceDesk Plus (SDP) anterior a 9.0 build 9031 permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro site.
ModificadaMedia (4.3)2.3%—Zohocorp Manageengine Supportcenter Plus2/2/201517/6/2026
Múltiples vulnerabilidades de XSS en Zoho ManageEngine SupportCenter Plus 7.9 anterior a hotfix 7941 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) fromCustomer, (2) username, o (3) password en HomePage.do.
ModificadaMedia (5)60%💥 ExploitZohocorp Manageengine Supportcenter Plus13/1/201517/6/2026
Vulnerabilidad de salto de directorio en ManageEngine SupportCenter Plus 7.9 anterior a 7917 permite a atacantes remotos leer ficheros arbitrarios a través de un ..%2f (punto punto barra codificada) en el parámetro attach en WorkOrder.do en el adjunto de fichero para un ticket nuevo.
ModificadaMedia (4.3)3.5%—Zohocorp Manageengine Adselfservice Plus7/1/201517/6/2026
Vulnerabilidad de XSS en ZOHO ManageEngine ADSelfService Plus anterior a 5.2 Build 5202 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro name en GroupSubscription.do.
ModificadaAlta (7.5)80%💥 ExploitZohocorp Manageengine Social IT PlusZohocorp Manageengine It360Zohocorp Manageengine Opmanager10/12/201417/6/2026
Múltiples vulnerabilidades de salto de directorio en ZOHO ManageEngine OpManager 8 (build 88xx) hasta 11.4, IT360 10.3 y 10.4, y Social IT Plus 11.0 permiten a atacantes remotos o usuarios remotos autenticados escribir y ejecutar ficheros arbitrarios a través de un .. (punto punto) en (1) el parámetro fileName en el…
ModificadaAlta (7.8)1.8%—IIJ Seil Plus FirmwareIIJ Seil PlusIIJ Seil B1 FirmwareIIJ Seil X1 Firmware+45/12/201417/6/2026
Los routers de la serie SEIL/x86 Fuji (1) PPP Access Concentrator (PPPAC) y (2) Dial-Up Networking Internet Initiative Japan Inc. SEIL 1.00 hasta 3.22; SEIL/X1, SEIL/X2, y SEIL/B1 1.00 hasta 4.62; SEIL/Turbo 1.82 hasta 2.18; y SEIL/neu 2FE Plus 1.82 hasta 2.18 permite a atacantes remotos causar una denegación de…
ModificadaAlta (7.5)73%💥 ExploitZohocorp Manageengine Social IT PlusZohocorp Manageengine OpmanagerZohocorp Manageengine It3604/12/201417/6/2026
Múltiples vulnerabilidades de inyección SQL en ZOHO ManageEngine OpManager 11.3 y 11.4, IT360 10.3 y 10.4, y Social IT Plus 11.0 permiten a atacantes remotos o usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través de (1) el parámetro OPM_BVNAME en una operación de eliminar en el servlet APMBVHandler…
ModificadaAlta (7.5)40%—Zohocorp Manageengine OpmanagerZohocorp Manageengine Social IT PlusZohocorp Manageengine It3604/12/201417/6/2026
Vulnerabilidad de inyección SQL en el servlet com.manageengine.opmanager.servlet.UpdateProbeUpgradeStatus en ZOHO ManageEngine OpManager 11.3 y 11.4, IT360 10.3 y 10.4, y Social IT Plus 11.0 permite a atacantes remotos o usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro probeName.
ModificadaMedia (6.4)36%💥 ExploitZohocorp Manageengine OpmanagerZohocorp Manageengine It360Zohocorp Manageengine Social IT Plus4/12/201417/6/2026
Vulnerabilidad de salto de directorio en el servlet multipartRequest en ZOHO ManageEngine OpManager 11.3 y anteriores, Social IT Plus 11.0, y IT360 10.3, 10.4, anteriores permite a atacantes remotos o usuarios remotos autenticados eliminar ficheros arbitrarios a través de un .. (punto punto) en el parámetro fileName.
ModificadaMedia (5)79%💥 ExploitZohocorp Manageengine Social IT PlusZohocorp Manageengine It360Zohocorp Manageengine Opmanager4/12/201417/6/2026
Vulnerabilidad de salto de directorio en el servlet com.me.opmanager.extranet.remote.communication.fw.fe.FileCollector en ZOHO ManageEngine OpManager 8.8 hasta 11.3, Social IT Plus 11.0, y IT360 10.4 y anteriores permite a atacantes remotos o usuarios remotos autenticados escribir y ejecutar ficheros WAR arbitrarios a…
ModificadaMedia (5.4)0.27%—Beneplus Bene+ Odmeny A Slevy19/10/201417/6/2026
La aplicación para bene+ odmeny a slevy (también conocida como cz.gemoney.bene.android) 1.2.3 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Comicsplusapp Comics Plus26/9/201417/6/2026
La aplicación Comics Plus (también conocido como com.iversecomics.comicsplus.android) 1.06 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Free Pageplus Activation Project Free Pageplus Activation9/9/201417/6/2026
La aplicación FREE Pageplus Activation (también conocido como com.wFREEPageplusActivations) 0.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaBaja (2.6)0.99%—NTT 050 Plus18/6/201417/6/2026
La aplicación NTT 050 plus anterior a 4.2.1 para Android permite a atacantes obtener información sensible mediante el aprovechamiento de la habilidad de leer ficheros del registro del sistema.
ModificadaMedia (5)2.1%—IIJ Seil%2fturbo FirmwareIIJ Seil/turboIIJ Seil%2fneu 2FE Plus FirmwareIIJ Seil/neu 2FE Plus+816/6/201417/6/2026
PPP Access Concentrator (PPPAC) en routers SEIL SEIL/x86 1.00 hasta 3.10, routers SEIL/X1 1.00 hasta 4.50, routers SEIL/X2 1.00 hasta 4.50, routers SEIL/B1 1.00 hasta 4.50, routers SEIL/Turbo 1.80 hasta 2.17 y routers SEIL/neu 2FE Plus 1.80 hasta 2.17 permite a atacantes remotos causar una denegación de servicio…
ModificadaAlta (9.3)5.7%—B-e-soft Artweaver FreeB-e-soft Artweaver Plus27/3/201416/6/2026
Desbordamiento de buffer basado en pila en Artweaver Plus y Free anterior a 3.1.5 permite a atacantes remotos ejecutar código arbitrario a través de un archivo de imagen JPG manipulado.