Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2459 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.9% | 💥 Exploit | Thenewsletterplugin Newsletter | 13/6/2022 | 17/6/2026 | El plugin Newsletter de WordPress versiones anteriores a 7.4.5, no sanea y escapa el $_SERVER["REQUEST_URI"] antes de devolverlo en las páginas de administración. Aunque esto usa addslashes, y la mayoría de los navegadores modernos automáticamente URLEncode peticiones, esto sigue siendo vulnerable a un ataque de tipo… | |
| Modificada | Media (6.1) | 1.8% | 💥 Exploit | Simple-membership-plugin Simple Membership | 13/6/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.1.1, no sanea ni escapa apropiadamente los parámetros antes de devolverlos en las acciones AJAX, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Analizada | Crítica (9.8) | 2.0% | — | Gatsbyjs Gatsby-plugin-mdx | 10/6/2022 | 29/9/2026 | El paquete gatsby-plugin-mdx versiones anteriores a 2.14.1, a partir de la 3.0.0 y anteriores a 3.15.2, es vulnerable a una Deserialización de Datos No Confiables cuando es pasada la entrada mediante el paquete gray-matter, debido a sus configuraciones por defecto que carecen de saneo de entrada. La explotación de… | |
| Modificada | Alta (7.5) | 1.1% | — | Dell Bsafe Micro-edition-suiteOracle DatabaseOracle Http ServerOracle Security Service+1 | 1/6/2022 | 17/6/2026 | Dell BSAFE Micro Edition Suite, versiones anteriores a 4.5.1, contienen una vulnerabilidad de Lectura Excesiva del Búfer | |
| Modificada | Alta (7.5) | 0.69% | — | Dell Bsafe Micro-edition-suiteOracle Http ServerOracle Security ServiceOracle Weblogic Server Proxy Plug-in | 1/6/2022 | 17/6/2026 | Dell BSAFE Micro Edition Suite, versiones anteriores a 4.5.1, contienen una vulnerabilidad de comprobación inapropiada de certificados | |
| Modificada | Alta (7.1) | 0.18% | — | Citrix Gateway Plug-in | 26/5/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de privilegio inapropiado en Citrix Gateway Plug-in para Windows (Citrix Secure Access para Windows) versiones anteriores a 21.9.1.2, que podría permitir a un atacante que haya obtenido acceso local a un equipo con Citrix Gateway Plug-in instalado, corromper o eliminar archivos como… | |
| Modificada | Media (5.4) | 0.71% | — | Spiffyplugins Spiffy Calendar | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de Referencias Directas a Objetos Inseguras (IDOR) en el plugin Spiffy Calendar de Spiffy versiones anteriores a 4.9.0 incluyéndola, en WordPress permite a un atacante editar o borrar eventos | |
| Modificada | Media (6.1) | 0.40% | — | Pluginmirror Social Stickers | 16/5/2022 | 17/6/2026 | El plugin Social Stickers de WordPress versiones hasta 2.2.9, no dispone de comprobaciones de tipo CSRF cuando actualiza la configuración de sus redes sociales y no escapa de algunos de estos campos, lo que podría permitir a atacantes hacer que un administrador conectado los cambie y conllevar a problemas de tipo… | |
| Modificada | Crítica (9.8) | 9.9% | 💥 Exploit | Pluginbazaar Order Listener FOR Woocommerce | 9/5/2022 | 17/6/2026 | El plugin Order Listener for WooCommerce de WordPress versiones anteriores a 3.2.2, no sanea ni escapa del parámetro id antes de usarlo en una sentencia SQL por medio de una ruta REST disponible para usuarios no autenticados, conllevando a una inyección SQL | |
| Modificada | Alta (7.1) | 0.38% | — | Zoom MeetingsZoom Rooms FOR Conference RoomsZoom VDI Windows Meeting ClientsZoom Plugin FOR Microsoft Outlook | 28/4/2022 | 17/6/2026 | Zoom Client for Meetings para Windows versiones anteriores a 5.9.7, Zoom Rooms for Conference Room para Windows versiones anteriores a 5.10.0, Zoom Plugins for Microsoft Outlook para Windows versiones anteriores a 5.10.3 y Zoom VDI Windows Meeting Clients versiones anteriores a 5.9.6; eran susceptibles de un problema… | |
| Modificada | Alta (8.8) | 1.7% | — | Smartypantsplugins SP Project & Document Manager | 25/4/2022 | 17/6/2026 | El plugin SP Project & Document Manager de WordPress versiones anteriores a 4.24, permite a cualquier usuario autenticado, como los suscriptores, subir archivos. El plugin intenta evitar que sean subidos archivos PHP y otros similares que podrían ejecutarse en el servidor, comprobando la extensión del archivo. Se… | |
| Modificada | Media (5.3) | 1.1% | — | Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin | 19/4/2022 | 17/6/2026 | Una exposición de información confidencial en el plugin E4J s.r.l. VikBooking Hotel Booking Engine & PMS versiones anteriores a 1.5.3 incluyéndola en WordPress, permite a atacantes conseguir los datos de las reservas al adivinar/forzar de forma bruta IDs de reservas fáciles de predecir por medio de peticiones POST… | |
| Modificada | Crítica (9.8) | 1.7% | — | Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin | 19/4/2022 | 17/6/2026 | La carga arbitraria de archivos que conduce a RCE en E4J s.r.l. VikBooking Hotel Booking Engine & PMS plugin versiones anteriores o iguales a 1.5.3 en WordPress permite a los atacantes cargar y ejecutar tipos de archivos peligrosos (por ejemplo, PHP shell) a través de la carga de la firma en el formulario de… | |
| Modificada | Media (4.3) | 0.40% | — | Plugin-planet Simple Ajax Chat | 15/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Simple Ajax Chat (plugin de WordPress) versiones anteriores a 20220115 incluyéndola, permite a un atacante borrar el registro del chat o eliminar un mensaje del mismo | |
| Modificada | Alta (7.5) | 4.6% | 💥 Exploit | Plugin-planet Simple Ajax Chat | 15/4/2022 | 17/6/2026 | Una Divulgación de Información Confidencial (sac-export.csv) en Simple Ajax Chat (plugin de WordPress) versiones anteriores a 20220115 incluyéndola | |
| Modificada | Media (6.4) | 0.64% | — | Pickplugins Post Grid | 11/4/2022 | 17/6/2026 | El plugin Post Grid de WordPress versiones anteriores a 2.1.16, no sanea ni escapa del parámetro post_types antes de devolverlo en la respuesta de la acción AJAX post_grid_update_taxonomies_terms_by_posttypes, disponible para cualquier usuario autenticado, conllevando a un problema de tipo Cross-Site Scripting… | |
| Modificada | Media (6.1) | 0.80% | — | Pickplugins Post Grid | 11/4/2022 | 17/6/2026 | El plugin Post Grid de WordPress versiones anteriores a 2.1.16, no escapa el parámetro keyword antes de devolverlo en un atributo, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado en páginas que contienen un Post Grid con un formulario de búsqueda | |
| Modificada | Alta (7.8) | 0.24% | — | Fujitsu Plugfree Network | 11/4/2022 | 17/6/2026 | En Fujitsu PlugFree Network versiones anteriores a 7.3.0.3 incluyéndola, una ruta de servicio no citada en el software PFNService.exe permite a un atacante local escalar potencialmente privilegios a nivel del sistema | |
| Modificada | Media (5.4) | 0.73% | — | Tableexport.jquery.plugin Project Tableexport.jquery.plugin | 10/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo XSS con la función por defecto "onCellHtmlData" en el repositorio de GitHub hhurz/tableexport.jquery.plugin versiones anteriores a 1.25.0. Transmisión de cookies a servidores de terceros. Envío de datos de sesiones seguras a servidores de terceros | |
| Modificada | Crítica (9.1) | 1.7% | — | Plugin-planet Blackhole FOR BAD Bots | 4/4/2022 | 17/6/2026 | El plugin Blackhole for Bad Bots de WordPress versiones anteriores a 3.3.2, usa encabezados como CF-CONNECTING-IP, CLIENT-IP, etc. para determinar la dirección IP de las peticiones que llegan a la URL del blackhole, lo que permite que sean suplantadas. Esto podría resultar en el bloqueo de direcciones IP arbitrarias,… | |
| Modificada | Media (6.1) | 0.72% | — | Plugin-planet Simple Ajax Chat | 25/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado no Autenticado en Simple Ajax Chat versiones anteriores a 20220115 incluyéndola, permite a un atacante almacenar el código malicioso. Sin embargo, el ataque requiere condiciones específicas, por lo que es difícil de explotar | |
| Modificada | Media (6.5) | 0.53% | — | Simple-membership-plugin Simple Membership | 21/3/2022 | 17/6/2026 | El plugin Simple Membership de WordPress versiones anteriores a 4.1.0, no presenta una comprobación de tipo CSRF cuando son eliminadas transacciones, lo que podría permitir a atacantes hacer que un administrador conectado elimine transacciones arbitrarias por medio de un ataque de tipo CSRF | |
| Modificada | Media (6.1) | 0.80% | — | SEO Plugin BY Squirrly SEO | 21/3/2022 | 17/6/2026 | El plugin SEO de Squirrly SEO de WordPress versiones anteriores a 11.1.12, no escapa el parámetro type antes de devolverlo en un atributo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.0% | — | Plugin-planet Contact Form XFedoraproject Fedora | 11/3/2022 | 17/6/2026 | Se ha detectado vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado que afecta al parámetro &tab en el plugin Contact Form X de WordPress (versiones anteriores a 2.4 incluyéndola) | |
| Modificada | Alta (8.8) | 0.57% | — | Weplugins WP MapsFedoraproject Fedora | 11/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) afectando a las funciones Delete Marker Category, Delete Map y Copy Map en el plugin WP Google Map (versiones anteriores a 4.2.3 incluyéndola) |