Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 505 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2565 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.69%—Facebook FOR Woocommerce30/8/201917/6/2026
El plugin de facebook-for-woocommerce anterior a la versión 1.9.15 para WordPress tiene CSRF a través de ajax_woo_infobanner_post_click, ajax_woo_infobanner_post_xout, o ajax_fb_toggle_visibility.
ModificadaAlta (8.8)0.69%—Facebook FOR Woocommerce30/8/201917/6/2026
El plugin facebook-for-woocommerce anterior a la versión 1.9.14 para WordPress tiene CSRF.
ModificadaMedia (6.1)1.7%💥 ExploitBooking Project Booking29/8/201917/6/2026
El plugin nd-booking versiones anteriores a 2.5 para WordPress, presenta una acción nopriv_ AJAX que permite modificar la configuración de siteurl.
ModificadaAlta (8.8)0.69%—Hallme Woocommerce Address Book29/8/201917/6/2026
El plugin woo-address-book versiones anteriores a 1.6.0 para WordPress, ha guardado llamadas sin validaciones de verificación de nonce.
ModificadaMedia (6.5)1.2%—Lenovo Legion Y520t Z370 FirmwareLenovo Aio310-20iap FirmwareLenovo Aio510-22ish FirmwareLenovo Aio510-23ish Firmware+10429/8/201917/6/2026
Existe una vulnerabilidad con los servicios del sistema API Dolby DAX2 en los que un usuario con privilegios bajos puede terminar procesos arbitrarios que se ejecutan con privilegios mayores. Los siguientes son productos y versiones afectados: Legion Y520T_Z370 6.0.1.8642, AIO310-20IAP 6.0.1.8642, AIO510-22ISH…
ModificadaAlta (7.5)12%💥 ExploitZedna Ebook Download Project Zedna Ebook Download22/8/201917/6/2026
El plugin de descarga de libros electrónicos anterior de la versión 1.2 para WordPress tiene un recorrido de directorio.
ModificadaCrítica (9.8)1.8%—Codepeople Appointment Booking Calendar22/8/201917/6/2026
El plugin appointment-booking-calendar versiones anteriores a 1.1.24 para WordPress, presenta una inyección SQL, una vulnerabilidad diferente de CVE-2015-7319.
ModificadaMedia (6.1)0.91%—Mediaburst Booking Calendar21/8/201917/6/2026
El plugin booking-sms anterior a 1.1.0 para WordPress tiene XSS.
ModificadaCrítica (9.8)1.8%—Codepeople Booking Calendar Contact Form21/8/201917/6/2026
El plugin booking-calendar-contact-form antes de 1.0.24 para WordPress tiene inyección SQL
ModificadaMedia (6.1)0.91%—Codepeople Booking Calendar Contact Form21/8/201917/6/2026
El plugin booking-calendar-contact-form antes de 1.0.24 para WordPress tiene XSS.
ModificadaAlta (7.5)2.4%—Facebook Fizz20/8/201917/6/2026
Un peer podría enviar fragmentos vacíos de negociación que contienen solo relleno (paddig) que se mantendrían en la memoria hasta que se recibiera una negociación completa, resultando en el agotamiento de la memoria. Este problema afecta a las versiones v2019.01.28.00 y superiores de fizz, hasta la versión…
ModificadaMedia (6.1)1.4%—Codepeople Appointment Booking Calendar9/8/201917/6/2026
El plugin Appointment Booking Calendar versión 1.3.18 para , permite un ataque de tipo XSS por medio del parámetro editionarea del archivo wp-admin/admin-post.php.
ModificadaAlta (7.5)3.7%—Sigil-ebook SigilFlightcrew Project FlightcrewCanonical Ubuntu Linux31/7/201917/6/2026
Sigil anterior a versión 0.9.16, es vulnerable a un salto de directorio, permitiendo a los atacantes escribir archivos arbitrarios por medio de un ../ (punto punto barra) en una entrada de archivo ZIP que es manejada inapropiadamente durante la extracción.
ModificadaAlta (8.1)1.4%—Facebook Zstandard25/7/201917/6/2026
Una condición de carrera en las funciones de compresión de un paso (one-pass) de Zstandard anterior a versión 1.3.8, podría permitir a un atacante escribir bytes fuera de límites si es utilizado un búfer de salida más pequeño que el tamaño recomendado .
ModificadaCrítica (9.8)2.1%—Facebook Proxygen25/7/201917/6/2026
Una escritura fuera de límites es posible a través de un paquete especialmente diseñado en ciertas configuraciones de Proxygen debido al manejo inadecuado de Base64 cuando se analiza contenido binario mal formado en Structured HTTP Headers. Este problema afecta a las versiones de proxygen anteriores a v2019.07.22.00.
ModificadaCrítica (9.8)1.7%—Facebook Hiphop Virtual Machine18/7/201917/6/2026
La llamada a la función scrypt_enc () en HHVM puede provocar daños en el montón mediante el uso de parámetros específicamente diseñados (N, r y p). Esto sucede si los parámetros son configurables por un atacante, por ejemplo, proporcionando la salida de scrypt_enc () en un contexto donde el código Hack / PHP…
ModificadaMedia (5.4)0.70%—Syguestbook A5 Project Syguestbook A518/7/201917/6/2026
index.php? c = admin & a = index en SyGuestBook A5 Versión 1.2 ha almacenado XSS a través de una respuesta a un comentario.
ModificadaAlta (8.8)0.67%—Syguestbook A5 Project Syguestbook A518/7/201917/6/2026
SyGuestBook A5 Versión 1.2 no tiene ningún mecanismo de protección CSRF, como lo demuestra CSRF para un index.php? C = Administrador y a = cambio de contraseña de administrador de actualización.
ModificadaMedia (5.4)0.70%—Syguestbook A5 Project Syguestbook A518/7/201917/6/2026
SyGuestBook A5 Versión 1.2 permite XSS almacenado porque la función isValidData en include / functions.php no bloquea adecuadamente las cargas útiles de XSS, como lo demuestra el uso diseñado del atributo onerror de un elemento IMG.
ModificadaMedia (6.1)1.4%—Dwbooster Appointment Hour Booking11/7/201917/6/2026
El plugin Appointment Hour Booking versión 1.1.44 para WordPress, permite una vulnerabilidad de tipo XSS por medio del campo E-mail, como es demostrado por email_1.
ModificadaAlta (8.8)1.1%—Sukimalab Online Lesson Booking5/7/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Online Lesson Booking versión 0.8.6 y anteriores, permite a los atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados.
ModificadaMedia (6.1)1.6%—Sukimalab Online Lesson Booking5/7/201917/6/2026
Una vulnerabilidad de tipo cross-site-scripting (XSS) en Online Lesson Booking versión 0.8.6 y anteriores, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados.
ModificadaAlta (7.5)1.5%—Facebook Hhvm26/6/201917/6/2026
HHVM, cuando se usa con FastCGI vincularía por defecto a todos los interfaces disponibles. Este comportamiento podría permitir accesos directos involuntarios individuales maliciosos para la aplicación, lo cual podría dar como resultado una revelación de la información. Este error afecta a las versiones 4.3.0, 4.4.0,…
ModificadaCrítica (9.8)2.2%—Scriptzee Hotel Booking Engine19/6/201917/6/2026
Existe inyección SQL en Scriptzee Hotel Booking Engine versión 1.0 mediante el parámetro hotels h_room_type
ModificadaCrítica (9.8)30%—Westerndigital MY Book Live Firmware19/6/201917/6/2026
Western Digital WD My Book Live y WD My Book Live Duo (todas las versiones) tienen un fallo de ejecución remota de comandos a través de metacaracteres de shell en el parámetro de idioma /api/1.0/rest/language_configuration. Puede ser activado por cualquier persona que conozca la dirección IP del dispositivo afectado,…