Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 505 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.69% | — | Facebook FOR Woocommerce | 30/8/2019 | 17/6/2026 | El plugin de facebook-for-woocommerce anterior a la versión 1.9.15 para WordPress tiene CSRF a través de ajax_woo_infobanner_post_click, ajax_woo_infobanner_post_xout, o ajax_fb_toggle_visibility. | |
| Modificada | Alta (8.8) | 0.69% | — | Facebook FOR Woocommerce | 30/8/2019 | 17/6/2026 | El plugin facebook-for-woocommerce anterior a la versión 1.9.14 para WordPress tiene CSRF. | |
| Modificada | Media (6.1) | 1.7% | 💥 Exploit | Booking Project Booking | 29/8/2019 | 17/6/2026 | El plugin nd-booking versiones anteriores a 2.5 para WordPress, presenta una acción nopriv_ AJAX que permite modificar la configuración de siteurl. | |
| Modificada | Alta (8.8) | 0.69% | — | Hallme Woocommerce Address Book | 29/8/2019 | 17/6/2026 | El plugin woo-address-book versiones anteriores a 1.6.0 para WordPress, ha guardado llamadas sin validaciones de verificación de nonce. | |
| Modificada | Media (6.5) | 1.2% | — | Lenovo Legion Y520t Z370 FirmwareLenovo Aio310-20iap FirmwareLenovo Aio510-22ish FirmwareLenovo Aio510-23ish Firmware+104 | 29/8/2019 | 17/6/2026 | Existe una vulnerabilidad con los servicios del sistema API Dolby DAX2 en los que un usuario con privilegios bajos puede terminar procesos arbitrarios que se ejecutan con privilegios mayores. Los siguientes son productos y versiones afectados: Legion Y520T_Z370 6.0.1.8642, AIO310-20IAP 6.0.1.8642, AIO510-22ISH… | |
| Modificada | Alta (7.5) | 12% | 💥 Exploit | Zedna Ebook Download Project Zedna Ebook Download | 22/8/2019 | 17/6/2026 | El plugin de descarga de libros electrónicos anterior de la versión 1.2 para WordPress tiene un recorrido de directorio. | |
| Modificada | Crítica (9.8) | 1.8% | — | Codepeople Appointment Booking Calendar | 22/8/2019 | 17/6/2026 | El plugin appointment-booking-calendar versiones anteriores a 1.1.24 para WordPress, presenta una inyección SQL, una vulnerabilidad diferente de CVE-2015-7319. | |
| Modificada | Media (6.1) | 0.91% | — | Mediaburst Booking Calendar | 21/8/2019 | 17/6/2026 | El plugin booking-sms anterior a 1.1.0 para WordPress tiene XSS. | |
| Modificada | Crítica (9.8) | 1.8% | — | Codepeople Booking Calendar Contact Form | 21/8/2019 | 17/6/2026 | El plugin booking-calendar-contact-form antes de 1.0.24 para WordPress tiene inyección SQL | |
| Modificada | Media (6.1) | 0.91% | — | Codepeople Booking Calendar Contact Form | 21/8/2019 | 17/6/2026 | El plugin booking-calendar-contact-form antes de 1.0.24 para WordPress tiene XSS. | |
| Modificada | Alta (7.5) | 2.4% | — | Facebook Fizz | 20/8/2019 | 17/6/2026 | Un peer podría enviar fragmentos vacíos de negociación que contienen solo relleno (paddig) que se mantendrían en la memoria hasta que se recibiera una negociación completa, resultando en el agotamiento de la memoria. Este problema afecta a las versiones v2019.01.28.00 y superiores de fizz, hasta la versión… | |
| Modificada | Media (6.1) | 1.4% | — | Codepeople Appointment Booking Calendar | 9/8/2019 | 17/6/2026 | El plugin Appointment Booking Calendar versión 1.3.18 para , permite un ataque de tipo XSS por medio del parámetro editionarea del archivo wp-admin/admin-post.php. | |
| Modificada | Alta (7.5) | 3.7% | — | Sigil-ebook SigilFlightcrew Project FlightcrewCanonical Ubuntu Linux | 31/7/2019 | 17/6/2026 | Sigil anterior a versión 0.9.16, es vulnerable a un salto de directorio, permitiendo a los atacantes escribir archivos arbitrarios por medio de un ../ (punto punto barra) en una entrada de archivo ZIP que es manejada inapropiadamente durante la extracción. | |
| Modificada | Alta (8.1) | 1.4% | — | Facebook Zstandard | 25/7/2019 | 17/6/2026 | Una condición de carrera en las funciones de compresión de un paso (one-pass) de Zstandard anterior a versión 1.3.8, podría permitir a un atacante escribir bytes fuera de límites si es utilizado un búfer de salida más pequeño que el tamaño recomendado . | |
| Modificada | Crítica (9.8) | 2.1% | — | Facebook Proxygen | 25/7/2019 | 17/6/2026 | Una escritura fuera de límites es posible a través de un paquete especialmente diseñado en ciertas configuraciones de Proxygen debido al manejo inadecuado de Base64 cuando se analiza contenido binario mal formado en Structured HTTP Headers. Este problema afecta a las versiones de proxygen anteriores a v2019.07.22.00. | |
| Modificada | Crítica (9.8) | 1.7% | — | Facebook Hiphop Virtual Machine | 18/7/2019 | 17/6/2026 | La llamada a la función scrypt_enc () en HHVM puede provocar daños en el montón mediante el uso de parámetros específicamente diseñados (N, r y p). Esto sucede si los parámetros son configurables por un atacante, por ejemplo, proporcionando la salida de scrypt_enc () en un contexto donde el código Hack / PHP… | |
| Modificada | Media (5.4) | 0.70% | — | Syguestbook A5 Project Syguestbook A5 | 18/7/2019 | 17/6/2026 | index.php? c = admin & a = index en SyGuestBook A5 Versión 1.2 ha almacenado XSS a través de una respuesta a un comentario. | |
| Modificada | Alta (8.8) | 0.67% | — | Syguestbook A5 Project Syguestbook A5 | 18/7/2019 | 17/6/2026 | SyGuestBook A5 Versión 1.2 no tiene ningún mecanismo de protección CSRF, como lo demuestra CSRF para un index.php? C = Administrador y a = cambio de contraseña de administrador de actualización. | |
| Modificada | Media (5.4) | 0.70% | — | Syguestbook A5 Project Syguestbook A5 | 18/7/2019 | 17/6/2026 | SyGuestBook A5 Versión 1.2 permite XSS almacenado porque la función isValidData en include / functions.php no bloquea adecuadamente las cargas útiles de XSS, como lo demuestra el uso diseñado del atributo onerror de un elemento IMG. | |
| Modificada | Media (6.1) | 1.4% | — | Dwbooster Appointment Hour Booking | 11/7/2019 | 17/6/2026 | El plugin Appointment Hour Booking versión 1.1.44 para WordPress, permite una vulnerabilidad de tipo XSS por medio del campo E-mail, como es demostrado por email_1. | |
| Modificada | Alta (8.8) | 1.1% | — | Sukimalab Online Lesson Booking | 5/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Online Lesson Booking versión 0.8.6 y anteriores, permite a los atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados. | |
| Modificada | Media (6.1) | 1.6% | — | Sukimalab Online Lesson Booking | 5/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site-scripting (XSS) en Online Lesson Booking versión 0.8.6 y anteriores, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados. | |
| Modificada | Alta (7.5) | 1.5% | — | Facebook Hhvm | 26/6/2019 | 17/6/2026 | HHVM, cuando se usa con FastCGI vincularía por defecto a todos los interfaces disponibles. Este comportamiento podría permitir accesos directos involuntarios individuales maliciosos para la aplicación, lo cual podría dar como resultado una revelación de la información. Este error afecta a las versiones 4.3.0, 4.4.0,… | |
| Modificada | Crítica (9.8) | 2.2% | — | Scriptzee Hotel Booking Engine | 19/6/2019 | 17/6/2026 | Existe inyección SQL en Scriptzee Hotel Booking Engine versión 1.0 mediante el parámetro hotels h_room_type | |
| Modificada | Crítica (9.8) | 30% | — | Westerndigital MY Book Live Firmware | 19/6/2019 | 17/6/2026 | Western Digital WD My Book Live y WD My Book Live Duo (todas las versiones) tienen un fallo de ejecución remota de comandos a través de metacaracteres de shell en el parámetro de idioma /api/1.0/rest/language_configuration. Puede ser activado por cualquier persona que conozca la dirección IP del dispositivo afectado,… |