Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

6921 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.3)0.21%—Octopoller Project Octopoller15/6/202217/6/2026
Octopoller es una micro gema para el sondeo y reintento. La versión 0.2.0 de la gema octopoller fue publicada conteniendo archivos de escritura mundial. Específicamente, la gema fue empaquetada con archivos que presentan sus permisos establecidos en "-rw-rw-rw-" (es decir, 0666) en lugar de "rw-r--r--" (es decir,…
ModificadaMedia (5.5)5.6%—Microsoft Visual Studio 2022Microsoft .netMicrosoft .net CoreMicrosoft Nuget+215/6/202217/6/2026
Una Vulnerabilidad de Divulgación de Información en .NET y Visual Studio
ModificadaMedia (5.5)5.8%—XENFedoraproject FedoraIntel SGX DcapIntel SGX PSW+315/6/202217/6/2026
Una limpieza incompleta en operaciones específicas de escritura en registros especiales para algunos procesadores Intel(R) puede permitir que un usuario autenticado permita potencialmente la divulgación de información por medio de acceso local
ModificadaMedia (5.4)0.48%—Custom Popup Builder Project Custom Popup Builder15/6/202217/6/2026
Una vulnerabilidad de control de acceso inapropiado que conlleva a múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de contribuyente o superior) en el plugin Custom Popup Builder de Muneeb versiones anteriores a 1.3.1 incluyéndola, en WordPress
ModificadaMedia (5.5)6.5%—XENFedoraproject FedoraIntel SGX DcapIntel SGX PSW+315/6/202217/6/2026
Una limpieza incompleta de los búferes de relleno de la microarquitectura en algunos procesadores Intel(R) puede permitir que un usuario autenticado permita potencialmente la divulgación de información por medio del acceso local
ModificadaMedia (5.5)6.2%—XENFedoraproject FedoraIntel SGX DcapIntel SGX PSW+315/6/202217/6/2026
Una limpieza incompleta de los búferes compartidos multinúcleo en algunos procesadores Intel(R) puede permitir que un usuario autenticado permita potencialmente la divulgación de información por medio del acceso local
ModificadaMedia (6.1)0.61%—Subscription-manager Project Subscription-manager15/6/202217/6/2026
Subscription-Manager versión v1.0, el archivo /main.js presenta una vulnerabilidad de cross-site scripting (XSS) en el parámetro machineDetail
ModificadaMedia (5.4)0.55%—Promotion Slider Project Promotion Slider15/6/202217/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) almacenadas y autenticadas (rol de colaborador o usuario superior) en el plugin Promotion Slider versiones anteriores a 3.3.4 incluyéndola, en WordPress
ModificadaAlta (8.8)0.79%—Wpmk Ajax Finder Project Wpmk Ajax Finder13/6/202217/6/2026
El plugin WPMK Ajax Finder de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función createplugin_atf_admin_setting_page() que se encuentra en el archivo ~/inc/config/create-plugin-config.php debido a una comprobación de nonce faltante que permite a atacantes inyectar scripts…
ModificadaMedia (6.1)1.1%—Zephyr Project Manager Project Zephyr Project Manager13/6/202217/6/2026
El plugin Zephyr Project Manager para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro "project" en versiones hasta la 3.2.40 incluyéndola, debido a un saneo insuficiente de la entrada y escape de la salida. Esto hace posible que los atacantes no autenticados inyecten…
ModificadaAlta (8.1)0.52%—ONE Click Plugin Updater Project ONE Click Plugin Updater13/6/202217/6/2026
El plugin One Click Plugin Updater de WordPress versiones hasta 2.4.14, no presenta una comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF y deshabilitar / ocultar la insignia de las…
ModificadaAlta (8.8)1.3%—Filr Project Filr13/6/202217/6/2026
El plugin Filr de WordPress versiones anteriores a 1.2.2.1, no presenta comprobación de autorización en dos de sus acciones AJAX, lo que permite que sean llamadas por cualquier usuario autenticado, como el suscriptor. Están protegidas con un nonce, sin embargo el nonce es filtrado en el dashboard. Esto podría…
ModificadaAlta (8.8)0.61%—HOT Linked Image Cacher Project HOT Linked Image Cacher13/6/202217/6/2026
El plugin Hot Linked Image Cacher de WordPress versiones hasta 1.16, es vulnerable a un ataque de tipo CSRF. Puede usarse para almacenar / almacenar en caché imágenes de dominios externos en el servidor, lo que podría conllevar a riesgos legales (debido a violaciones de derechos de autor o reglas de licencia)
ModificadaAlta (8.8)0.60%—Genki Pre-publish Reminder Project Genki Pre-publish Reminder13/6/202217/6/2026
El plugin Genki Pre-Publish Reminder de WordPress versiones hasta 1.4.1, no presenta comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF y conllevar a un ataque de tipo XSS Almacenado…
ModificadaMedia (6.5)0.53%—Useful Banner Manager Project Useful Banner Manager13/6/202217/6/2026
El plugin Useful Banner Manager de WordPress versiones hasta 1.6.1, no lleva a cabo comprobaciones de tipo CSRF en las peticiones POST a su página de administración, lo que permite a un atacante engañar a un administrador conectado para añadir, modificar o eliminar banners del plugin mediante al enviar un formulario
ModificadaAlta (7.5)1.5%—Mechanize Project MechanizeFedoraproject Fedora9/6/202217/6/2026
La biblioteca Mechanize es usada para automatizar la interacción con los sitios web. Mechanize almacena y envía automáticamente cookies, sigue redireccionamientos y puede seguir enlaces y enviar formularios. En versiones anteriores a 2.8.5, el encabezado de autorización es filtrado después de un redireccionamiento a…
AnalizadaCrítica (9.8)3.5%💥 PoCApache Http ServerNetapp Clustered Data OntapFedoraproject Fedora9/6/202217/6/2026
Apache HTTP Server versiones 2.4.53 y anteriores, no envían los encabezados X-Forwarded-* al servidor de origen basándose en el mecanismo hop-by-hop del encabezado de conexión del lado del cliente. Esto puede usarse para evitar la autenticación basada en la IP en el servidor de origen/aplicación
AnalizadaAlta (7.5)5.3%—Apache Http ServerNetapp Clustered Data OntapFedoraproject Fedora9/6/202217/6/2026
Apache HTTP Server versiones 2.4.53 y anteriores, pueden devolver longitudes a las aplicaciones que llaman a r:wsread() que apuntan más allá del final del almacenamiento asignado para el buffer
ModificadaAlta (7.5)90%—Apache Http ServerNetapp Clustered Data OntapFedoraproject Fedora9/6/202217/6/2026
Si Apache HTTP Server versión 2.4.53, está configurado para hacer transformaciones con mod_sed en contextos en los que la entrada a mod_sed puede ser muy grande, mod_sed puede hacer asignaciones de memoria excesivamente grandes y provocar un aborto
ModificadaAlta (7.5)6.4%—Apache Http ServerFedoraproject FedoraNetapp Clustered Data Ontap9/6/202217/6/2026
En Apache HTTP Server 2.4.53 y anteriores, una petición maliciosa a un script lua que llame a r:parsebody(0) puede causar una denegación de servicio debido a que no presenta un límite por defecto en el tamaño posible de la entrada
ModificadaCrítica (9.1)6.3%—Apache Http ServerFedoraproject FedoraNetapp Clustered Data Ontap9/6/202217/6/2026
Apache HTTP Server versiones 2.4.53 y anteriores, puede fallar o revelar información debido a una lectura más allá de los límites en la función ap_strcmp_match() cuando le es proporcionado un búfer de entrada extremadamente grande. Mientras que ningún código distribuido con el servidor puede ser coaccionado en tal…
ModificadaMedia (5.3)5.0%—Apache Http ServerFedoraproject FedoraNetapp Clustered Data Ontap9/6/202217/6/2026
La función ap_rwrite() en el Servidor HTTP Apache 2.4.53 y anteriores puede leer memoria no intencionada si un atacante puede hacer que el servidor refleje una entrada muy grande usando ap_rwrite() o ap_rputs(), como con la función mod_luas r:puts(). Los módulos compilados y distribuidos por separado del Servidor HTTP…
AnalizadaAlta (7.5)21%💥 PoCApache Http ServerFedoraproject FedoraNetapp Clustered Data Ontap9/6/202217/6/2026
Una vulnerabilidad de Interpretación Incoherente de las Peticiones HTTP ("Contrabando de Peticiones HTTP") en la función mod_proxy_ajp de Apache HTTP Server permite a un atacante contrabandear peticiones al servidor AJP al que reenvía las peticiones. Este problema afecta a Apache HTTP Server, versión 2.4.53 y…
ModificadaMedia (6.7)0.50%—XENFedoraproject FedoraDebian Linux9/6/202217/6/2026
x86 pv: Cuidado insuficiente con los mapeos no coherentes [Este registro de información CNA se relaciona con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Xen mantiene un recuento de referencias de tipo para las páginas, además de un recuento de referencias regulares. Este…
ModificadaMedia (6.7)0.35%—XENFedoraproject FedoraDebian Linux9/6/202217/6/2026
x86 pv: Cuidado insuficiente con los mapeos no coherentes T[este registro de información CNA es relacionado con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Xen mantiene un recuento de referencias de tipo para las páginas, además de un recuento de referencias regulares. Este…