Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2461 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.83%—Clogica SEO Redirection Plugin17/5/202117/6/2026
El parámetro tab de la página de configuración del plugin de WordPress 404 SEO Redirection hasta versiones 1.3 es vulnerable a un problema de tipo Cross-Site Scripting (XSS) reflejado, ya que la entrada del usuario no es saneada apropiadamente o se escapa antes de ser emitida en un atributo
ModificadaMedia (5.4)0.62%—Pickplugins Accordion14/5/202117/6/2026
El parámetro tab GET de la página de configuración no se sanea ni se escapa al ser devuelto en un atributo HTML, conllevando a un problema de tipo XSS reflejado
ModificadaMedia (4.3)0.47%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory: Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador iniciado sesión actualizara el historial de pagos arbitrario, como cambiar su estado (de pendiente para…
ModificadaMedia (5.4)0.65%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufrió de falta de saneamiento en la etiqueta de los Campos de Formulario, conllevando a problemas de tipo Cross-Site Scripting Almacenado y Autenticado en varias páginas del plugin
ModificadaMedia (6.5)0.71%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer un registro archivos de exportación de administrador, que luego podían ser descargados por el atacante para obtener acceso a…
ModificadaAlta (7.2)1.6%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory - Easy Listing Directories para WordPress versiones anteriores a 5.11.1, no comprobaba apropiadamente los archivos importados, lo que prohibía determinadas extensiones por medio de un enfoque de blacklist, permitiendo al administrador importar un archivo con un .php4 adentro, por ejemplo,…
ModificadaAlta (8.8)0.67%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador iniciara sesión en la importación de archivos. Como el plugin tampoco validó los archivos cargados,…
ModificadaAlta (8.8)0.67%—Strategy11 Business Directory Plugin - Easy Listing Directories6/5/202117/6/2026
El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.1, sufría problemas de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador que haya iniciado sesión agregue, edite o elimine campos de formulario, lo que también podría conllevar a…
ModificadaAlta (8.8)4.2%—Jquery-plugin-query-object Project Jquery-plugin-query-object23/4/202117/6/2026
Una Modificación Controlada Inapropiadamente de Object Prototype Attributes ("Prototype Pollution") en jquery-plugin-query-object versión 2.2.3, permite a un usuario malicioso inyectar propiedades en Object.prototype
ModificadaCrítica (9.8)81%💥 ExploitGetgrav Grav-plugin-admin7/4/202117/6/2026
Grav Admin Plugin es una interfaz de usuario HTML que proporciona una manera de configurar Grav y crear y modificar páginas. En versiones 1.10.7 y anteriores, un usuario no autenticado puede ejecutar algunos métodos de controlador de administrador sin necesidad de credenciales. Una ejecución de un método…
ModificadaMedia (5.3)82%💥 ExploitEclipse JettyNetapp Cloud ManagerNetapp E-series Performance AnalyzerNetapp E-series Santricity OS Controller+131/4/202117/6/2026
En Eclipse Jetty versiones 9.4.37.v20210219 hasta 9.4.38.v20210224, el modo de cumplimiento predeterminado permite a unas peticiones con URI que contienen segmentos %2e o %2e%2e acceder a recursos protegidos dentro del directorio WEB-INF. Por ejemplo, una petición a /context/%2e/WEB-INF/web.xml puede recuperar el…
ModificadaBaja (2.7)4.2%—Eclipse JettyFedoraproject FedoraApache IgniteApache Solr+191/4/202117/6/2026
En Eclipse Jetty versiones 9.4.32 hasta 9.4.38, versiones 10.0.0.beta2 hasta 10.0.1 y versiones 11.0.0.beta2 hasta 11.0.1, si un usuario usa un directorio de aplicaciones web que es un enlace simbólico, el contenido del directorio de aplicaciones web se implementa como una aplicación web estática, sin darse cuenta,…
ModificadaAlta (7.2)1.2%—Sigmaplugin Advanced Database Cleaner18/3/202117/6/2026
Una entrada no valorada en el plugin Advanced Database Cleaner, versiones anteriores a 3.0.2, conlleva a una inyección SQL que permite a usuarios muy privilegiado (admin+) llevar a cabo ataques SQL
ModificadaAlta (7.2)1.4%—Weplugins WP Maps18/3/202117/6/2026
Una entrada no comprobada en el plugin de WordPress WP Google Map, versiones anteriores a 4.1.5, en la página Manage Locations dentro de la configuración del plugin era vulnerable a una inyección SQL por medio de un usuario muy privilegiado (admin+)
ModificadaCrítica (9.8)2.4%—Vmware Spring BootNetapp Element Plug-in FOR Vcenter ServerManagement Services FOR Element Software AND Netapp HCINetapp Solidfire & HCI Management Node15/3/202117/6/2026
Element Plug-in para vCenter Server incorpora SpringBoot Framework. Las versiones de SpringBoot Framework anteriores a 1.3.2 son susceptibles a una vulnerabilidad que, cuando es explotada con éxito, podría conllevar a una ejecución de código remota. Todas las versiones de Element Plug-in para vCenter Server,…
ModificadaAlta (8.1)0.64%—Elementary Switchboard Bluetooth PlugFedoraproject Fedora12/3/202117/6/2026
Switchboard Bluetooth Plug para el SO elementary desde la versión 2.3.0 y versiones anteriores a 2.3.5, presenta una vulnerabilidad de autorización incorrecta. Cuando Bluetooth plug se está ejecutando (en modo detectable), unas peticiones de servicio de Bluetooth y las peticiones de emparejamiento se aceptan…
ModificadaCrítica (9.8)31%—Fivestarplugins Five Star Restaurant Menu11/3/202117/6/2026
El plugin food-and-drink-menu versiones hast 2.2.0 para WordPress, permite a atacantes remotos ejecutar código arbitrario debido a una operación de unserialize en la cookie fdm_cart en la función load_cart_from_cookie en el archivo includes/class-cart-manager.php
ModificadaMedia (6.1)8.4%💥 ExploitZope Products.pluggableauthservice8/3/202117/6/2026
Products.PluggableAuthService es un framework de autenticación y autorización de Zope conectable. En Products.PluggableAuthService versiones anteriores a 2.6.0, se presenta una vulnerabilidad de redireccionamiento abierto. Un enlace maliciosamente diseñado en el formulario de inicio de sesión y la funcionalidad login…
ModificadaMedia (6.5)1.5%—Zope Products.pluggableauthservicePlone8/3/202117/6/2026
Products.PluggableAuthService es un framework de autenticación y autorización de Zope conectable. En Products.PluggableAuthService versiones anteriores a 2.6.0, se presenta una vulnerabilidad de divulgación de información: todos pueden enumerar los nombres de los roles definidos en el plugin ZODB Role Manager si…
ModificadaMedia (5.3)78%💥 PoCEclipse JettyApache NifiApache SparkNetapp E-series Santricity OS Controller+1226/2/202117/6/2026
En Eclipse Jetty versiones 9.4.6.v20170531 hasta 9.4.36.v20210114 (inclusive), versiones 10.0.0 y 11.0.0, cuando Jetty maneja una petición que contiene múltiples encabezados Accept con una gran cantidad de parámetros “quality” (es decir, q), el servidor puede entrar en un estado de denegación de servicio (DoS) debido…
ModificadaCrítica (9.8)2.4%—Freedesktop Gst-plugins-bad26/1/202117/6/2026
Se encontró un fallo en el componente gstreamer h264 de gst-plugins-bad versiones anteriores a v1.18.1, donde al analizar un encabezado h264, un atacante podría causar que la pila manipulada, una corrupción de la memoria y posiblemente se ejecuta el código
ModificadaMedia (5.9)1.1%—Nonpolynomial Buttplug26/1/202117/6/2026
Se detectó un problema en la crate buttplug versiones anteriores a 1.0.4 para Rust. La función ButtplugFutureStateShared no considera apropiadamente los objetos (!Send|!Sync), conllevando a una carrera de datos
ModificadaMedia (5.4)0.85%—Semperplugins ALL IN ONE SEO Pack1/1/202117/6/2026
Se detectó un problema en el plugin All in One SEO Pack versiones anteriores a 3.6.2 para WordPress. Los campos Description y Title de SEO son vulnerables a la entrada no saneada de un Colaborador, lo que conlleva a un ataque de tipo XSS almacenado.
ModificadaAlta (8.8)2.1%—Pickplugins Post GridPickplugins Team Showcase1/1/202117/6/2026
Unas vulnerabilidades de inyección de objetos PHP en el plugin Team Showcase versiones anteriores a 1.22.16 para WordPress, permiten a atacantes autenticados remotos inyectar objetos PHP arbitrarios debido a una deserialización no segura de los datos suministrados en una carga útil hosteada remotamente en el parámetro…
ModificadaAlta (8.8)2.1%—Pickplugins Post GridPickplugins Team Showcase1/1/202117/6/2026
Unas vulnerabilidades de inyección de objetos PHP en el plugin Post Grid versiones anteriores a 2.0.73 para WordPress, permiten a atacantes autenticados remotos inyectar objetos PHP arbitrarios debido a una deserialización no segura de los datos suministrados en una carga útil diseñada hosteada remotamente en el…