Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2461 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.83% | — | Clogica SEO Redirection Plugin | 17/5/2021 | 17/6/2026 | El parámetro tab de la página de configuración del plugin de WordPress 404 SEO Redirection hasta versiones 1.3 es vulnerable a un problema de tipo Cross-Site Scripting (XSS) reflejado, ya que la entrada del usuario no es saneada apropiadamente o se escapa antes de ser emitida en un atributo | |
| Modificada | Media (5.4) | 0.62% | — | Pickplugins Accordion | 14/5/2021 | 17/6/2026 | El parámetro tab GET de la página de configuración no se sanea ni se escapa al ser devuelto en un atributo HTML, conllevando a un problema de tipo XSS reflejado | |
| Modificada | Media (4.3) | 0.47% | — | Strategy11 Business Directory Plugin - Easy Listing Directories | 6/5/2021 | 17/6/2026 | El plugin Business Directory: Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador iniciado sesión actualizara el historial de pagos arbitrario, como cambiar su estado (de pendiente para… | |
| Modificada | Media (5.4) | 0.65% | — | Strategy11 Business Directory Plugin - Easy Listing Directories | 6/5/2021 | 17/6/2026 | El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufrió de falta de saneamiento en la etiqueta de los Campos de Formulario, conllevando a problemas de tipo Cross-Site Scripting Almacenado y Autenticado en varias páginas del plugin | |
| Modificada | Media (6.5) | 0.71% | — | Strategy11 Business Directory Plugin - Easy Listing Directories | 6/5/2021 | 17/6/2026 | El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer un registro archivos de exportación de administrador, que luego podían ser descargados por el atacante para obtener acceso a… | |
| Modificada | Alta (7.2) | 1.6% | — | Strategy11 Business Directory Plugin - Easy Listing Directories | 6/5/2021 | 17/6/2026 | El plugin Business Directory - Easy Listing Directories para WordPress versiones anteriores a 5.11.1, no comprobaba apropiadamente los archivos importados, lo que prohibía determinadas extensiones por medio de un enfoque de blacklist, permitiendo al administrador importar un archivo con un .php4 adentro, por ejemplo,… | |
| Modificada | Alta (8.8) | 0.67% | — | Strategy11 Business Directory Plugin - Easy Listing Directories | 6/5/2021 | 17/6/2026 | El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador iniciara sesión en la importación de archivos. Como el plugin tampoco validó los archivos cargados,… | |
| Modificada | Alta (8.8) | 0.67% | — | Strategy11 Business Directory Plugin - Easy Listing Directories | 6/5/2021 | 17/6/2026 | El plugin Business Directory Plugin Easy Listing Directories para WordPress versiones anteriores a 5.11.1, sufría problemas de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador que haya iniciado sesión agregue, edite o elimine campos de formulario, lo que también podría conllevar a… | |
| Modificada | Alta (8.8) | 4.2% | — | Jquery-plugin-query-object Project Jquery-plugin-query-object | 23/4/2021 | 17/6/2026 | Una Modificación Controlada Inapropiadamente de Object Prototype Attributes ("Prototype Pollution") en jquery-plugin-query-object versión 2.2.3, permite a un usuario malicioso inyectar propiedades en Object.prototype | |
| Modificada | Crítica (9.8) | 81% | 💥 Exploit | Getgrav Grav-plugin-admin | 7/4/2021 | 17/6/2026 | Grav Admin Plugin es una interfaz de usuario HTML que proporciona una manera de configurar Grav y crear y modificar páginas. En versiones 1.10.7 y anteriores, un usuario no autenticado puede ejecutar algunos métodos de controlador de administrador sin necesidad de credenciales. Una ejecución de un método… | |
| Modificada | Media (5.3) | 82% | 💥 Exploit | Eclipse JettyNetapp Cloud ManagerNetapp E-series Performance AnalyzerNetapp E-series Santricity OS Controller+13 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.37.v20210219 hasta 9.4.38.v20210224, el modo de cumplimiento predeterminado permite a unas peticiones con URI que contienen segmentos %2e o %2e%2e acceder a recursos protegidos dentro del directorio WEB-INF. Por ejemplo, una petición a /context/%2e/WEB-INF/web.xml puede recuperar el… | |
| Modificada | Baja (2.7) | 4.2% | — | Eclipse JettyFedoraproject FedoraApache IgniteApache Solr+19 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.32 hasta 9.4.38, versiones 10.0.0.beta2 hasta 10.0.1 y versiones 11.0.0.beta2 hasta 11.0.1, si un usuario usa un directorio de aplicaciones web que es un enlace simbólico, el contenido del directorio de aplicaciones web se implementa como una aplicación web estática, sin darse cuenta,… | |
| Modificada | Alta (7.2) | 1.2% | — | Sigmaplugin Advanced Database Cleaner | 18/3/2021 | 17/6/2026 | Una entrada no valorada en el plugin Advanced Database Cleaner, versiones anteriores a 3.0.2, conlleva a una inyección SQL que permite a usuarios muy privilegiado (admin+) llevar a cabo ataques SQL | |
| Modificada | Alta (7.2) | 1.4% | — | Weplugins WP Maps | 18/3/2021 | 17/6/2026 | Una entrada no comprobada en el plugin de WordPress WP Google Map, versiones anteriores a 4.1.5, en la página Manage Locations dentro de la configuración del plugin era vulnerable a una inyección SQL por medio de un usuario muy privilegiado (admin+) | |
| Modificada | Crítica (9.8) | 2.4% | — | Vmware Spring BootNetapp Element Plug-in FOR Vcenter ServerManagement Services FOR Element Software AND Netapp HCINetapp Solidfire & HCI Management Node | 15/3/2021 | 17/6/2026 | Element Plug-in para vCenter Server incorpora SpringBoot Framework. Las versiones de SpringBoot Framework anteriores a 1.3.2 son susceptibles a una vulnerabilidad que, cuando es explotada con éxito, podría conllevar a una ejecución de código remota. Todas las versiones de Element Plug-in para vCenter Server,… | |
| Modificada | Alta (8.1) | 0.64% | — | Elementary Switchboard Bluetooth PlugFedoraproject Fedora | 12/3/2021 | 17/6/2026 | Switchboard Bluetooth Plug para el SO elementary desde la versión 2.3.0 y versiones anteriores a 2.3.5, presenta una vulnerabilidad de autorización incorrecta. Cuando Bluetooth plug se está ejecutando (en modo detectable), unas peticiones de servicio de Bluetooth y las peticiones de emparejamiento se aceptan… | |
| Modificada | Crítica (9.8) | 31% | — | Fivestarplugins Five Star Restaurant Menu | 11/3/2021 | 17/6/2026 | El plugin food-and-drink-menu versiones hast 2.2.0 para WordPress, permite a atacantes remotos ejecutar código arbitrario debido a una operación de unserialize en la cookie fdm_cart en la función load_cart_from_cookie en el archivo includes/class-cart-manager.php | |
| Modificada | Media (6.1) | 8.4% | 💥 Exploit | Zope Products.pluggableauthservice | 8/3/2021 | 17/6/2026 | Products.PluggableAuthService es un framework de autenticación y autorización de Zope conectable. En Products.PluggableAuthService versiones anteriores a 2.6.0, se presenta una vulnerabilidad de redireccionamiento abierto. Un enlace maliciosamente diseñado en el formulario de inicio de sesión y la funcionalidad login… | |
| Modificada | Media (6.5) | 1.5% | — | Zope Products.pluggableauthservicePlone | 8/3/2021 | 17/6/2026 | Products.PluggableAuthService es un framework de autenticación y autorización de Zope conectable. En Products.PluggableAuthService versiones anteriores a 2.6.0, se presenta una vulnerabilidad de divulgación de información: todos pueden enumerar los nombres de los roles definidos en el plugin ZODB Role Manager si… | |
| Modificada | Media (5.3) | 78% | 💥 PoC | Eclipse JettyApache NifiApache SparkNetapp E-series Santricity OS Controller+12 | 26/2/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.6.v20170531 hasta 9.4.36.v20210114 (inclusive), versiones 10.0.0 y 11.0.0, cuando Jetty maneja una petición que contiene múltiples encabezados Accept con una gran cantidad de parámetros “quality” (es decir, q), el servidor puede entrar en un estado de denegación de servicio (DoS) debido… | |
| Modificada | Crítica (9.8) | 2.4% | — | Freedesktop Gst-plugins-bad | 26/1/2021 | 17/6/2026 | Se encontró un fallo en el componente gstreamer h264 de gst-plugins-bad versiones anteriores a v1.18.1, donde al analizar un encabezado h264, un atacante podría causar que la pila manipulada, una corrupción de la memoria y posiblemente se ejecuta el código | |
| Modificada | Media (5.9) | 1.1% | — | Nonpolynomial Buttplug | 26/1/2021 | 17/6/2026 | Se detectó un problema en la crate buttplug versiones anteriores a 1.0.4 para Rust. La función ButtplugFutureStateShared no considera apropiadamente los objetos (!Send|!Sync), conllevando a una carrera de datos | |
| Modificada | Media (5.4) | 0.85% | — | Semperplugins ALL IN ONE SEO Pack | 1/1/2021 | 17/6/2026 | Se detectó un problema en el plugin All in One SEO Pack versiones anteriores a 3.6.2 para WordPress. Los campos Description y Title de SEO son vulnerables a la entrada no saneada de un Colaborador, lo que conlleva a un ataque de tipo XSS almacenado. | |
| Modificada | Alta (8.8) | 2.1% | — | Pickplugins Post GridPickplugins Team Showcase | 1/1/2021 | 17/6/2026 | Unas vulnerabilidades de inyección de objetos PHP en el plugin Team Showcase versiones anteriores a 1.22.16 para WordPress, permiten a atacantes autenticados remotos inyectar objetos PHP arbitrarios debido a una deserialización no segura de los datos suministrados en una carga útil hosteada remotamente en el parámetro… | |
| Modificada | Alta (8.8) | 2.1% | — | Pickplugins Post GridPickplugins Team Showcase | 1/1/2021 | 17/6/2026 | Unas vulnerabilidades de inyección de objetos PHP en el plugin Post Grid versiones anteriores a 2.0.73 para WordPress, permiten a atacantes autenticados remotos inyectar objetos PHP arbitrarios debido a una deserialización no segura de los datos suministrados en una carga útil diseñada hosteada remotamente en el… |