Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

258 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.96%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server6/5/202217/6/2026
En determinadas circunstancias, un usuario autenticado podría bloquear a otros usuarios del sistema o hacerse con sus cuentas en Metasys ADS/ADX/OAS server 10 versiones anteriores a la 10.1.5 y Metasys ADS/ADX/OAS server 11 anteriores a 11.0.2
ModificadaAlta (8.8)0.97%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server29/4/202217/6/2026
Bajo determinadas circunstancias una administración de privilegios inapropiada en los servidores Metasys ADS/ADX/OAS versiones 10 y 11, podría permitir a un usuario autenticado elevar sus privilegios a administrador
ModificadaCrítica (9.8)1.0%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server15/4/202217/6/2026
Bajo determinadas circunstancias el token de sesión no es borrado al cerrar la sesión
ModificadaMedia (5.4)0.66%—Jenkins Extended Choice Parameter12/4/202217/6/2026
El plugin Jenkins Extended Choice Parameter versiones 346.vd87693c5a_86c y anteriores, no escapan el nombre y la descripción de los parámetros Extended Choice en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por…
ModificadaAlta (8.8)0.81%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server7/4/202217/6/2026
La vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Johnson Controls Metasys podría permitir a un atacante autenticado inyectar código malicioso en la función de exportación de PDF de MUI. Este problema afecta a: Johnson Controls Metasys Todas las versiones 10 anteriores a 10.1.5; Todas las versiones 11…
ModificadaMedia (4.3)0.76%—Jenkins Extended Choice Parameter15/3/202217/6/2026
Una falta de comprobación de permisos en el Plugin Extended Choice Parameter de Jenkins versiones 346.vd87693c5a_86c y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante
ModificadaAlta (8.8)0.58%—Jenkins Extended Choice Parameter15/3/202217/6/2026
Una vulnerabilidad de tipo cross-site request forgery en el Plugin Extended Choice Parameter de Jenkins versiones 346.vd87693c5a_86c y anteriores, permite a atacantes conectarse a una URL especificada por un atacante
ModificadaMedia (6.5)1.6%—Jenkins Extended Choice Parameter15/3/202217/6/2026
El Plugin Extended Choice Parameter de Jenkins versiones 346.vd87693c5a_86c y anteriores, permite a atacantes con permiso Item/Configure leer valores de archivos arbitrarios de propiedades JSON y Java en el controlador Jenkins
ModificadaMedia (5.4)0.66%—Jenkins Extended Choice Parameter15/3/202217/6/2026
El Plugin Extended Choice Parameter de Jenkins versiones 346.vd87693c5a_86c y anteriores, no escapa del valor y la descripción de los parámetros de elección extendida de tipo botones de radio o casillas de verificación, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por…
ModificadaCrítica (9.8)1.4%—Object-extend Project Object-extend18/2/202217/6/2026
El paquete object-extend versiones desde 0.0.0, es vulnerable a una Contaminación de Prototipos por medio de object-extend
ModificadaAlta (8.8)1.1%—Fortinet Fortiextender Firmware2/2/202217/6/2026
Una neutralización inapropiada de los elementos especiales usados en un comando ("command injection") en Fortinet FortiExtender versión 7.0.1 y anteriores, versiones 4.2.3 y anteriores, versiones 4.1.7 y anteriores permite a un atacante autenticado ejecutar comandos shell privilegiados por medio de comandos CLI que…
ModificadaAlta (7.2)1.5%—Acf-extended Advanced Custom Fields\24/1/202217/6/2026
El plugin Advanced Custom Fields: Extended de WordPress versiones anteriores a 0.8.8.7, no comprueba los parámetros order y orderby antes de usarlos en una sentencia SQL, conllevando a un problema de inyección SQL
ModificadaCrítica (9.8)1.5%—Eggjs Extend210/1/202217/6/2026
El paquete extend2 versiones anteriores a 1.0.1, es vulnerable a una Contaminación de Prototipos por medio de la función extend debido a una fusión recursiva no segura
ModificadaMedia (4.3)0.54%—IBM Transformation Extender Advanced21/10/202117/6/2026
IBM Standards Processing Engine (IBM Transformation Extender Advanced 9.0 y 10.0) no establece el atributo secure en los tokens de autorización o las cookies de sesión. Los atacantes pueden ser capaces de conseguir los valores de las cookies mediante el envío de un enlace http:// a un usuario o al plantar este enlace…
ModificadaAlta (8.8)1.8%—Extendify Editorskit11/10/202117/6/2026
El plugin Gutenberg Block Editor Toolkit â€" EditorsKit de WordPress versiones anteriores a 1.31.6, no sanea y comprueba la Lógica Condicional de los ajustes de Visibilidad Personalizada, permitiendo a usuarios con un rol de colaborador bajo ejecutar código PHP Arbitrario
ModificadaMedia (5.4)0.68%—Nextendweb Smart Slider14/6/202117/6/2026
Los plugins Smart Slider 3 Free y pro de WordPress versiones anteriores a 3.5.0.9, no saneaban el Nombre del Proyecto antes de devolverlo a la página, conllevando un problema de tipo Cross-Site Scripting almacenado. Por defecto, sólo los usuarios administradores podían acceder a la funcionalidad afectada, limitando la…
ModificadaMedia (5.3)23%💥 PoCCheckpoint SSL Network Extender8/6/202117/6/2026
SSL Network Extender Client para Linux versiones build anteriores a 800008302, revela parte del contenido del archivo de configuración suministrado, lo que permite divulgar parcialmente archivos a los que el usuario no tenía acceso
ModificadaCrítica (9.8)3.0%—Js-extend Project Js-extend26/5/202117/6/2026
Una vulnerabilidad de contaminación de prototipo en "js-extend" versiones 0.0.1 hasta 1.0.1, permite a un atacante causar una denegación de servicio y puede conllevar a una ejecución de código remota
ModificadaMedia (5.3)1.7%💥 ExploitSonicwall Netextender9/1/202117/6/2026
El cliente SonicWall NetExtender Windows es susceptible a una vulnerabilidad ruta de servicio sin comillas, esto permite a un atacante local alcanzar privilegios elevados en el sistema operativo host. Esta vulnerabilidad afecta al cliente SonicWall NetExtender Windows versiones 10.2.300 y anteriores
ModificadaAlta (7.3)0.88%—Beckhoff Twincat Extended Automation Runtime19/11/202017/6/2026
La ruta de instalación predeterminada del software TwinCAT XAR versión 3.1 en todas las versiones se encuentra debajo de C:\TwinCAT. Si el directorio no existe, se crean más subdirectorios con permisos que permiten a cada usuario local modificar el contenido. La instalación predeterminada registra el archivo…
ModificadaAlta (7.8)0.55%—Sonicwall Netextender17/7/202017/6/2026
El cliente de SonicWall NetExtender Windows es susceptible a una vulnerabilidad de escritura arbitraria de archivos, esto permite al atacante sobrescribir una DLL y ejecutar código con el mismo privilegio en el sistema operativo host. Esta vulnerabilidad impacta al cliente SonicWall NetExtender Windows versión 9.0.815…
ModificadaCrítica (9.8)2.5%—Node-extend Project Node-extend10/6/202017/6/2026
node-extend versiones hasta 0.2.0, es vulnerable a una Ejecución de Código Arbitraria. Una entrada del usuario proporcionada en el argumento "A" de la function "(A, B, as, isAargs)" de "extend" ubicada dentro de "lib/extend.js" es ejecutada por la función "eval", resultando en una ejecución de código
ModificadaCrítica (9.8)3.1%—Utils-extend Project Utils-extend3/4/202017/6/2026
Un fallo en la comprobación de entrada en el paquete npm utils-extend versiones anteriores a 1.0.8, puede permitir un ataque de contaminación prototipo que puede resultar en una ejecución de código remota o una denegación de servicio de aplicaciones que utilizan utils-extend.
ModificadaCrítica (9.1)1.3%—Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Lonworks Control ServerJohnsoncontrols Metasys Open Application Server+910/3/202017/6/2026
Hay la vulnerabilidad de tipo XXE, en la familia de productos Web Services de Metasys, que tiene el potencial de facilitar ataques de DoS o la recolección de archivos de servidor ASCII. Esto afecta a Metasys Application and Data Server (ADS, ADS-Lite) versiones 10.1 y anteriores; Metasys Extended Application and Data…
ModificadaMedia (4.3)0.69%—Jenkins Dynamic Extended Choice Parameter12/2/202017/6/2026
Jenkins Dynamic Extended Choice Parameter Plugin versiones 1.0.1 y anteriores, almacenan una contraseña sin cifrar en los archivos config.xml de trabajo en el maestro Jenkins, donde puede ser visualizada por parte de usuarios con permiso Extended Read o acceso al sistema de archivos maestro.