Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
6593 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.1) | 0.33% | — | BroadcastAI | 6/12/2024 | 17/6/2026 | El complemento Broadcast para WordPress es vulnerable a cross site scripting reflejado a través del parámetro 'do_check' en todas las versiones hasta la 51.01 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web arbitrarias… | |
| Analizada | Media (6.9) | 0.83% | — | Fabian Online Notice Board | 5/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en code-projects Online Notice Board hasta la versión 1.0 y se ha clasificado como crítica. Este problema afecta a algunos procesos desconocidos del archivo /registration.php del componente Profile Picture Handler. La manipulación del argumento img provoca una carga sin… | |
| Analizada | Media (5.5) | 0.39% | — | Kanboard | 5/12/2024 | 17/6/2026 | Kanboard es un software de gestión de proyectos que se centra en la metodología Kanban. Se puede inyectar y almacenar HTML en la sección de configuración de la aplicación. Los campos application_language, application_date_format,application_timezone y application_time_format permiten la entrada arbitraria del usuario,… | |
| Aplazada | Alta (7.1) | 0.16% | — | Rajeevglocify Load More PostsAI | 2/12/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Load More Posts de Rajeev Chauhan permite XSS almacenado. Este problema afecta a Load More Posts: desde n/a hasta 1.4.0. | |
| Aplazada | Crítica (9.8) | 0.65% | — | Eyecix Jobsearch WP JOB BoardAI | 28/11/2024 | 17/6/2026 | El complemento JobSearch WP Job Board para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 2.6.7 incluida. Esto se debe a que el complemento no verifica correctamente la identidad de un usuario al verificar una dirección de correo electrónico a través de la función… | |
| Analizada | Alta (7.1) | 1.5% | — | Paloaltonetworks Globalprotect | 27/11/2024 | 17/6/2026 | Un problema de validación de certificación insuficiente en la aplicación GlobalProtect de Palo Alto Networks permite a los atacantes conectar la aplicación GlobalProtect a servidores arbitrarios. Esto puede permitir que un usuario de sistema operativo local no administrativo o un atacante en la misma subred instale… | |
| Aplazada | Media (6.4) | 0.40% | — | Support SVG Upload SVG Files IN Wordpress Without HassleAI | 26/11/2024 | 17/6/2026 | El complemento Support SVG – Upload svg files in wordpress without hassle para WordPress es vulnerable a la ejecución de cross-site scripting almacenado mediante la API REST en las cargas de archivos SVG en todas las versiones hasta la 1.1.0 incluida, debido a una desinfección de entrada y un escape de salida… | |
| Analizada | Media (5.5) | 0.15% | — | IBM Workload Scheduler | 26/11/2024 | 17/6/2026 | IBM Workload Scheduler 9.5, 10.1 y 10.2 almacena las credenciales de usuario en texto plano que puede ser leído por un usuario local. | |
| Aplazada | Alta (8.1) | 0.51% | — | Dapperduckling Keycloak Connector ServerAI | 26/11/2024 | 17/6/2026 | @dapperduckling/keycloak-connector-server es una serie de bibliotecas para aplicaciones Node.js y clientes frontend para interactuar con keycloak. Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el flujo de autenticación de la aplicación. Este problema surge debido a una desinfección… | |
| Aplazada | Media (4.7) | 0.40% | — | Keycloak ServerAI | 25/11/2024 | 21/9/2026 | Se encontró una vulnerabilidad en el servidor Keycloak. El servidor Keycloak es vulnerable a un ataque de denegación de servicio (DoS) debido al manejo inadecuado de los encabezados de proxy. Cuando Keycloak está configurado para aceptar encabezados de proxy entrantes, puede aceptar valores que no sean IP, como… | |
| Aplazada | Baja (2.7) | 0.71% | — | KeycloakAI | 25/11/2024 | 21/9/2026 | Se encontró una vulnerabilidad en Keycloak. Un usuario con privilegios elevados podría leer información confidencial de un archivo de Vault que no se encuentra dentro del contexto esperado. Este atacante debe tener un alto nivel de acceso previo al servidor de Keycloak para poder realizar la creación de recursos, por… | |
| Aplazada | Media (5.9) | 0.92% | — | KeycloakAI | 25/11/2024 | 21/9/2026 | Se encontró una falla en Keycloak. Este problema ocurre porque los valores de tiempo de ejecución confidenciales, como las contraseñas, pueden capturarse durante el proceso de compilación de Keycloak e incorporarse como valores predeterminados en el código de bytes, lo que genera una divulgación de información no… | |
| Aplazada | Media (6.5) | 1.2% | — | Keycloak-servicesAI | 25/11/2024 | 21/9/2026 | Se encontró una vulnerabilidad en el paquete Keycloak-services. Si se pasan datos no confiables al método SearchQueryUtils, podría generarse un escenario de denegación de servicio (DoS) al agotar los recursos del sistema debido a una complejidad de Regex. | |
| Aplazada | Media (4.3) | 0.61% | — | Increase Maximum Upload File Size Increase Execution TimeAI | 23/11/2024 | 17/6/2026 | El complemento Increase Maximum Upload File Size | Increase Execution Time para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 1.1.3 incluida. Esto se debe a que se devuelven mensajes de error de carga de imágenes con información de ruta completa. Esto permite que los… | |
| Analizada | Media (6.1) | 0.47% | — | Ultimatemember Jobboardwp | 23/11/2024 | 17/6/2026 | El complemento JobBoardWP – Job Board Listings and Submissions para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.3.0 incluida. Esto permite que atacantes no autenticados inyecten… | |
| Analizada | Alta (7.8) | 1.0% | — | Smartbear Soapui | 22/11/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código mediante el método unpackageAll Directory Traversal de SMARTBEAR SoapUI. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de SMARTBEAR SoapUI. Para explotar esta vulnerabilidad se requiere la interacción del usuario,… | |
| Aplazada | Crítica (9.8) | 0.77% | — | BlackboardAI | 21/11/2024 | 5/7/2026 | Una vulnerabilidad de carga de archivos arbitrarios en el componente \Users\username.BlackBoard de BlackBoard v2.0.0.2 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo .xml manipulado específicamente. | |
| Analizada | Media (6.3) | 0.55% | — | Goauthentik Authentik | 21/11/2024 | 17/6/2026 | authentik es un proveedor de identidad de código abierto. Debido al uso de una comparación de tiempo no constante para el endpoint /-/metrics/, fue posible forzar la SECRET_KEY, que se utiliza para autenticar el endpoint. El endpoint /-/metrics/ devuelve métricas de Prometheus y no está destinado a ser accedido… | |
| Modificada | Alta (7.9) | 1.1% | — | Goauthentik Authentik | 21/11/2024 | 17/6/2026 | authentik es un proveedor de identidad de código abierto. Las URI de redireccionamiento en el proveedor OAuth2 en authentik se verifican mediante una comparación de RegEx. Cuando no se configuran URI de redireccionamiento en un proveedor, authentik usará automáticamente el primer valor redirect_uri recibido como una… | |
| Analizada | Media (6.4) | 0.58% | — | Goauthentik Authentik | 21/11/2024 | 17/6/2026 | authentik es un proveedor de identidad de código abierto. Al usar las concesiones OAuth client_credentials o device_code, era posible que un atacante obtuviera un token de authentik con ámbitos que no se habían configurado en authentik. authentik 2024.8.5 y 2024.10.3 solucionan este problema. | |
| Analizada | Alta (8.5) | 0.62% | — | Broadcom Fabric Operating System | 21/11/2024 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en Brocade Fabric OS anterior a la versión 9.2.0c y de la 9.2.1 a la 9.2.1a en plataformas de extensión IP podría permitir que un atacante autenticado local realice una escalada de privilegios mediante el uso manipulado del comando portcfg. Esta explotación específica solo… | |
| Aplazada | Media (6.4) | 1.1% | — | Lazy Load Videos AND Sticky ControlAI | 21/11/2024 | 17/6/2026 | El complemento Lazy Load Videos and Sticky Control para WordPress es vulnerable a cross site scripting almacenado a través del código corto 'lazy-load-videos-and-sticky-control' del complemento en todas las versiones hasta la 3.0.0 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en… | |
| Aplazada | Media (6.4) | 0.43% | — | Recipepress ReloadedAI | 21/11/2024 | 17/6/2026 | El complemento RecipePress Reloaded para WordPress es vulnerable a cross site scripting almacenado a través de los ingredientes de las recetas en todas las versiones hasta la 2.12.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso… | |
| Analizada | Media (5.9) | 0.65% | — | Broadcom Fabric Operating System | 21/11/2024 | 17/6/2026 | Las versiones del sistema operativo Brocade Fabric anteriores a 8.2.3e2, las versiones 9.0.0 a 9.2.0c y las versiones 9.2.1 a 9.2.1a pueden capturar la contraseña del servidor SFTP/FTP utilizada para una operación de descarga de firmware iniciada por SANnav o a través de WebEM en un volcado de núcleo de weblinker que… | |
| Analizada | Media (5.5) | 0.46% | — | Broadcom Brocade Sannav | 21/11/2024 | 17/6/2026 | Posible exposición de información a través de una vulnerabilidad en el archivo de registro donde se registran campos confidenciales en los registros habilitados para depuración cuando la depuración está activada en Brocade SANnav anterior a 2.3.0 y 2.2.2a |