Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
6593 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.9) | 0.78% | — | Broadcom Brocade Sannav | 21/11/2024 | 17/6/2026 | Las versiones de Brocade SANnav anteriores a 2.2.2 registran las contraseñas de cambio del sistema operativo Brocade Fabric cuando la depuración está habilitada. | |
| Analizada | Media (4.4) | 0.22% | — | Broadcom Brocade Sannav | 21/11/2024 | 17/6/2026 | Existe una exposición de información a través de una vulnerabilidad de archivo de registro en Brocade SANnav anterior a Brocade SANnav 2.2.2, donde las contraseñas y las identificaciones de autorización de Brocade Fabric OS Switch se imprimen en el archivo MLS DB integrado. | |
| Analizada | Alta (7.5) | 0.48% | — | Broadcom Brocade Sannav | 21/11/2024 | 17/6/2026 | Brocade SANnav anterior a Brocade SANnav 2.2.2 admite algoritmos de intercambio de claves, que se consideran débiles en los puertos 24, 6514, 18023, 19094 y 19095. | |
| Analizada | Media (4.4) | 0.26% | — | Broadcom Brocade Sannav | 21/11/2024 | 17/6/2026 | Existe una vulnerabilidad de exposición de información a través de un archivo de registro en Brocade SANnav anterior a Brocade SANnav 2.2.2, donde los secretos de configuración se registran en supportsave. El archivo supportsave lo genera un usuario administrador que soluciona problemas en el conmutador. La… | |
| Modificada | Alta (7.2) | 0.43% | — | Phpgurukul Boat Booking System | 20/11/2024 | 17/6/2026 | La vulnerabilidad de carga de archivos en change-image.php in Anuj Kumar's Boat Booking System version 1.0 permite a atacantes locales cargar un script PHP malicioso a través del parámetro del mecanismo de carga de imágenes. | |
| Aplazada | Crítica (9.8) | 0.56% | — | Shoalsummitsolutions Team RostersAI | 20/11/2024 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Mark O’Donnell Team Rosters permite la inyección de objetos. Este problema afecta a las listas de equipos: desde n/a hasta 4.6. | |
| Aplazada | Crítica (9.6) | 0.26% | — | Huangye Wudeng Hacklog DownloadmanagerAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en ???? Hacklog DownloadManager permite cargar un shell web a un servidor web. Este problema afecta a Hacklog DownloadManager: desde n/a hasta 2.1.4. | |
| Aplazada | Media (5.3) | 0.42% | — | Quantumcloud Floating Buttons FOR WoocommerceAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en QunatumCloud Floating Buttons for WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a los botones flotantes para WooCommerce: desde n/a hasta 2.8.8. | |
| Aplazada | Media (6.5) | 0.30% | — | Joan Boluda Embed Documents ShortcodeAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Joan Boluda Embed documents shortcode permite XSS almacenado. Este problema afecta al código corto de documentos incrustados: desde n/a hasta 1.5. | |
| Modificada | Media (5.4) | 0.31% | — | MDC Youtube Downloader Project MDC Youtube Downloader | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Nazmul Ahsan MDC YouTube Downloader permite XSS basado en DOM. Este problema afecta a MDC YouTube Downloader: desde n/a hasta 3.0.0. | |
| Aplazada | Media (6.5) | 0.33% | — | Duogeek Custom Dashboard WidgetAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en DuoGeek Custom Dashboard Widget permite XSS almacenado. Este problema afecta al widget de panel personalizado: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.1) | 0.21% | — | Eric Allen APK DownloaderAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en APK.Support APK Downloader permite XSS almacenado.Este problema afecta a APK Downloader: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.1) | 0.20% | — | Garmur While LoadingAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Garmur While Loading permite XSS almacenado. Este problema afecta a While Loading: desde n/a hasta 3.0. | |
| Aplazada | Media (4.3) | 0.22% | — | Automattic Crowdsignal DashboardAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Automattic, Inc. Crowdsignal Dashboard – Polls, Surveys & more permite Cross-Site Request Forgery. Este problema afecta a Crowdsignal Dashboard – Polls, Surveys & more: desde n/a hasta 3.1.2. | |
| Aplazada | Media (6.5) | 0.24% | — | Robertoalicata RA QrcodeAI | 18/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Roberto Alicata ra_qrcode permite XSS almacenado. Este problema afecta a ra_qrcode: desde n/a hasta 2.1.0. | |
| Analizada | Media (6.9) | 95% | ⚠ Explotación activa💥 Exploit | Paloaltonetworks Pan-os | 18/11/2024 | 4/8/2026 | Una vulnerabilidad de escalada de privilegios en el software PAN-OS de Palo Alto Networks permite que un administrador de PAN-OS con acceso a la interfaz web de administración realice acciones en el firewall con privilegios de superusuario. Cloud NGFW y Prisma Access no se ven afectados por esta vulnerabilidad. | |
| Modificada | Media (5.4) | 0.24% | — | Maheshwaghmare Copy Anything TO Clipboard | 18/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Clipboard Team Copy Anything to Clipboard permite XSS almacenado. Este problema afecta a Copy Anything to Clipboard: desde n/a hasta 4.0.3. | |
| Analizada | Crítica (9.3) | 100% | ⚠ Explotación activa💥 Exploit | Paloaltonetworks Pan-os | 18/11/2024 | 4/8/2026 | Una omisión de autenticación en el software PAN-OS de Palo Alto Networks permite que un atacante no autenticado con acceso a la red a la interfaz web de administración obtenga privilegios de administrador de PAN-OS para realizar acciones administrativas, alterar la configuración o explotar otras vulnerabilidades de… | |
| Modificada | Alta (7.2) | 0.46% | — | Wpdownloadmanager Premium Packages - Sell Digital Products Securely | 18/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en W3 Eden, Inc. Premium Packages permiten la inyección SQL. Este problema afecta a los paquetes premium: desde n/a hasta 5.9.3. | |
| Aplazada | Baja (3.4) | 0.29% | — | KeycloakAI | 17/11/2024 | 17/6/2026 | Se encontró una falla en Keycloak. Este problema ocurre debido a la aplicación incorrecta de tipos de tokens al validar firmas localmente. Esto podría permitir que un atacante autenticado intercambie un token de cierre de sesión por un token de acceso y posiblemente obtenga acceso a datos fuera de los permisos… | |
| Aplazada | Media (6.1) | 0.48% | — | Peprodev Woocommerce Receipt UploaderAI | 16/11/2024 | 17/6/2026 | El complemento PeproDev WooCommerce Receipt Uploader para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.6.9 incluida. Esto hace posible que atacantes no autenticados inyecten secuencias de comandos web… | |
| Aplazada | Media (4.9) | 0.37% | — | Oauth-serverAI | 15/11/2024 | 26/6/2026 | Se encontró una vulnerabilidad en el servidor OAuth. El servidor OAuth registra el secreto del cliente OAuth2 cuando el nivel de registro es mayor que el de Depuración para las opciones de inicio de sesión de los IDP de OIDC/GitHub/GitLab/Google. | |
| Aplazada | Alta (7.5) | 0.50% | — | Openairinterface MagmaAIOpenairinterface OAI EPC FederationAI | 15/11/2024 | 17/6/2026 | Las afirmaciones alcanzables en la función NGAP_FIND_PROTOCOLIE_BY_ID de OpenAirInterface Magma v1.8.0 y OAI EPC Federation v1.2.0 permiten a los atacantes provocar una denegación de servicio (DoS) a través de un paquete NGAP manipulado. | |
| Aplazada | Media (6.5) | 0.46% | — | OAI EPC FederationAILinuxfoundation MagmaAI | 15/11/2024 | 17/6/2026 | Se descubrió que Magma v1.8.0 y OAI EPC Federation v1.20 contenían una lectura fuera de los límites en la función amf_as_establish_req en /tasks/amf/amf_as.cpp. Esta vulnerabilidad permite a los atacantes provocar una denegación de servicio (DoS) a través de un paquete NAS manipulado. | |
| Aplazada | Media (5.3) | 0.52% | — | OAI Cn5g-amfAI | 15/11/2024 | 17/6/2026 | Un desbordamiento de búfer en la función ngap_amf_handle_pdu_session_resource_setup_response de oai-cn5g-amf hasta v2.0.0 permite a los atacantes provocar una denegación de servicio (DoS) a través de una respuesta de configuración de recursos de sesión de PDU con una lista de elementos de respuesta vacía. |