Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
326 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.27% | — | Upwork Time Tracker | 23/7/2019 | 17/6/2026 | Upwork Time Tracker versión 5.2.2.716, no comprueba el hash SHA256 de la actualización del programa descargado antes de ejecutarlo, lo que podría conllevar a la ejecución de código o la escalada de privilegios locales mediante el reemplazo del archivo update.exe original. | |
| Modificada | Media (6.1) | 1.6% | — | Debian LinuxRoundup-tracker Roundup | 6/4/2019 | 17/6/2026 | Roundup 1.6 permite Cross-Site Scripting (XSS) mediante el URI debido a que frontends/roundup.cgi y roundup/cgi/wsgi_handler.py gestionan los errores 404 de manera incorrecta. | |
| Modificada | Alta (7.5) | 2.4% | — | Bestpractical Request TrackerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux | 21/3/2019 | 17/6/2026 | La funcionalidad email-ingestion en Best Practical Request Tracker, desde la versión 4.1.3 hasta la 4.4 permite que los atacantes remotos provoquen una denegación de servicio mediante un ataque de complejidad algorítmica en el análisis de direcciones de correo electrónico. | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Techsolsystem File Download Tracker | 17/2/2018 | 17/6/2026 | Existe inyección SQL en el componente File Download Tracker 3.0 para Joomla! mediante los parámetros dynfield[phone] o sess. | |
| Modificada | Alta (7.8) | 2.5% | — | Tracker-software Pdf-xchange ViewerTracker-software Viewer AX SDK | 31/1/2018 | 17/6/2026 | Tracker PDF-XChange Viewer y Viewer AX SDK, en versiones anteriores a la 2.5.322.8, gestiona de manera incorrecta la conversión de espacios de color de YCC a RGB calculando en base de 1bpc en lugar de en 8bpc. Esto podría permitir que atacantes remotos ejecuten código arbitrario mediante un documento PDF manipulado. | |
| Modificada | Media (6.1) | 0.92% | — | Officetracker | 10/1/2018 | 17/6/2026 | Office Tracker 11.2.5 tiene Cross-Site Scripting (XSS) en el parámetro logincount a la URI /otweb/OTPClientLogin. | |
| Modificada | Alta (7.8) | 5.6% | 💥 Exploit | Tracker-software Pdf-xchange Viewer | 27/12/2017 | 17/6/2026 | La función launchURL en PDF-XChange Viewer 2.5 (Build 314.0) podría permitir que atacantes remotos ejecuten código arbitrario mediante un archivo PDF manipulado. | |
| Modificada | Media (4.8) | 0.60% | — | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.2 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante parámetros sin especificar. | |
| Modificada | Crítica (9.8) | 1.6% | 💥 Exploit | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante parámetros sin especificar. | |
| Modificada | Crítica (9.8) | 1.4% | — | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante el (1) parámetro id en project.php, el (2) parámetro group_id en group.php, el (3) parámetro status_id en status.php, el (4) parámetro… | |
| Modificada | Media (4.8) | 1.5% | 💥 Exploit | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante parámetros sin especificar. | |
| Modificada | Media (4.8) | 0.63% | — | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a 1.7.0 permiten que usuarios autenticados remotos inyecten scripts web o HTML arbitrarios mediante el (1) parámetro de nombre de proyecto en project.php; el (2) parámetro use_js en user.php; el (3)… | |
| Modificada | Alta (8.8) | 1.8% | 💥 Exploit | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos secuestren la autenticación de usuarios para peticiones que provocan un impacto sin especificar mediante parámetros desconocidos. | |
| Modificada | Alta (8) | 1.7% | 💥 Exploit | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que usuarios autenticados remotos (1) secuestren la autenticación de usuarios para peticiones que causan un impacto sin especificar mediante el parámetro id a project.php, (2)… | |
| Modificada | Alta (7.5) | 3.2% | — | Dtracker Project Dtracker | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. El código en dtracker/save_mail.php no verifica que el usuario esté autorizado antes de inyectar nuevos contactos en la tabla wp_contact. | |
| Modificada | Alta (7.5) | 3.2% | — | Dtracker Project Dtracker | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. El código en dtracker/save_contact.php no verifica que el usuario esté autorizado antes de inyectar nuevos contactos en la tabla wp_contact. | |
| Modificada | Alta (7.5) | 3.2% | — | Dtracker Project Dtracker | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. En el archivo ./dtracker/delete.php no se sanitizan los valores de entrada del usuario por medio de la variable contact_id antes de añadirla al final de una consulta SQL. | |
| Modificada | Alta (7.5) | 3.4% | — | Dtracker Project Dtracker | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. En el archivo ./dtracker/download.php no se sanitizan los valores de entrada del usuario por medio de la variable id antes de añadirla al final de una consulta SQL. | |
| Modificada | Alta (8.8) | 2.8% | — | Bestpractical Request Tracker | 3/7/2017 | 17/6/2026 | La interfaz de subscripción del dashboard en Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14 y versión 4.4.x anterior a 4.4.2, podría permitir a los usuarios identificados remotos con ciertos privilegios ejecutar código arbitrario por medio de un nombre de búsqueda guardada… | |
| Modificada | Alta (8.8) | 0.83% | — | Bestpractical Request Tracker | 3/7/2017 | 17/6/2026 | Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14 y versión 4.4.x anterior a 4.4.2, permite a atacantes remotos obtener información confidencial sobre los tokens de verificación de problemas de tipo cross-site request forgery (CSRF) por medio de una URL creada. | |
| Modificada | Media (5.9) | 1.4% | — | Bestpractical Request Tracker | 3/7/2017 | 17/6/2026 | Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14, y versión 4.4.x anterior a 4.4.2, no usa un algoritmo de comparación de tiempo constante para secretos, lo que facilita a los atacantes remotos obtener información confidencial de contraseña de usuario por medio de un ataque al canal… | |
| Modificada | Media (6.1) | 1.2% | — | Bestpractical Request Tracker | 3/7/2017 | 17/6/2026 | Vulnerabilidad Cross-site Scripting (XSS) en Request Tracker (RT) 4.x anterior a 4.0.25, 4.2.x anterior 4.2.14 y 4.4.x anterior a la 4.4.2, cuando la configuración AlwaysDownloadAttachments no esta en uso, permite a un atacante remoto inyectar un script aleatorio en la web o código HTML mediante la subida de un… | |
| Modificada | Alta (7.5) | 0.49% | — | Eviewgps Ev-07s GPS Tracker Firmware | 27/3/2017 | 17/6/2026 | Debido a la falta de cifrado estándar cuando trasmiten información sensible a través de internet a un servicio de monitorización centralizado, el Eview EV-07S GPS Tracker revela infomración de identificación personal, tal como datos GPS y números de IMEI, a cualquier oyente man-in-the-middle (MitM). | |
| Modificada | Media (5.3) | 0.89% | — | Eviewgps Ev-07s GPS Tracker Firmware | 27/3/2017 | 17/6/2026 | Debido a la falta de comprobación de límites, varios campos de configuración de entrada para el Eview EV-07S GPS Tracker desbordarán los datos almacenados en una variable a otra, sobre escribiendo los datos de otro campo. | |
| Modificada | Alta (7.5) | 2.0% | — | Eviewgps Ev-07s GPS Tracker Firmware | 27/3/2017 | 17/6/2026 | Debido a la falta de autenticación, un usuario no autenticado que conoce el número de teléfono del Eview EV-07S GPS Tracker puede revertir el dispositivo a una configuración predeterminada de fábrica con un comando SMS, "RESET!" |