Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

403.697 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.5)0.27%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 5.81.0 hasta la 6.60.0, el personal con el rol Author podía eliminar entradas y páginas de las que no era autor. Este problema se ha corregido en la versión 6.60.0.
AplazadaAlta (7.3)0.24%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 6.22.1 hasta la 6.64.0, Ghost restringía el tipo de contenido usado para servir los archivos subidos a fin de impedir que los navegadores los ejecutaran. En los sitios que usan el adaptador de almacenamiento local predeterminado, esta restricción…
AplazadaMedia (4.3)0.20%—GhostAI5/10/20267/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 0.5.0 hasta la 6.64.0, los usuarios del personal con el rol Editor o Super Editor podían asignar su propio rol a usuarios Author y Contributor, a pesar de no tener permiso para asignar ese rol. Este problema se ha corregido en la versión 6.64.0.
AplazadaAlta (7.2)0.52%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 6.10.3 hasta la 6.64.0, una vulnerabilidad en la forma en que Ghost carga los archivos de traducción de temas permitía a un Administrator autenticado ejecutar código arbitrario en el servidor mediante un tema manipulado. Este problema se ha…
AplazadaMedia (4.9)0.40%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 1.20.0 hasta la 6.64.0, una vulnerabilidad en la forma en que Ghost carga los archivos de traducción de temas permitía a un Administrator autenticado leer archivos JSON fuera del directorio del tema activo, lo que podía exponer secretos de…
AplazadaAlta (7.5)0.39%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 4.39.0 hasta la 6.64.0, los usuarios del personal con permiso para ver las invitaciones del personal podían descubrir el token secreto de las invitaciones pendientes, incluidas las invitaciones para roles con más privilegios que el suyo. Esto…
AplazadaBaja (3.1)0.26%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 0.7.2 hasta la 6.64.0, cualquier usuario con nivel de personal podía determinar el orden relativo de los hashes de contraseña de otros usuarios del personal. Esto no divulga directamente los hashes de contraseña ni proporciona una vía práctica…
AplazadaAlta (7.3)0.30%—GhostAI5/10/20267/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 5.94.0 hasta la 6.64.0, al crear una tarjeta de marcador, Ghost podía almacenar archivos que no eran imágenes obtenidos de un sitio web externo como iconos o miniaturas del marcador. Esto permitía a cualquier usuario del personal, incluidos los…
AplazadaAlta (8.1)0.33%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 2.1.0 hasta la 6.64.0, incrustar una URL de un sitio web controlado por el atacante podía hacer que se almacenaran scripts no confiables en el contenido de las entradas. Estos scripts podían ejecutarse en el editor de Ghost, en el sitio publicado…
AplazadaAlta (7.3)0.30%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 4.22.0 hasta la 6.65.0, las miniaturas de medios SVG y las imágenes SVG subidas con una extensión de archivo distinta de SVG se almacenaban sin desinfectar. Esto permitía a cualquier usuario del personal, incluidos los Contributors, alojar…
AplazadaMedia (4)0.30%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 6.0.9 hasta la 6.65.0, un problema de validación permitía que un usuario no autenticado abusara de algunas funcionalidades, como Webmentions, para realizar solicitudes HTTP limitadas a hosts de la red interna del servidor de Ghost en algunas…
AplazadaMedia (4)0.23%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 6.54.1 hasta la 6.65.0, un problema de validación permitía que un usuario no autenticado abusara de algunas funcionalidades, como Webmentions, para realizar solicitudes HTTP limitadas a hosts de la red interna del servidor de Ghost. Un ataque…
AplazadaMedia (5.5)0.29%—Lybbn Django VUE LyadminAI5/10/20266/10/2026
Se ha encontrado una vulnerabilidad en Lybbn Django-Vue-Lyadmin hasta la 3.2.12. El elemento afectado es una función desconocida del archivo backend/application/settings.py del componente JWT Signing. La manipulación del argumento SECRET_KEY provoca el uso de una clave criptográfica codificada de forma fija . Es…
AplazadaBaja (2.1)0.21%—Feelec-yishu Feelcrm-osAI5/10/20267/10/2026
Se ha detectado una vulnerabilidad de seguridad en feelec-yishu feelcrm-os 1.0.0. Este problema afecta a un procesamiento desconocido del archivo App/Feelcrm/Crm/Controller/UploadController.class.php del componente UploadTicketFile Endpoint. Dicha manipulación del argumento cmd provoca una subida sin restricciones. El…
AplazadaBaja (2.1)0.25%—Feelec-yishu Feelcrm-osAI5/10/20266/10/2026
Se ha identificado una debilidad en feelec-yishu feelcrm-os 1.0.0. Esta vulnerabilidad afecta a la función index del archivo App/Feelcrm/Index/Controller/MemberController.class.php del componente Member Endpoint. Esta manipulación del argumento group_id provoca una inyección SQL. El ataque puede iniciarse de forma…
En análisisMedia (5.5)0.12%—SssdAI5/10/20266/10/2026
Se ha encontrado un fallo en sssd. Esta vulnerabilidad permite a un usuario local provocar una denegación de servicio (DoS) enviando un token de autenticación de passkey especialmente diseñado que carece de terminadores nulos. El servicio de autenticación lee más allá del final del búfer de memoria proporcionado, lo…
En análisisBaja (3.3)0.10%—SssdAI5/10/20267/10/2026
Se ha encontrado un fallo en SSSD. Un atacante local puede explotar esta vulnerabilidad enviando una solicitud especialmente diseñada al socket UNIX del respondedor de autofs. Debido a un cálculo incorrecto del desplazamiento del búfer durante el análisis de la solicitud, el servicio realiza una lectura de memoria…
AplazadaAlta (7.2)0.37%—Smackcoders WP Ultimate ExporterAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en Smackcoders Inc. WP Ultimate Exporter wp-ultimate-exporter que permite la inyección de objetos. Este problema afecta a WP Ultimate Exporter: desde n/a hasta 3.0.
AplazadaMedia (6.5)0.21%—Kirillbdev WC Ukraine ShippingAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Kirillbdev WC Ukraine Shipping wc-ukr-shipping que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WC Ukraine Shipping: desde n/a hasta 1.23.2.
AplazadaAlta (8.5)0.26%—Wp-base WP Base BookingAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en WP BASE WP BASE Booking wp-base-booking-of-appointments-services-and-events que permite una inyección SQL ciega. Este problema afecta a WP BASE Booking: desde n/a hasta 6.4.0.
AplazadaAlta (8.8)0.36%—Vektor-inc VK Google JOB Posting ManagerAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en Vektor Inc. VK Google Job Posting Manager vk-google-job-posting-manager que permite la inyección de objetos. Este problema afecta a VK Google Job Posting Manager: desde n/a hasta 1.3.1.
AplazadaAlta (7.2)0.37%—Wpspellcheck WP Spell CheckAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en WP Spell Check WP Spell Check wp-spell-check que permite la inyección de objetos. Este problema afecta a WP Spell Check: desde n/a hasta 12.1.
AplazadaAlta (7.1)0.22%—Webfulcreations RepairbuddyAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Webful Creations RepairBuddy computer-repair-shop que permite recuperar datos confidenciales incrustados. Este problema afecta a RepairBuddy: desde n/a hasta 4.1226.
AplazadaMedia (6.9)0.25%—Themeisle Hyve LiteAI5/10/20266/10/2026
Vulnerabilidad de omisión de autorización mediante una clave controlada por el usuario en Themeisle AI Chatbot for WordPress – Hyve Lite hyve-lite que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a AI Chatbot for WordPress – Hyve Lite: desde n/a hasta…
AplazadaMedia (6.5)0.20%—Arraytics TimeticsAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Arraytics Timetics timetics que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Timetics: desde n/a hasta 1.0.63.