Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3248▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

2463 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.99%💥 ExploitAlphaplug COM Alphauserpoints24/9/200916/6/2026
Vulnerabilidad de inyección SQL en frontend/assets/ajax/checkusername.php en the AlphaUserPoints (com_alphauserpoints) componente v1.5.2 para Joomla! permite a los atacantes remotos, ejecutar arbitrariamente comandos SQL a través del parámetro username2points.
ModificadaAlta (7.5)0.97%💥 ExploitComsenz Crazy Star Plugin15/9/200916/6/2026
Vulnerabilidad de inyección SQL en plugin.php en el plugin v2.0 Crazy Star para Discuz! permite a usuarios autenticados remotamente ejecutar comandos SQL de su elección a través del parámetro fmid en una acción view.
ModificadaAlta (9.3)5.1%💥 ExploitAwingsoft Awakening Winds3d Viewer Plugin10/7/200916/6/2026
Vulnerabilidad de método inseguro en el complemento Awingsoft Awakening Winds3D Viewer v3.5.0.0, v3.0.0.5 y posiblemente otras versiones permite a atacantes remotos forzar la descarga y ejecución de archivos arbitrarios a través del método GetURL.
ModificadaAlta (7.5)0.96%💥 ExploitSelbstzweck Rgallery Plugin2/7/200916/6/2026
Vulnerabilidad de inyección SQL en el el complemento rGallery v1.2.3 para WoltLab Burning Board (WBB3), permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "userID" el página RGalleryUserGallery al index.php. Vector distinto del CVE-2008-4627.
ModificadaAlta (7.5)2.7%💥 ExploitPaolo Palmonari Photoracer Plugin FOR Wordpress19/6/200916/6/2026
Vulnerabilidad de inyección SQL en viewimg.php en la extensión (plugin) Paolo Palmonari Photoracer v1.0 para WordPress permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro "id".
ModificadaMedia (6.8)5.5%—Gstreamer Good Plug-ins4/6/200916/6/2026
Múltiples desbordamientos de entero en las funciones (1) user_info_callback, (2) user_endrow_callback, (3) gst_pngdec_task en(ext/libpng/gstpngdec.c) enn GStreamer Good Plug-ins (también conocido como gst-plugins-good or gstreamer-plugins-good) v0.10.15, permite a atacante remotos provocar una denegación de servicio y…
ModificadaAlta (7.5)1.1%—B2evolution Starrating Plugin18/5/200916/6/2026
Múltiples vulnerabilidades de inyección de SQL en el plugin Starrating para b2evolution antes de v0.7.7 permiten a atacantes remotos ejecutar comandos SQL a través de vectores no especificados.
ModificadaMedia (6.8)7.1%💥 ExploitInstinct E-commerce Plugin18/5/200916/6/2026
Vulnerabilidad de carga de archivos sin restricciones en image_processing.php en e-Commerce Plugin v3.4 y anteriores para Wordpress, permite a atacantes remotos ejecutar código de su elección subiendo un fichero con extensión ejecutable, y luego accediendo a él mediante una petición directa al fichero en…
ModificadaAlta (9.3)2.3%—Garmin Communicator Plugin11/5/200916/6/2026
La implementación del bloqueo de dominio en el control ActiveX GARMINAXCONTROL.GarminAxControl_t.1 de npGarmin.dll en Garmin Communicator Plug-In v2.6.4.0 no aplica adecuadamente las restricciones para peticiones de (1) descarga (2) subida que proceden de un sitio web especificado por el usuario, lo que permite a…
ModificadaMedia (6.8)4.1%—Konstanty Bialkowski Libmodplug4/5/200916/6/2026
Desbordamiento de búfer en la función PATinst en src/load_pat.cpp en libmodplug anteriores a v0.8.7 permite a atacantes remotos asistidos por usuarios, provocar una denegación de servicio y posiblemente la ejecución de código de su elección mediante un nombre de instrumento largo.
ModificadaAlta (7.5)4.7%—Konstanty Bialkowski Libmodplug27/4/200916/6/2026
Desbordamiento en la función CSoundFile::ReadMed (src/load_med.cpp) en libmodplug antes de la versión v0.8.6, tal como se utiliza en gstreamer-plugins y otros productos, permite ejecutar a determinados atacantes, dependiendo del contexto, código arbitrario a través de un archivo MED con un (1) un comentario a una…
ModificadaAlta (7.5)3.6%💥 ExploitFahlstad Fmoblog Plugin19/3/200916/6/2026
Vulnerabilidad de inyección SQL en fmoblog.php en el plugin fMoblog 2.1 para WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "id" a "index.php". NOTA: algunos de estos detalles han sido obtenidos a partir de la información de terceros.
ModificadaAlta (7.5)3.4%💥 ExploitE107coders Macguru Blog Engine Plugin6/3/200916/6/2026
Vulnerabilidad de inyección SQL en macgurublog_menu/macgurublog.php en la extensión (plugin) MacGuru BLOG Engine v2.2 para e107 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "uid", un vector diferente a CVE-2008-2455.
ModificadaAlta (9.3)9.3%💥 ExploitMyplugins GEN MSN5/3/200916/6/2026
Desbordamiento de búfer basado en montículo en gen_msn.dll en la extensión (plugin) gen_msn v0.31 para Winamp v5.541 permite a atacantes remotos ejecutar código de su eleccion a través de un fichero playlist (.pls) con una URL larga en el campo "File1". NOTA: algunos de estos detalles han sido obtenidos a partir de la…
ModificadaMedia (4.3)0.85%—Typo3 SB Universal Plugin27/2/200916/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados en la extensión SB Universal Plugin (SBuniplug) v2.0.1 y anteriores para TYPO3 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados.
ModificadaAlta (9.3)4.3%—VIMZipplugin.vim21/2/200916/6/2026
La funcion shellescape en Vim v7.0 hasta v7.2, incluida la v7.2a.10, permite atacantes asistidos por el usuario ejecutar codigo a su eleccion a traves del metacaracter "!" (exclamacion) en la linea de comandos en (1)El nombre de fichero de un archivo ZIP y posiblemente (2)el nombre del primer fichero de un archivo…
ModificadaAlta (7.5)0.97%💥 ExploitMybboard Custom Pages Plugin20/2/200916/6/2026
Vulnerabilidad de inyección SQL en pages.php en el complemento Custom Pages v1.0 para MyBulletinBoard (MyBB), permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "page".
ModificadaMedia (6.8)0.99%—123flashchat Echat Plugin10/2/200916/6/2026
Vulnerabilidad de inyección SQL en e107chat.php en el componente eChat v4.2 para e107, cuando magic_quotes_gpc está deshabilitado, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "nick".
ModificadaAlta (9.3)3.2%—Gstreamer Plug-ins3/2/200916/6/2026
Error de indice de selección en la función gst_qtp_trak_handler en gst/qtdemux/qtdemux.c en GStreamer Plug-ins (conocido como gstreamer-plugins) v0.6.0 permite a atacantes remotos provocar un impacto desconocido mediante un fichero multimedia de QuickTime manipulado.
ModificadaAlta (9.3)7.2%—Gstreamer Good Plug-insGstreamer Plug-ins3/2/200916/6/2026
Vulnerabilidad de desbordamiento de búfer basado en montículo en la función qtdemux_parse_samples de gst/qtdemux/qtdemux.c de los "Plug-ins" (complementos) Good de GStreamer (también conocido como gst-plugins-good) en las versiones desde v0.10.9 a v0.10.11 y en los "Plug-ins" (complementos) (también conocido como…
ModificadaAlta (9.3)6.5%—Gstreamer Good Plug-insGstreamer Plug-ins2/2/200916/6/2026
Un error de indice en vector en la funcion qtdemux_parse_samples de gst/qtdemux/qtdemux.c en GStreamer Good Plug-ins (también conocido como gst-plugins-good) en sus versiones 0.10.9 a 0.10.11 permite a atacantes remotos provocar una denegación de servicio (que genera un fallo en la aplicación) y posiblemente ejecutar…
ModificadaAlta (9.3)7.1%—Gstreamer Good Plug-ins2/2/200916/6/2026
Desbordamiento de búfer basado en montón en la función qtdemux_parse_samples de gst/qtdemux/qtdemux.c de GStreamer Good Plug-ins (conocido como gst-plugins-good) v0.10.9 hasta v0.10.11 podría permitir a atacantes remotos ejecutar código de su elección mediante un dato básico Composition Time To Sample (ctts)…
ModificadaMedia (4.3)5.8%💥 ExploitWordpress Page Flip Image Gallery Plugin30/12/200816/6/2026
Vulnerabilidad de salto de directorio en getConfig.php en el plugin Page Flip Image Gallery v0.2.2 y anteriores para WordPress, cuando magic_quotes_gpc están deshabilidadas, permite a atacantes remotos leer ficheros de su elección a través de ..(punto punto) en el parámetro "book_id". NOTA: algunos de estos detalles…
ModificadaAlta (7.5)1.0%💥 ExploitE107 Easyshop Plugin29/10/200816/6/2026
Vulnerabilidad de inyección de SQL en easyshop.php del plugin EasyShop para e107 permite a un atacante remoto ejecutar comandos SQL de su elección por medio del parámetro category_id.
ModificadaAlta (7.5)1.0%💥 ExploitE107 Alternate Profiles Plugin29/10/200816/6/2026
Vulnerabilidad de inyección SQL en newuser.php en el plugin alternate_profiles, posiblemente 0.2, para e107 permite a un atacante remoto ejecutar código SQL de su elección por medio del parámetro id.