Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

22 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.1)0.50%—Digitalbazaar Forge27/3/20264/9/2026
Forge (also called `node-forge`) is a native implementation of Transport Layer Security in JavaScript. Prior to version 1.4.0, `pki.verifyCertificateChain()` does not enforce RFC 5280 basicConstraints requirements when an intermediate certificate lacks both the `basicConstraints` and `keyUsage` extensions. This allows…
ModificadaAlta (7.5)0.47%—Digitalbazaar Forge27/3/20264/9/2026
Forge (also called `node-forge`) is a native implementation of Transport Layer Security in JavaScript. Prior to version 1.4.0, Ed25519 signature verification accepts forged non-canonical signatures where the scalar S is not reduced modulo the group order (`S >= L`). A valid signature and its `S + L` variant both…
ModificadaAlta (7.5)0.45%—Digitalbazaar Forge27/3/202610/9/2026
Forge (also called `node-forge`) is a native implementation of Transport Layer Security in JavaScript. Prior to version 1.4.0, RSASSA PKCS#1 v1.5 signature verification accepts forged signatures for low public exponent keys (e=3). Attackers can forge signatures by stuffing “garbage” bytes within the ASN structure in…
ModificadaAlta (7.5)0.90%—Digitalbazaar Forge27/3/20264/9/2026
Forge (also called `node-forge`) is a native implementation of Transport Layer Security in JavaScript. Prior to version 1.4.0, a Denial of Service (DoS) vulnerability exists in the node-forge library due to an infinite loop in the BigInteger.modInverse() function (inherited from the bundled jsbn library). When…
AplazadaCrítica (9.4)0.36%—Pluginbazaar Order Listener FOR WoocommerceAI22/1/202617/6/2026
Vulnerabilidad de falta de autorización en ilmosys Order Listener para WooCommerce woc-order-alert permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Order Listener para WooCommerce: desde n/a hasta <= 3.6.1.
AnalizadaAlta (8.7)0.43%—Digitalbazaar Forge26/11/202517/6/2026
Forge (also called `node-forge`) is a native implementation of Transport Layer Security in JavaScript. An Uncontrolled Recursion vulnerability in node-forge versions 1.3.1 and below enables remote, unauthenticated attackers to craft deep ASN.1 structures that trigger unbounded recursive parsing. This leads to a…
AnalizadaMedia (6.3)0.32%—Digitalbazaar Forge26/11/202517/6/2026
Forge (also called `node-forge`) is a native implementation of Transport Layer Security in JavaScript. An Integer Overflow vulnerability in node-forge versions 1.3.1 and below enables remote, unauthenticated attackers to craft ASN.1 structures containing OIDs with oversized arcs. These arcs may be decoded as smaller,…
AnalizadaAlta (8.6)0.74%—Digitalbazaar Forge25/11/202517/6/2026
An interpretation-conflict (CWE-436) vulnerability in node-forge versions 1.3.1 and earlier enables unauthenticated attackers to craft ASN.1 structures to desynchronize schema validations, yielding a semantic divergence that may bypass downstream cryptographic verifications and security decisions.
AplazadaCrítica (9.8)0.69%—Cafebazaar HODAI1/7/202417/6/2026
Se descubrió que cafebazaar hod v0.4.14 contenía un prototipo de contaminación a través de la solicitud de función. Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario o provocar una denegación de servicio (DoS) mediante la inyección de propiedades arbitrarias.
AplazadaMedia (4.3)0.44%—Digitalbazaar ZcapAI10/4/202417/6/2026
`@digitalbazaar/zcap` proporciona una implementación de referencia de JavaScript para capacidades de autorización. Antes de la versión 9.0.1, al invocar una capacidad con una profundidad de cadena de 2, es decir, se delega directamente desde la capacidad raíz, la propiedad "expires" no se verifica adecuadamente con la…
ModificadaMedia (6.1)1.0%💥 ExploitAjaydsouza Connections ReloadedArchimidismertzanos Atlast BusinessArchimidismertzanos Fashionable StoreArchimidismertzanos Nothing Personal+424/9/202317/6/2026
Todo lo anterior: Tema de WordPress de Aapna hasta 1.3, Tema de WordPress de Anand hasta 1.2, Tema de WordPress de Anfaust hasta 1.1, Tema de WordPress de Arendelle antes de 1.1.13, Tema de WordPress de Atlast Business hasta 1.5.8.5, Tema de WordPress de Bazaar Lite antes de 1.8.6, Tema de WordPress de Brain Power…
ModificadaMedia (5.3)0.30%—Jenkins Bazaar26/7/202317/6/2026
A cross-site request forgery (CSRF) vulnerability in Jenkins Bazaar Plugin 1.22 and earlier allows attackers to delete previously created Bazaar SCM tags.
ModificadaCrítica (9.8)9.9%💥 ExploitPluginbazaar Order Listener FOR Woocommerce9/5/202217/6/2026
El plugin Order Listener for WooCommerce de WordPress versiones anteriores a 3.2.2, no sanea ni escapa del parámetro id antes de usarlo en una sentencia SQL por medio de una ruta REST disponible para usuarios no autenticados, conllevando a una inyección SQL
ModificadaMedia (5.3)0.96%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de Transport Layer Security en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 v1.5 no comprueba apropiadamente que "DigestInfo" tenga una estructura ASN.1 apropiada. Esto puede conllevar a una verificación…
ModificadaAlta (7.5)1.1%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de Transport Layer Security en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 versión v1.5, no comprobaba los bytes de cola después de descodificar una estructura ASN.1 "DigestInfo". Esto puede permitir que…
ModificadaAlta (7.5)0.78%—Digitalbazaar Forge18/3/202217/6/2026
Forge (también llamado "node-forge") es una implementación nativa de la seguridad de la capa de transporte en JavaScript. En versiones anteriores a 1.3.0, el código de verificación de firmas RSA PKCS#1 versión v1.5, es indulgente a la hora de comprobar la estructura del algoritmo de resumen. Esto puede permitir una…
ModificadaMedia (6.1)0.84%—Digitalbazaar Forge6/1/202217/6/2026
forge es vulnerable a una Redirección de URLs a Sitios no Confiables
ModificadaAlta (7.3)3.2%—Digitalbazaar Forge1/9/202017/6/2026
El paquete node-forge en versiones anteriores a la 0.10.0 es vulnerable a la contaminación por prototipos a través de la función util.setPath. Nota: La versión 0.10.0 es un cambio radical que elimina las funciones vulnerables
ModificadaAlta (8.8)6.3%—Debian LinuxCanonical Ubuntu LinuxCanonical Bazaar27/11/201717/6/2026
Bazaar hasta la versión 2.7.0, cuando se utiliza un subproceso SSH, perote que atacantes remotos ejecuten comandos arbitrarios mediante una URL bzr+ssh con un carácter guión inicial en el nombre del host. Esta vulnerabilidad está relacionada con CVE-2017-9800, CVE-2017-12836, CVE-2017-12976, CVE-2017-16228,…
ModificadaMedia (5.4)0.27%—ITP Harpers Bazaar ART21/10/201417/6/2026
la aplicación para Android Harpers Bazaar Art La aplicación para Android Harpers Bazaar Art (también conocido como com.itp.harpersart) @7F080181 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un…
ModificadaAlta (7.5)0.99%💥 ExploitBazaarbuilder Ecommerce Shopping Cart2/2/200916/6/2026
Vulnerabilidad de inyección SQL en el componente BazaarBuilder Ecommerce Shopping Cart (com_prod) v5.0 del gestor de contenidos Joomla!. Permite a los usuarios remotos ejecutar comandos SQL de su elección a través del parámetro "cid" en una acción de tipo "products action" (acción de producto) en index.php.
ModificadaAlta (10)3.0%—Adempiere Bazaar30/7/200716/6/2026
Vulnerabilidad no especificada en WebUI en ADempiere Bazaar before 3.3 beta edición Victoria permite a atacantes remotos acceder al nivel de sistema windows a través de vectores no especificados.
Orbitaley — Vulnerabilidades