CVE-2025-0747

CVE-2025-0747

Título es
CVE-2025-0747

Jue, 30/01/2025 – 12:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-0747

Descripción en
A Stored Cross-Site Scripting vulnerability has been found in EmbedAI. This vulnerability allows an authenticated attacker to inject a malicious JavaScript code into a message that will be executed when a user opens the chat.

30/01/2025
30/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
8.60

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Referencias
  • https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-embedai

  • Enviar en el boletín
    Off

    CVE-2025-0746

    CVE-2025-0746

    Título es
    CVE-2025-0746

    Jue, 30/01/2025 – 12:15

    Tipo
    CWE-79

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-0746

    Descripción en
    A Reflected Cross-Site Scripting vulnerability has been found in EmbedAI 2.1 and below. This vulnerability allows an authenticated attacker to craft a malicious URL leveraging the"/embedai/users/show/" endpoint to inject the malicious JavaScript code. This JavaScript code will be executed when a user opens the malicious URL.

    30/01/2025
    30/01/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    6.10

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    MEDIUM

    Referencias
  • https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-embedai

  • Enviar en el boletín
    Off

    Imágenes del accidente aéreo en Washington DC entre un avión de American Airlines y un helicóptero militar

    No habría supervivientes del accidente aéreo ocurrido en Washington DC a las 20:47 hora local del 29 de enero, alrededor de las 3 de la madrugada en Italia. Al colisionar un avión de pasajeros y un helicóptero militar, ambas aeronaves se estrellaron en el río Potomac. El impacto se produjo entre el avión bimotor CRJ-700 operado por PSA Airlines, filial de American Airlines que realiza vuelos regionales en Estados Unidos, y un helicóptero militar Sikorsky UH-60 Black Hawk.

    A bordo del avión viajaban 60 pasajeros, entre ellos dos campeones del mundo de patinaje artístico en 1994, Evgenia Shishkova y Vadim Naumov, además de cuatro miembros de la tripulación. US Figure Skating, la federación estadounidense de patinaje artístico, informó que «varios miembros» de su comunidad iban a bordo del vuelo. En el helicóptero viajaban tres militares. El accidente se produjo en el espacio aéreo situado a cinco kilómetros de la Casa Blanca y el Capitolio, probablemente el tramo más vigilado del mundo.

    Más de 300 personas trabajan desde hace horas en las operaciones de rescate a bordo de lanchas neumáticas del puerto deportivo de Washington para recuperar los restos del avión y el helicóptero, así como a posibles supervivientes. Hasta el momento, los rescatadores han recuperado al menos 30 cuerpos sin vida y, según el FBI, «no hay indicios de terrorismo«.

    Mapa que muestra los momentos finales de un avión de pasajeros de American Airlines justo antes de que chocara en el...

    El lugar exacto del accidente.

    JOHN SAEKI/Getty Images

    El avión de American Airlines había despegado de Wichita (Kansas) y se disponía a aterrizar en el aeropuerto Ronald Reagan de Washington cuando colisionó con el helicóptero militar que venía en dirección contraria, justo por encima del río Potomac del aeropuerto. El ejército estadounidense hizo saber que la aeronave, con base en Fort Belvoir (Virginia), realizaba un vuelo de entrenamiento.

    Accidente aéreo en Washington, sin hipótesis sobre las causas

    Las autoridades estadounidenses aún no han especulado sobre las causas del accidente. Según el Servicio Meteorológico Nacional estadounidense, el cielo estaba despejado y no había problemas particulares de visibilidad. Mientras tanto, todas las salidas y aterrizajes del aeropuerto Ronald Reagan han sido cancelados y el aeropuerto permanecerá cerrado al menos hasta las 11h del jueves. En el aeropuerto, utilizado por muchos políticos por ser el de más fácil acceso desde la ciudad, se habla desde hace tiempo de hacinamiento. Ha habido varios cierres desde 2023.

    CVE-2024-13457

    CVE-2024-13457

    Título es
    CVE-2024-13457

    Jue, 30/01/2025 – 07:15

    Tipo
    CWE-284

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-13457

    Descripción en
    The Event Tickets and Registration plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 5.18.1 via the tc-order-id parameter due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to view order details of orders they did not place, which includes ticket prices, user emails and order date.

    30/01/2025
    30/01/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    5.30

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    MEDIUM

    Enviar en el boletín
    Off

    CVE-2024-13642

    CVE-2024-13642

    Título es
    CVE-2024-13642

    Jue, 30/01/2025 – 07:15

    Tipo
    CWE-79

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-13642

    Descripción en
    The Stratum – Elementor Widgets plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Image Hotspot widget in all versions up to, and including, 1.4.7 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

    30/01/2025
    30/01/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    6.40

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    MEDIUM

    Enviar en el boletín
    Off

    CVE-2024-13470

    CVE-2024-13470

    Título es
    CVE-2024-13470

    Jue, 30/01/2025 – 08:15

    Tipo
    CWE-79

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-13470

    Descripción en
    The Ninja Forms – The Contact Form Builder That Grows With You plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's shortcode in all versions up to, and including, 3.8.24 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

    30/01/2025
    30/01/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    6.40

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    MEDIUM

    Enviar en el boletín
    Off

    CVE-2024-13758

    CVE-2024-13758

    Título es
    CVE-2024-13758

    Jue, 30/01/2025 – 09:15

    Tipo
    CWE-352

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-13758

    Descripción en
    The CP Contact Form with PayPal plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 1.3.52. This is due to missing or incorrect nonce validation on the cp_contact_form_paypal_check_init_actions() function. This makes it possible for unauthenticated attackers to add discount codes via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.

    30/01/2025
    30/01/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    6.50

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    MEDIUM

    Enviar en el boletín
    Off

    CVE-2024-13732

    CVE-2024-13732

    Título es
    CVE-2024-13732

    Jue, 30/01/2025 – 09:15

    Tipo
    CWE-79

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-13732

    Descripción en
    The Responsive Blocks – WordPress Gutenberg Blocks plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘section_tag’ parameter in all versions up to, and including, 1.9.9 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

    30/01/2025
    30/01/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    6.40

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    MEDIUM

    Enviar en el boletín
    Off

    CVE-2024-13694

    CVE-2024-13694

    Título es
    CVE-2024-13694

    Jue, 30/01/2025 – 09:15

    Tipo
    CWE-285

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-13694

    Descripción en
    The WooCommerce Wishlist (High customization, fast setup,Free Elementor Wishlist, most features) plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 1.8.7 via the download_pdf_file() function due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to extract data from wishlists that they should not have access to.

    30/01/2025
    30/01/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    7.50

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Enviar en el boletín
    Off

    CVE-2025-0834

    CVE-2025-0834

    Título es
    CVE-2025-0834

    Jue, 30/01/2025 – 09:15

    Tipo
    CWE-269

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-0834

    Descripción en
    Privilege escalation vulnerability has been found in Wondershare Dr.Fone version 13.5.21. This vulnerability could allow an attacker to escalate privileges by replacing the binary ‘C:\ProgramData\Wondershare\wsServices\ElevationService.exe’ with a malicious binary. This binary will be executed by SYSTEM automatically.

    30/01/2025
    30/01/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

    Gravedad 3.1 (CVSS 3.1 Base Score)
    7.80

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Referencias
  • https://www.incibe.es/en/incibe-cert/notices/aviso/wondershare-drfone-privilege-scalation-vulnerability

  • Enviar en el boletín
    Off