Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
480 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.69% | — | Heartland Payment Systems Heartland-php | 21/4/2017 | 17/6/2026 | Heartland Payment Systems Payment Gateway PHP SDK hps/heartland-php v2.8.17 es vulnerable a un XSS reflejado enexamples/consumer-authentication/cruise.php a trevés del URL, tal como lo demuestra el parámetro cavv. | |
| Modificada | Media (6.7) | 0.43% | — | Oracle Micros Xstore Payment | 25/10/2016 | 17/6/2026 | Vulnerabilidad no especificada en el componente Oracle Retail Xstore Payment en Oracle Retail Applications 1.x permite a usuarios locales afectar la confidencialidad y la integridad a través de vectores desconocidos. | |
| Modificada | Alta (7.3) | 0.51% | — | Oracle Micros Xstore Payment | 25/10/2016 | 17/6/2026 | Vulnerabilidad no especificada en el componente Oracle Retail Xstore Payment en Oracle Retail Applications 1.x permite a usuarios locales afectar la confidencialidad, la integridad y la disponibilidad a través de vectores desconocidos. | |
| Modificada | Alta (7.5) | 2.0% | — | Novalnet Payment Module Ubercart- | 18/8/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en el módulo Novalnet Payment Module Ubercart para Drupal, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de vectores no especificados. | |
| Modificada | Media (5.8) | 0.64% | — | Commerce Balanced Payments | 21/4/2015 | 17/6/2026 | Vulnerabilidad de CSRF en el módulo Commerce Balanced Payments para Drupal permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios para solicitudes que eliminan las cuentas bancarias configuradas del usuario a través de vectores no especificados. | |
| Modificada | Baja (3.5) | 0.94% | — | Commerce Balanced Payments Project Commerce Balanced Payments | 21/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en Bank Account Listing Page en el módulo Commerce Balanced Payments para Drupal permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTMl arbitrarios o HTML a través de vectores no especificados. | |
| Modificada | Media (4.3) | 2.1% | — | IBM Social Media AnalyticsIBM Financial Transaction ManagerIBM Financial Transaction Manager FOR Check ServicesIBM Financial Transaction Manager FOR Corporate Payment Services | 28/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en (1) dojox/form/resources/uploader.swf (también conocido como upload.swf), (2) dojox/form/resources/fileuploader.swf (también conocido como fileupload.swf), (3) dojox/av/resources/audio.swf, y (4) dojox/av/resources/video.swf en el juego de herramientas de IBM Dojo, utilizado en IBM… | |
| Modificada | Media (4.3) | 1.0% | — | Payment FOR Webform Project Payment FOR Webform | 25/10/2014 | 16/6/2026 | El módulo Payment for Webform 7.x-1.x anterior a 7.x-1.5 para Drupal no restringe el acceso por usuarios anónimos, lo que permite a usuarios remotos anónimos utilizar el pago de otros usuarios anónimos cuando presentan un formulario que requiere pago. | |
| Modificada | Media (5.4) | 0.27% | — | Tiomobilepay TIO Mobilepay - Bill Payments | 22/9/2014 | 17/6/2026 | La aplicación TIO MobilePay - Bill Payments 1.1.1 (también conocida como com.tionetworks.mobile.android.tioclient) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado… | |
| Modificada | Media (5.4) | 0.27% | — | Getswish Swish Payments | 11/9/2014 | 17/6/2026 | La aplicación Swish payments (también conocido como se.bankgirot.swish) 2 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 2.1% | — | Woocommerce Sagepay Direct Payment Gateway Project Woocommerce Sagepay Direct Payment Gateway | 2/7/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en pages/3DComplete.php en el plugin WooCommerce SagePay Direct Payment Gateway anterior a 0.1.6.7 para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) MD o (2) PARes. | |
| Modificada | Media (5) | 1.4% | — | Bart Feenstra Payment | 27/3/2013 | 16/6/2026 | El módulo de venta v7.x-1.x antes v7.x-1.3 para Drupal no restringe debidamente en el acceso a los pagos, lo que permite a atacantes remotos leer pagos arbitrarios. | |
| Modificada | Media (5.8) | 0.57% | — | Paypal Payments PROZen-cart ZEN Cart | 4/11/2012 | 16/6/2026 | El módulo PayPal Payments Pro en Zen Cart no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido de su elección.… | |
| Modificada | Media (5.8) | 0.57% | — | Paypal Instant Payment NotificationZen-cart ZEN Cart | 4/11/2012 | 16/6/2026 | La funcionalidad PayPal IPN en Zen Cart no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido de su elección,… | |
| Modificada | Media (5.8) | 0.57% | — | Paypal Payments Standard | 4/11/2012 | 16/6/2026 | La librería PHP PayPal Payments Standard 20120427 no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido… | |
| Modificada | Media (5.8) | 0.57% | — | Paypal Payments Standard | 4/11/2012 | 16/6/2026 | La librería PHP PayPal Payments Standard 20120427 no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido… | |
| Modificada | Media (5.8) | 5.7% | — | Apache ActivemqApache AxisPaypal Mass PAYPaypal Payments PRO+1 | 4/11/2012 | 16/6/2026 | Apache Axis v1.4 y versiones anteriores, tal y como se utiliza en los pagos de PayPal Pro, PPayPal Mass Pay, PayPal Transactional Information SOAP, la implementación de Java Message Service en Apache ActiveMQ, y otros productos, no comprueba si el nombre del servidor coincide con un nombre de dominio en el Nombre… | |
| Modificada | Media (5.8) | 0.57% | — | Amazon Flexible Payments Service | 4/11/2012 | 16/6/2026 | La librería PHP Amazon Flexible Payments Service (FPS), no comprueba que el nombre del servidor coincide con un nombre de dominio en el nombre común (CN) del sujeto o con el campo subjectAltName del certificado X.509, lo que permite falsificar servidores SSL a atacantes man-in-the-middle mediante un certificado válido… | |
| Modificada | Media (5) | 1.3% | — | Longwaveconsulting Ubercart Securetrading Payment Method Module | 31/10/2012 | 16/6/2026 | El módulo Ubercart SecureTrading Payment Method v6.x para Drupal no verifica correctamente la información de la notificación de pago, lo que permite a atacantes remotos comprar un artículo sin pagar a través de vectores no especificados. | |
| Modificada | Media (5) | 1.1% | — | Oscommerce Online MerchantPaypal Website Payments Standard Module | 19/9/2012 | 16/6/2026 | El módulo PayPal (también conocido como MODULE_PAYMENT_PAYPAL_STANDARD)anterior a v1.1 en osCommerce Online Merchant anteriores a v2.3.4 permite a atacantes remotos, fijar el receptor de pago a través de un valor modificado en la dirección de correo electrónico del comerciante, como se demostró fijando el valor del… | |
| Modificada | Media (4) | 1.1% | — | Sven Decabooter UC Paydutchgroup / Wedeal Payment | 18/9/2012 | 16/6/2026 | Vulnerabilidad no especificada en el módulo de pago UC PayDutchGroup / WeDeal v6.x-1.0 para Drupal, permite a usuarios autenticados remotamente obtener credenciales de cuentas a través de vectores de ataque desconocidos. | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Paymentsplus Payments Plus | 1/11/2011 | 16/6/2026 | Vulnerabilidad de inyección SQL en el componente Payments Plus 2.1.5 de Joomla! permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro type de add.html. | |
| Modificada | Alta (7.5) | 0.94% | 💥 Exploit | Paymentprocessorscript Ppscript | 18/3/2010 | 16/6/2026 | Vulnerabilidad de inyección SQL en , permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro cid. | |
| Modificada | Alta (10) | 1.4% | — | Oscommerce Finnish Bank Payment | 12/6/2009 | 16/6/2026 | Vulnerabilidad inespecífica en el modulo Finnish Bank Payment v2.2 para osCommerce tiene impacto y vectores de ataque desconocidos relacionados con los cargos del banco. | |
| Modificada | Alta (7.5) | 3.2% | 💥 Exploit | Ewire Payment Client | 18/9/2007 | 16/6/2026 | La función ewirePC_Decrypt en ewirepcfunctions.php de eWire PaymentClient (ePC) 1.60 y 1.70 permite a atacantes remotos ejecutar comandos de su elección mediante metacaracteres de línea de comandos en el parámetro pymentinfo de simplePHPLinux/3payment_receive.php. |