Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

480 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.69%—Heartland Payment Systems Heartland-php21/4/201717/6/2026
Heartland Payment Systems Payment Gateway PHP SDK hps/heartland-php v2.8.17 es vulnerable a un XSS reflejado enexamples/consumer-authentication/cruise.php a trevés del URL, tal como lo demuestra el parámetro cavv.
ModificadaMedia (6.7)0.43%—Oracle Micros Xstore Payment25/10/201617/6/2026
Vulnerabilidad no especificada en el componente Oracle Retail Xstore Payment en Oracle Retail Applications 1.x permite a usuarios locales afectar la confidencialidad y la integridad a través de vectores desconocidos.
ModificadaAlta (7.3)0.51%—Oracle Micros Xstore Payment25/10/201617/6/2026
Vulnerabilidad no especificada en el componente Oracle Retail Xstore Payment en Oracle Retail Applications 1.x permite a usuarios locales afectar la confidencialidad, la integridad y la disponibilidad a través de vectores desconocidos.
ModificadaAlta (7.5)2.0%—Novalnet Payment Module Ubercart-18/8/201517/6/2026
Vulnerabilidad de inyección SQL en el módulo Novalnet Payment Module Ubercart para Drupal, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de vectores no especificados.
ModificadaMedia (5.8)0.64%—Commerce Balanced Payments21/4/201517/6/2026
Vulnerabilidad de CSRF en el módulo Commerce Balanced Payments para Drupal permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios para solicitudes que eliminan las cuentas bancarias configuradas del usuario a través de vectores no especificados.
ModificadaBaja (3.5)0.94%—Commerce Balanced Payments Project Commerce Balanced Payments21/4/201517/6/2026
Vulnerabilidad de XSS en Bank Account Listing Page en el módulo Commerce Balanced Payments para Drupal permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTMl arbitrarios o HTML a través de vectores no especificados.
ModificadaMedia (4.3)2.1%—IBM Social Media AnalyticsIBM Financial Transaction ManagerIBM Financial Transaction Manager FOR Check ServicesIBM Financial Transaction Manager FOR Corporate Payment Services28/1/201517/6/2026
Múltiples vulnerabilidades de XSS en (1) dojox/form/resources/uploader.swf (también conocido como upload.swf), (2) dojox/form/resources/fileuploader.swf (también conocido como fileupload.swf), (3) dojox/av/resources/audio.swf, y (4) dojox/av/resources/video.swf en el juego de herramientas de IBM Dojo, utilizado en IBM…
ModificadaMedia (4.3)1.0%—Payment FOR Webform Project Payment FOR Webform25/10/201416/6/2026
El módulo Payment for Webform 7.x-1.x anterior a 7.x-1.5 para Drupal no restringe el acceso por usuarios anónimos, lo que permite a usuarios remotos anónimos utilizar el pago de otros usuarios anónimos cuando presentan un formulario que requiere pago.
ModificadaMedia (5.4)0.27%—Tiomobilepay TIO Mobilepay - Bill Payments22/9/201417/6/2026
La aplicación TIO MobilePay - Bill Payments 1.1.1 (también conocida como com.tionetworks.mobile.android.tioclient) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado…
ModificadaMedia (5.4)0.27%—Getswish Swish Payments11/9/201417/6/2026
La aplicación Swish payments (también conocido como se.bankgirot.swish) 2 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (4.3)2.1%—Woocommerce Sagepay Direct Payment Gateway Project Woocommerce Sagepay Direct Payment Gateway2/7/201417/6/2026
Múltiples vulnerabilidades de XSS en pages/3DComplete.php en el plugin WooCommerce SagePay Direct Payment Gateway anterior a 0.1.6.7 para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) MD o (2) PARes.
ModificadaMedia (5)1.4%—Bart Feenstra Payment27/3/201316/6/2026
El módulo de venta v7.x-1.x antes v7.x-1.3 para Drupal no restringe debidamente en el acceso a los pagos, lo que permite a atacantes remotos leer pagos arbitrarios.
ModificadaMedia (5.8)0.57%—Paypal Payments PROZen-cart ZEN Cart4/11/201216/6/2026
El módulo PayPal Payments Pro en Zen Cart no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido de su elección.…
ModificadaMedia (5.8)0.57%—Paypal Instant Payment NotificationZen-cart ZEN Cart4/11/201216/6/2026
La funcionalidad PayPal IPN en Zen Cart no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido de su elección,…
ModificadaMedia (5.8)0.57%—Paypal Payments Standard4/11/201216/6/2026
La librería PHP PayPal Payments Standard 20120427 no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido…
ModificadaMedia (5.8)0.57%—Paypal Payments Standard4/11/201216/6/2026
La librería PHP PayPal Payments Standard 20120427 no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido…
ModificadaMedia (5.8)5.7%—Apache ActivemqApache AxisPaypal Mass PAYPaypal Payments PRO+14/11/201216/6/2026
Apache Axis v1.4 y versiones anteriores, tal y como se utiliza en los pagos de PayPal Pro, PPayPal Mass Pay, PayPal Transactional Information SOAP, la implementación de Java Message Service en Apache ActiveMQ, y otros productos, no comprueba si el nombre del servidor coincide con un nombre de dominio en el Nombre…
ModificadaMedia (5.8)0.57%—Amazon Flexible Payments Service4/11/201216/6/2026
La librería PHP Amazon Flexible Payments Service (FPS), no comprueba que el nombre del servidor coincide con un nombre de dominio en el nombre común (CN) del sujeto o con el campo subjectAltName del certificado X.509, lo que permite falsificar servidores SSL a atacantes man-in-the-middle mediante un certificado válido…
ModificadaMedia (5)1.3%—Longwaveconsulting Ubercart Securetrading Payment Method Module31/10/201216/6/2026
El módulo Ubercart SecureTrading Payment Method v6.x para Drupal no verifica correctamente la información de la notificación de pago, lo que permite a atacantes remotos comprar un artículo sin pagar a través de vectores no especificados.
ModificadaMedia (5)1.1%—Oscommerce Online MerchantPaypal Website Payments Standard Module19/9/201216/6/2026
El módulo PayPal (también conocido como MODULE_PAYMENT_PAYPAL_STANDARD)anterior a v1.1 en osCommerce Online Merchant anteriores a v2.3.4 permite a atacantes remotos, fijar el receptor de pago a través de un valor modificado en la dirección de correo electrónico del comerciante, como se demostró fijando el valor del…
ModificadaMedia (4)1.1%—Sven Decabooter UC Paydutchgroup / Wedeal Payment18/9/201216/6/2026
Vulnerabilidad no especificada en el módulo de pago UC PayDutchGroup / WeDeal v6.x-1.0 para Drupal, permite a usuarios autenticados remotamente obtener credenciales de cuentas a través de vectores de ataque desconocidos.
ModificadaAlta (7.5)1.0%💥 ExploitPaymentsplus Payments Plus1/11/201116/6/2026
Vulnerabilidad de inyección SQL en el componente Payments Plus 2.1.5 de Joomla! permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro type de add.html.
ModificadaAlta (7.5)0.94%💥 ExploitPaymentprocessorscript Ppscript18/3/201016/6/2026
Vulnerabilidad de inyección SQL en , permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro cid.
ModificadaAlta (10)1.4%—Oscommerce Finnish Bank Payment12/6/200916/6/2026
Vulnerabilidad inespecífica en el modulo Finnish Bank Payment v2.2 para osCommerce tiene impacto y vectores de ataque desconocidos relacionados con los cargos del banco.
ModificadaAlta (7.5)3.2%💥 ExploitEwire Payment Client18/9/200716/6/2026
La función ewirePC_Decrypt en ewirepcfunctions.php de eWire PaymentClient (ePC) 1.60 y 1.70 permite a atacantes remotos ejecutar comandos de su elección mediante metacaracteres de línea de comandos en el parámetro pymentinfo de simplePHPLinux/3payment_receive.php.