Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
3076 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.31% | — | LatepointAI | 3/3/2026 | 17/6/2026 | El plugin LatePoint – Calendar Booking Plugin para Appointments and Events para WordPress es vulnerable a escalada de privilegios mediante restablecimiento de contraseña en todas las versiones hasta la 5.2.7, inclusive. Esto se debe a que el plugin permite a los usuarios con un rol de Agente de LatePoint, que están… | |
| Modificada | Crítica (9.8) | 0.52% | — | Oretnom23 Pharmacy Point OF Sale System | 2/3/2026 | 17/6/2026 | El Sistema de Punto de Venta de Farmacia sourcecodester v1.0 es vulnerable a inyección SQL en /pharmacy/view_supplier.php. | |
| Modificada | Crítica (9.8) | 0.52% | — | Oretnom23 Pharmacy Point OF Sale System | 2/3/2026 | 17/6/2026 | sourcecodester Pharmacy Point of Sale System v1.0 es vulnerable a inyección SQL en /pharmacy/view_receipt.PHP. | |
| Analizada | Crítica (9.8) | 0.52% | — | Oretnom23 Pharmacy Point OF Sale System | 2/3/2026 | 17/6/2026 | Sistema de Punto de Venta de Farmacia sourcecodester v1.0 es vulnerable a inyección SQL en /pharmacy/view_product.PHP. | |
| Analizada | Crítica (9.8) | 0.52% | — | Oretnom23 Pharmacy Point OF Sale System | 2/3/2026 | 17/6/2026 | Sistema de Punto de Venta de Farmacia sourcecodester v1.0 es vulnerable a inyección SQL en /pharmacy/view_category.PHP. | |
| Analizada | Crítica (9.8) | 0.52% | — | Oretnom23 Pharmacy Point OF Sale System | 2/3/2026 | 17/6/2026 | El Sistema de Punto de Venta de Farmacia sourcecodester v1.0 es vulnerable a inyección SQL en /pharmacy/manage_user.php. | |
| Analizada | Baja (2.1) | 0.49% | — | Remyandrade Doctor Appointment System | 27/2/2026 | 17/6/2026 | Se ha identificado una debilidad en SourceCodester Doctor Appointment System 1.0, la cual afecta a alguna funcionalidad desconocida del archivo /register.php del componente Página de Registro. Manipular el argumento Email puede conducir a cross site scripting. El ataque puede lanzarse en remoto. El exploit ha sido… | |
| Aplazada | Media (6.6) | 0.96% | — | Langchain Langgraph CheckpointAI | 25/2/2026 | 17/6/2026 | LangGraph Checkpoint define la interfaz base para los gestores de puntos de control de LangGraph. Antes de la versión 4.0.0, existe una vulnerabilidad de ejecución remota de código en la capa de caché de LangGraph cuando las aplicaciones habilitan *backends* de caché que heredan de `BaseCache` y habilitan nodos para… | |
| Analizada | Crítica (9.3) | 0.86% | — | Motex Lanscope Endpoint Manager | 25/2/2026 | 17/6/2026 | Vulnerabilidad de salto de ruta existe en Lanscope Endpoint Manager (On-Premises) Sub-Manager Server Ver.9.4.7.3 y anteriores, lo que podría permitir a un atacante manipular archivos arbitrarios y ejecutar código arbitrario en el sistema afectado. | |
| Analizada | Alta (8.5) | 0.17% | — | Cyberark Endpoint Privilege Manager | 25/2/2026 | 17/6/2026 | Las versiones 25.10.0 e inferiores del Agente de CyberArk Endpoint Privilege Manager permiten una potencial elevación de privilegios no autorizada aprovechando los diálogos de elevación de CyberArk | |
| En análisis | Media (6.2) | 0.10% | — | Trellix Endpoint Security | 24/2/2026 | 17/6/2026 | Una vulnerabilidad identificada en el archivo de controlador fekern.sys del Agente Trellix HX permitió a un actor de amenaza con acceso de usuario local la capacidad de obtener privilegios de sistema elevados. La utilización de un controlador vulnerable propio (BYOVD) fue aprovechada para obtener acceso a la memoria… | |
| Aplazada | Media (6.5) | 0.49% | — | Langchain Langgraph-checkpoint-redisAI | 20/2/2026 | 17/6/2026 | @langchain/langgraph-checkpoint-redis es la implementación de punto de control y almacenamiento de Redis para LangGraph. Existe una vulnerabilidad de inyección de consultas en el manejo de filtros del paquete @langchain/langgraph-checkpoint-redis. Las clases RedisSaver y ShallowRedisSaver construyen consultas de… | |
| Analizada | Alta (8.8) | 0.82% | 💥 PoC | Opensourcepos Open Source Point OF Sale | 20/2/2026 | 17/6/2026 | OpenSourcePOS 3.4.1 contiene una vulnerabilidad de Inclusión Local de Ficheros (LFI) en la función Sales.php::getInvoice(). Un atacante puede leer ficheros arbitrarios en el servidor web manipulando la configuración de Tipo de Factura. Este problema puede encadenarse con la funcionalidad de subida de ficheros para… | |
| Analizada | Media (5.3) | 0.43% | — | Opensourcepos Open Source Point OF Sale | 20/2/2026 | 17/6/2026 | OpenSourcePOS 3.4.1 tiene una vulnerabilidad de inyección SQL de segundo orden en el manejo del campo de configuración currency_symbol. Aunque la entrada se almacena inicialmente sin ejecución inmediata, posteriormente se concatena en una consulta SQL construida dinámicamente sin la sanitización o el enlace de… | |
| Analizada | Crítica (10) | 13% | ⚠ Explotación activa | Dell Recoverpoint FOR Virtual Machines | 17/2/2026 | 17/6/2026 | Dell RecoverPoint para Máquinas Virtuales, en versiones anteriores a 6.0.3.1 HF1, contiene una vulnerabilidad de credenciales almacenadas en el código. Esto se considera crítico ya que un atacante en remoto no autenticado que conozca la credencial almacenada podría, potencialmente, explotar esta vulnerabilidad, lo que… | |
| Aplazada | Media (4.3) | 0.15% | — | LatepointAI | 14/2/2026 | 17/6/2026 | El plugin LatePoint – Calendar Booking Plugin para Appointments and Events para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 5.2.5, inclusive. Esto se debe a que la función 'call_by_route_name' en la capa de enrutamiento solo valida las capacidades del… | |
| Analizada | Media (6.5) | 0.17% | — | Opensourcepos Open Source Point OF Sale | 13/2/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) en la función de gestión de artículos y facturas de venta de OpenSourcePOS v3.4.1 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de una carga útil manipulada. | |
| Analizada | Media (6.5) | 0.17% | — | Opensourcepos Open Source Point OF Sale | 13/2/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) en la función Generate Item Barcode de OpenSourcePOS v3.4.1 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de una carga útil diseñada específicamente en el parámetro Item Category. | |
| Analizada | Alta (7.4) | 0.36% | — | Opensourcepos Open Source Point OF Sale | 13/2/2026 | 17/6/2026 | Un problema en OpenSourcePOS v3.4.1 permite a los atacantes ejecutar código arbitrario mediante la devolución de una respuesta AJAX manipulada. | |
| Analizada | Media (6.5) | 0.17% | — | Opensourcepos Open Source Point OF Sale | 13/2/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) en la función Clientes de OpenSourcePOS v3.4.1 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de una carga útil diseñada en el parámetro Número de Teléfono. | |
| Analizada | Media (5.5) | 0.21% | — | Opensourcepos Open Source Point OF Sale | 12/2/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) en la función Item Kits de OpenSourcePOS v3.4.1 permite a los atacantes ejecutar scripts web arbitrarios o HTML mediante la inyección de una carga útil diseñada en el parámetro Item Name. | |
| Aplazada | Media (5.3) | 0.26% | — | LatepointAI | 12/2/2026 | 17/6/2026 | El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable al acceso no autorizado de datos debido a una falta de verificación de capacidad en la función load_step() en todas las versiones hasta la 5.2.6, inclusive. Esto hace posible que atacantes no autenticados vean… | |
| Analizada | Alta (8.8) | 0.54% | — | Microsoft Defender FOR Endpoint | 10/2/2026 | 17/6/2026 | Control inadecuado de la generación de código ('inyección de código') en Microsoft Defender para Linux permite a un atacante no autorizado ejecutar código a través de una red adyacente. | |
| Analizada | Alta (7.5) | 4.0% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server+1 | 10/2/2026 | 17/6/2026 | La deserialización de datos no confiables en Microsoft Office Outlook permite a un atacante no autorizado realizar suplantación de identidad a través de una red. | |
| Analizada | Alta (7.5) | 1.5% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook+1 | 10/2/2026 | 17/6/2026 | Exposición de información sensible a un actor no autorizado en Microsoft Office Outlook permite a un atacante no autorizado realizar suplantación de identidad a través de una red. |