Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

3076 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.8)0.31%—LatepointAI3/3/202617/6/2026
El plugin LatePoint – Calendar Booking Plugin para Appointments and Events para WordPress es vulnerable a escalada de privilegios mediante restablecimiento de contraseña en todas las versiones hasta la 5.2.7, inclusive. Esto se debe a que el plugin permite a los usuarios con un rol de Agente de LatePoint, que están…
ModificadaCrítica (9.8)0.52%—Oretnom23 Pharmacy Point OF Sale System2/3/202617/6/2026
El Sistema de Punto de Venta de Farmacia sourcecodester v1.0 es vulnerable a inyección SQL en /pharmacy/view_supplier.php.
ModificadaCrítica (9.8)0.52%—Oretnom23 Pharmacy Point OF Sale System2/3/202617/6/2026
sourcecodester Pharmacy Point of Sale System v1.0 es vulnerable a inyección SQL en /pharmacy/view_receipt.PHP.
AnalizadaCrítica (9.8)0.52%—Oretnom23 Pharmacy Point OF Sale System2/3/202617/6/2026
Sistema de Punto de Venta de Farmacia sourcecodester v1.0 es vulnerable a inyección SQL en /pharmacy/view_product.PHP.
AnalizadaCrítica (9.8)0.52%—Oretnom23 Pharmacy Point OF Sale System2/3/202617/6/2026
Sistema de Punto de Venta de Farmacia sourcecodester v1.0 es vulnerable a inyección SQL en /pharmacy/view_category.PHP.
AnalizadaCrítica (9.8)0.52%—Oretnom23 Pharmacy Point OF Sale System2/3/202617/6/2026
El Sistema de Punto de Venta de Farmacia sourcecodester v1.0 es vulnerable a inyección SQL en /pharmacy/manage_user.php.
AnalizadaBaja (2.1)0.49%—Remyandrade Doctor Appointment System27/2/202617/6/2026
Se ha identificado una debilidad en SourceCodester Doctor Appointment System 1.0, la cual afecta a alguna funcionalidad desconocida del archivo /register.php del componente Página de Registro. Manipular el argumento Email puede conducir a cross site scripting. El ataque puede lanzarse en remoto. El exploit ha sido…
AplazadaMedia (6.6)0.96%—Langchain Langgraph CheckpointAI25/2/202617/6/2026
LangGraph Checkpoint define la interfaz base para los gestores de puntos de control de LangGraph. Antes de la versión 4.0.0, existe una vulnerabilidad de ejecución remota de código en la capa de caché de LangGraph cuando las aplicaciones habilitan *backends* de caché que heredan de `BaseCache` y habilitan nodos para…
AnalizadaCrítica (9.3)0.86%—Motex Lanscope Endpoint Manager25/2/202617/6/2026
Vulnerabilidad de salto de ruta existe en Lanscope Endpoint Manager (On-Premises) Sub-Manager Server Ver.9.4.7.3 y anteriores, lo que podría permitir a un atacante manipular archivos arbitrarios y ejecutar código arbitrario en el sistema afectado.
AnalizadaAlta (8.5)0.17%—Cyberark Endpoint Privilege Manager25/2/202617/6/2026
Las versiones 25.10.0 e inferiores del Agente de CyberArk Endpoint Privilege Manager permiten una potencial elevación de privilegios no autorizada aprovechando los diálogos de elevación de CyberArk
En análisisMedia (6.2)0.10%—Trellix Endpoint Security24/2/202617/6/2026
Una vulnerabilidad identificada en el archivo de controlador fekern.sys del Agente Trellix HX permitió a un actor de amenaza con acceso de usuario local la capacidad de obtener privilegios de sistema elevados. La utilización de un controlador vulnerable propio (BYOVD) fue aprovechada para obtener acceso a la memoria…
AplazadaMedia (6.5)0.49%—Langchain Langgraph-checkpoint-redisAI20/2/202617/6/2026
@langchain/langgraph-checkpoint-redis es la implementación de punto de control y almacenamiento de Redis para LangGraph. Existe una vulnerabilidad de inyección de consultas en el manejo de filtros del paquete @langchain/langgraph-checkpoint-redis. Las clases RedisSaver y ShallowRedisSaver construyen consultas de…
AnalizadaAlta (8.8)0.82%💥 PoCOpensourcepos Open Source Point OF Sale20/2/202617/6/2026
OpenSourcePOS 3.4.1 contiene una vulnerabilidad de Inclusión Local de Ficheros (LFI) en la función Sales.php::getInvoice(). Un atacante puede leer ficheros arbitrarios en el servidor web manipulando la configuración de Tipo de Factura. Este problema puede encadenarse con la funcionalidad de subida de ficheros para…
AnalizadaMedia (5.3)0.43%—Opensourcepos Open Source Point OF Sale20/2/202617/6/2026
OpenSourcePOS 3.4.1 tiene una vulnerabilidad de inyección SQL de segundo orden en el manejo del campo de configuración currency_symbol. Aunque la entrada se almacena inicialmente sin ejecución inmediata, posteriormente se concatena en una consulta SQL construida dinámicamente sin la sanitización o el enlace de…
AnalizadaCrítica (10)13%⚠ Explotación activaDell Recoverpoint FOR Virtual Machines17/2/202617/6/2026
Dell RecoverPoint para Máquinas Virtuales, en versiones anteriores a 6.0.3.1 HF1, contiene una vulnerabilidad de credenciales almacenadas en el código. Esto se considera crítico ya que un atacante en remoto no autenticado que conozca la credencial almacenada podría, potencialmente, explotar esta vulnerabilidad, lo que…
AplazadaMedia (4.3)0.15%—LatepointAI14/2/202617/6/2026
El plugin LatePoint – Calendar Booking Plugin para Appointments and Events para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 5.2.5, inclusive. Esto se debe a que la función 'call_by_route_name' en la capa de enrutamiento solo valida las capacidades del…
AnalizadaMedia (6.5)0.17%—Opensourcepos Open Source Point OF Sale13/2/202617/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la función de gestión de artículos y facturas de venta de OpenSourcePOS v3.4.1 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de una carga útil manipulada.
AnalizadaMedia (6.5)0.17%—Opensourcepos Open Source Point OF Sale13/2/202617/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la función Generate Item Barcode de OpenSourcePOS v3.4.1 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de una carga útil diseñada específicamente en el parámetro Item Category.
AnalizadaAlta (7.4)0.36%—Opensourcepos Open Source Point OF Sale13/2/202617/6/2026
Un problema en OpenSourcePOS v3.4.1 permite a los atacantes ejecutar código arbitrario mediante la devolución de una respuesta AJAX manipulada.
AnalizadaMedia (6.5)0.17%—Opensourcepos Open Source Point OF Sale13/2/202617/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la función Clientes de OpenSourcePOS v3.4.1 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de una carga útil diseñada en el parámetro Número de Teléfono.
AnalizadaMedia (5.5)0.21%—Opensourcepos Open Source Point OF Sale12/2/202617/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en la función Item Kits de OpenSourcePOS v3.4.1 permite a los atacantes ejecutar scripts web arbitrarios o HTML mediante la inyección de una carga útil diseñada en el parámetro Item Name.
AplazadaMedia (5.3)0.26%—LatepointAI12/2/202617/6/2026
El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable al acceso no autorizado de datos debido a una falta de verificación de capacidad en la función load_step() en todas las versiones hasta la 5.2.6, inclusive. Esto hace posible que atacantes no autenticados vean…
AnalizadaAlta (8.8)0.54%—Microsoft Defender FOR Endpoint10/2/202617/6/2026
Control inadecuado de la generación de código ('inyección de código') en Microsoft Defender para Linux permite a un atacante no autorizado ejecutar código a través de una red adyacente.
AnalizadaAlta (7.5)4.0%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server+110/2/202617/6/2026
La deserialización de datos no confiables en Microsoft Office Outlook permite a un atacante no autorizado realizar suplantación de identidad a través de una red.
AnalizadaAlta (7.5)1.5%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Outlook+110/2/202617/6/2026
Exposición de información sensible a un actor no autorizado en Microsoft Office Outlook permite a un atacante no autorizado realizar suplantación de identidad a través de una red.