Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

3076 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)88%⚠ Explotación activa💥 ExploitIvanti Endpoint Manager10/2/202617/6/2026
Una omisión de autenticación en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto no autenticado filtrar datos de credenciales almacenados específicos.
AnalizadaMedia (6.5)0.81%—Ivanti Endpoint Manager10/2/202617/6/2026
Inyección SQL en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos.
AnalizadaAlta (7.8)0.20%—Tanium Endpoint Configuration Toolset SolutionTanium Patch Endpoint Tools10/2/202617/6/2026
Tanium abordó una vulnerabilidad de escalada de privilegios local en las Herramientas de Parche de Endpoint.
AnalizadaAlta (7.8)0.20%—Tanium Patch Endpoint Tools9/2/202617/6/2026
Tanium abordó una vulnerabilidad de escalada de privilegios local en Patch Endpoint Tools.
AplazadaAlta (8.5)0.18%—Alps Pointing-device ControllerAI5/2/202617/6/2026
Alps Pointing-device Controller 8.1202.1711.04 contains an unquoted service path vulnerability in the ApHidMonitorService that allows local attackers to execute code with elevated privileges. Attackers can place a malicious executable in the service path and gain system-level access when the service restarts or the…
AplazadaAlta (7.5)0.42%—Cisco Telepresence Collaboration EndpointAICisco RoomosAI4/2/202617/6/2026
Una vulnerabilidad en el subsistema de renderizado de texto de Cisco TelePresence Collaboration Endpoint (CE) Software y Cisco RoomOS Software podría permitir a un atacante remoto no autenticado causar una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una…
AplazadaMedia (6.4)0.30%—Smart Appointment BookingAI4/2/202617/6/2026
El plugin Smart Appointment & Booking para WordPress es vulnerable a cross-site scripting almacenado a través de la acción AJAX saab_save_form_data en todas las versiones hasta la 1.0.7, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el…
ModificadaAlta (7.8)0.26%—Cyberark Endpoint Privilege Manager3/2/202617/6/2026
El Agente de CyberArk Endpoint Privilege Manager hasta la versión 25.10.0 permite a un usuario local lograr escalada de privilegios mediante la elevación de política de una tarea de administración.
AplazadaAlta (7.2)0.41%—LatepointAI3/2/202617/6/2026
El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a cross-site scripting almacenado a través de los campos del perfil del cliente en todas las versiones hasta la 5.2.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto…
AplazadaAlta (7.2)0.91%💥 PoCHikvision Wireless Access PointAI30/1/202617/6/2026
Algunos Puntos de Acceso Inalámbricos Hikvision son vulnerables a la ejecución de comandos autenticada debido a una validación de entrada insuficiente. Atacantes con credenciales válidas pueden exploit esta falla enviando paquetes manipulados que contienen comandos maliciosos a los dispositivos afectados, lo que lleva…
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitIvanti Endpoint Manager Mobile29/1/202617/6/2026
Una inyección de código en Ivanti Endpoint Manager Mobile que permite a los atacantes lograr ejecución remota de código no autenticada.
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitIvanti Endpoint Manager Mobile29/1/202617/6/2026
Una inyección de código en Ivanti Endpoint Manager Mobile que permite a los atacantes lograr ejecución remota de código no autenticada.
AplazadaMedia (4.4)0.15%—Symantec Endpoint ProtectionAI28/1/202617/6/2026
Symantec Endpoint Protection, anterior a 14.3 RU10 Parche 1, RU9 Parche 2, y RU8 Parche 3, puede ser susceptible a una vulnerabilidad de secuestro de COM, que es un tipo de problema por el cual un atacante intenta establecer persistencia y evadir la detección mediante el secuestro de referencias COM en el Registro de…
AplazadaMedia (6.7)0.17%—Symantec Endpoint ProtectionAI28/1/202617/6/2026
Symantec Endpoint Protection, anterior a 14.3 RU10 Parche 1, RU9 Parche 2 y RU8 Parche 3, puede ser susceptible a una vulnerabilidad de Elevación de Privilegios, que es un tipo de problema mediante el cual un atacante puede intentar comprometer la aplicación de software para obtener acceso elevado a recursos que…
AplazadaMedia (4.4)0.29%—Dwbooster Appointment Hour BookingAI28/1/202617/6/2026
El plugin Appointment Hour Booking – Booking Calendar para WordPress es vulnerable a cross-site scripting almacenado a través de parámetros de configuración de campos de formulario en todas las versiones hasta la 1.5.60, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los valores…
AnalizadaAlta (7.5)0.41%—Script3 Soroban-fixed-point-math27/1/202617/6/2026
soroban-fixed-point-math es una librería de matemáticas de punto fijo para contratos inteligentes de Soroban. En las versiones 1.3.0 y 1.4.0, la función 'mulDiv(x, y, z)' manejó incorrectamente los casos en que tanto el producto intermedio $x * y$ como el divisor $z$ eran negativos. La lógica asumía que si el producto…
AplazadaMedia (5.4)0.24%—Wpswings Points AND Rewards FOR WoocommerceAI23/1/202617/6/2026
Vulnerabilidad de autorización faltante en WP Swings Points and Rewards para WooCommerce points-and-rewards-for-woocommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Points and Rewards para WooCommerce: desde n/a hasta <= 2.9.5.
AplazadaMedia (6.5)0.22%—Nsquared Simply Schedule AppointmentsAI22/1/202617/6/2026
Vulnerabilidad de autorización faltante en NSquared Simply Schedule Appointments simply-schedule-appointments permite explotar niveles de seguridad de control de acceso incorrectamente configurados. Este problema afecta a Simply Schedule Appointments: desde n/a hasta <= 1.6.9.15.
AnalizadaMedia (6.1)0.20%💥 PoCAbacre Retail Point OF Sale20/1/202617/6/2026
Abacre Retail Point de Sale 14.0.0.396 está afectado por una vulnerabilidad de cross-site scripting (XSS) almacenado en el módulo de Clientes. La aplicación no logra sanear correctamente la entrada proporcionada por el usuario almacenada en los campos Nombre y Apellido. Un atacante puede insertar contenido HTML o de…
AnalizadaMedia (6.5)0.21%💥 PoCAbacre Retail Point OF Sale20/1/202617/6/2026
Abacre Retail Point de Sale 14.0.0.396 es vulnerable a inyección SQL ciega basada en contenido. La vulnerabilidad existe en la función de Búsqueda de la página de Pedidos.
AnalizadaAlta (7.4)0.23%—Easyappointments Easy!appointments15/1/202617/6/2026
Easy!Appointments es un programador de citas autoalojado. En 1.5.2 y versiones anteriores, application/core/EA_Security.php::csrf_verify() solo aplica CSRF para solicitudes POST y retorna anticipadamente para métodos que no son POST. Varios puntos finales de la aplicación realizan operaciones que cambian el estado…
AplazadaAlta (7.5)0.33%—Appointment Booking CalendarAI14/1/202617/6/2026
El plugin Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a inyección SQL ciega a través de los parámetros 'order' y 'append_where_sql' en todas las versiones hasta la 1.6.9.9, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el…
AnalizadaMedia (4.8)0.21%—Opensourcepos Open Source Point OF Sale13/1/202617/6/2026
Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en web escrita en PHP usando el framework CodeIgniter. opensourcepos 3.4.0 y 3.4.1 tiene una vulnerabilidad XSS almacenada en la funcionalidad de Configuración (Información). Un usuario autenticado con el permiso 'Configuration:…
AnalizadaCrítica (9.8)30%⚠ Explotación activaMicrosoft Sharepoint Server13/1/202617/6/2026
La deserialización de datos no confiables en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red.
AnalizadaMedia (5.4)7.6%—Microsoft Sharepoint Server13/1/202617/6/2026
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Office SharePoint permite a un atacante autorizado realizar suplantación a través de una red.