Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

3076 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.4)0.34%—Microsoft Sharepoint Server13/1/202617/6/2026
La falsificación de petición del lado del servidor (SSRF) en Microsoft Office SharePoint permite a un atacante autorizado divulgar información a través de una red.
AnalizadaAlta (7.8)0.81%—Microsoft Sharepoint Server13/1/202617/6/2026
Validación de entrada indebida en Microsoft Office SharePoint permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (7.8)0.61%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server+113/1/202617/6/2026
Desreferencia de puntero no confiable en Microsoft Office Word permite a un atacante no autorizado ejecutar código localmente.
AnalizadaAlta (8.8)19%—Microsoft Sharepoint Server13/1/202617/6/2026
Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red.
AnalizadaAlta (7)0.66%—Microsoft OfficeMicrosoft Office Deployment ToolMicrosoft Sharepoint Server13/1/202617/6/2026
Ruta de búsqueda no confiable en Microsoft Office permite a un atacante no autorizado ejecutar código localmente.
AplazadaAlta (7.5)0.46%—HPE Networking Instant ON Access PointsAI13/1/202617/6/2026
Una vulnerabilidad que afecta a los Puntos de Acceso HPE Networking Instant On ha sido identificada, donde un dispositivo que procesa un paquete especialmente diseñado podría entrar en un estado de no respuesta, en algunos casos requiriendo un reinicio forzado para restablecer los servicios. Un actor malicioso podría…
AplazadaAlta (7.5)0.40%—HPE Instant ON Access PointsAI13/1/202617/6/2026
Una vulnerabilidad en la configuración del modo router de los puntos de acceso HPE Instant On expuso ciertos detalles de configuración de red a interfaces no intencionadas. Un actor malicioso podría obtener conocimiento de detalles de configuración de red internos mediante la inspección de paquetes afectados.
AplazadaMedia (5.9)0.17%—Themepoints Accordion Accordions-wpAI6/1/20267/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Themepoints Accordion accordions-wp permite XSS Almacenado. Este problema afecta a Accordion: desde n/a hasta menor o igual a 3.0.3.
AplazadaMedia (6.5)0.16%—Themepoints Team-showcaseAI6/1/20267/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Themepoints Team Showcase team-showcase permite XSS Almacenado. Este problema afecta a Team Showcase: desde n/a hasta menor o igual a 2.9.
AnalizadaAlta (7.8)0.21%—Forcepoint ONE Data Loss Prevention6/1/202617/6/2026
Cliente Forcepoint One DLP, versión 23.04.5642 (y posiblemente versiones más recientes), incluye una versión restringida de Python 2.5.4 que impide el uso de la biblioteca ctypes. ctypes es una interfaz de función externa (FFI) para Python, lo que permite llamadas a DLLs/bibliotecas compartidas, asignación de memoria…
AplazadaMedia (6.5)0.22%—Appointment Booking CalendarAI6/1/202617/6/2026
El plugin 'Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin' para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.6.9.5, inclusive, a través de la función hash() debido al uso de una 'salt' de respaldo codificada de forma rígida. Esto hace…
AplazadaMedia (4.3)0.12%—AppointifyAI31/12/202517/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Appointify permite la falsificación de petición en sitios cruzados. Este problema afecta a Appointify: desde n/a hasta 1.0.8.
AplazadaAlta (7.6)0.35%—AppointifyAI30/12/202517/6/2026
Una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Appointify permite Inyección SQL Ciega. Este problema afecta a Appointify: desde n/a hasta 1.0.8.
AplazadaMedia (5.3)0.25%—WappointmentAI24/12/202517/6/2026
Missing Authorization vulnerability in Wappointment team Wappointment wappointment allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Wappointment: from n/a through <= 2.7.6.
AplazadaMedia (6.5)0.12%—Checkpoint Identity AgentAI22/12/202517/6/2026
An authenticated local user can obtain information that allows claiming security policy rules of another user due to sensitive information being accessible in the Windows Registry keys for Check Point Identity Agent running on a Terminal Server.
AplazadaMedia (5.3)0.35%—Simply Schedule AppointmentsAI19/12/202517/6/2026
The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 1.6.9.16. This is due to the plugin exposing its admin embed endpoint at `/wp-json/ssa/v1/embed-inner-admin` without authentication, which…
AnalizadaBaja (2)0.32%—Anisha Online Appointment Booking System19/12/202517/6/2026
A vulnerability was found in code-projects Online Appointment Booking System 1.0. Impacted is an unknown function of the file /admin/deletemanager.php. The manipulation of the argument managername results in sql injection. The attack may be performed from remote. The exploit has been made public and could be used.
AnalizadaAlta (8.8)0.28%💥 PoCOpensourcepos Open Source Point OF Sale17/12/202517/6/2026
Open Source Point of Sale (opensourcepos) is a web based point of sale application written in PHP using CodeIgniter framework. Starting in version 3.4.0 and prior to version 3.4.2, a Cross-Site Request Forgery (CSRF) vulnerability exists in the application's filter configuration. The CSRF protection mechanism was…
AnalizadaAlta (8.1)0.38%💥 PoCOpensourcepos Open Source Point OF Sale17/12/202517/6/2026
Open Source Point of Sale (opensourcepos) is a web based point of sale application written in PHP using CodeIgniter framework. Starting in version 3.4.0 and prior to version 3.4.2, a Stored Cross-Site Scripting (XSS) vulnerability exists in the "Return Policy" configuration field. The application does not properly…
AnalizadaMedia (5.5)0.36%—Anisha Online Appointment Booking System17/12/202517/6/2026
A security flaw has been discovered in code-projects Online Appointment Booking System 1.0. The impacted element is an unknown function of the file /admin/deletemanagerclinic.php. Performing manipulation of the argument clinic results in sql injection. The attack can be initiated remotely. The exploit has been…
AnalizadaMedia (6.1)0.26%—Opensourcepos Open Source Point OF Sale17/12/202517/6/2026
A Cross-site scripting (XSS) vulnerability in Create/Update Item Kit(s) in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the "name" parameter.
AnalizadaAlta (7.2)0.55%—Opensourcepos Open Source Point OF Sale17/12/202517/6/2026
A Cross-site scripting (XSS) vulnerability in Create/Update Customer(s) in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the phone_number parameter.
AnalizadaAlta (7.2)0.55%—Opensourcepos Open Source Point OF Sale17/12/202517/6/2026
A Cross-site scripting (XSS) vulnerability in Create/Update Item(s) Module in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the "name" parameter.
AplazadaAlta (8.7)0.38%—Proofpoint Protection ServerAI11/12/20251/10/2026
Genexus Protection Server 9.7.2.10 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración del servicio de Windows protsrvservice. Los atacantes pueden exploit la ruta binaria sin comillas para ejecutar código arbitrario con privilegios elevados de LocalSystem al colocar ejecutables maliciosos…
AnalizadaAlta (8.8)0.56%—Hashenudara Edoc-doctor-appointment-system11/12/202517/6/2026
edoc-doctor-appointment-system v1.0.1 is vulnerable to Cross Site Scripting (XSS) in admin/add-session.php via the "title" parameter.