Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
3076 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.34% | — | Microsoft Sharepoint Server | 13/1/2026 | 17/6/2026 | La falsificación de petición del lado del servidor (SSRF) en Microsoft Office SharePoint permite a un atacante autorizado divulgar información a través de una red. | |
| Analizada | Alta (7.8) | 0.81% | — | Microsoft Sharepoint Server | 13/1/2026 | 17/6/2026 | Validación de entrada indebida en Microsoft Office SharePoint permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (7.8) | 0.61% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server+1 | 13/1/2026 | 17/6/2026 | Desreferencia de puntero no confiable en Microsoft Office Word permite a un atacante no autorizado ejecutar código localmente. | |
| Analizada | Alta (8.8) | 19% | — | Microsoft Sharepoint Server | 13/1/2026 | 17/6/2026 | Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red. | |
| Analizada | Alta (7) | 0.66% | — | Microsoft OfficeMicrosoft Office Deployment ToolMicrosoft Sharepoint Server | 13/1/2026 | 17/6/2026 | Ruta de búsqueda no confiable en Microsoft Office permite a un atacante no autorizado ejecutar código localmente. | |
| Aplazada | Alta (7.5) | 0.46% | — | HPE Networking Instant ON Access PointsAI | 13/1/2026 | 17/6/2026 | Una vulnerabilidad que afecta a los Puntos de Acceso HPE Networking Instant On ha sido identificada, donde un dispositivo que procesa un paquete especialmente diseñado podría entrar en un estado de no respuesta, en algunos casos requiriendo un reinicio forzado para restablecer los servicios. Un actor malicioso podría… | |
| Aplazada | Alta (7.5) | 0.40% | — | HPE Instant ON Access PointsAI | 13/1/2026 | 17/6/2026 | Una vulnerabilidad en la configuración del modo router de los puntos de acceso HPE Instant On expuso ciertos detalles de configuración de red a interfaces no intencionadas. Un actor malicioso podría obtener conocimiento de detalles de configuración de red internos mediante la inspección de paquetes afectados. | |
| Aplazada | Media (5.9) | 0.17% | — | Themepoints Accordion Accordions-wpAI | 6/1/2026 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Themepoints Accordion accordions-wp permite XSS Almacenado. Este problema afecta a Accordion: desde n/a hasta menor o igual a 3.0.3. | |
| Aplazada | Media (6.5) | 0.16% | — | Themepoints Team-showcaseAI | 6/1/2026 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Themepoints Team Showcase team-showcase permite XSS Almacenado. Este problema afecta a Team Showcase: desde n/a hasta menor o igual a 2.9. | |
| Analizada | Alta (7.8) | 0.21% | — | Forcepoint ONE Data Loss Prevention | 6/1/2026 | 17/6/2026 | Cliente Forcepoint One DLP, versión 23.04.5642 (y posiblemente versiones más recientes), incluye una versión restringida de Python 2.5.4 que impide el uso de la biblioteca ctypes. ctypes es una interfaz de función externa (FFI) para Python, lo que permite llamadas a DLLs/bibliotecas compartidas, asignación de memoria… | |
| Aplazada | Media (6.5) | 0.22% | — | Appointment Booking CalendarAI | 6/1/2026 | 17/6/2026 | El plugin 'Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin' para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.6.9.5, inclusive, a través de la función hash() debido al uso de una 'salt' de respaldo codificada de forma rígida. Esto hace… | |
| Aplazada | Media (4.3) | 0.12% | — | AppointifyAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Appointify permite la falsificación de petición en sitios cruzados. Este problema afecta a Appointify: desde n/a hasta 1.0.8. | |
| Aplazada | Alta (7.6) | 0.35% | — | AppointifyAI | 30/12/2025 | 17/6/2026 | Una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Appointify permite Inyección SQL Ciega. Este problema afecta a Appointify: desde n/a hasta 1.0.8. | |
| Aplazada | Media (5.3) | 0.25% | — | WappointmentAI | 24/12/2025 | 17/6/2026 | Missing Authorization vulnerability in Wappointment team Wappointment wappointment allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Wappointment: from n/a through <= 2.7.6. | |
| Aplazada | Media (6.5) | 0.12% | — | Checkpoint Identity AgentAI | 22/12/2025 | 17/6/2026 | An authenticated local user can obtain information that allows claiming security policy rules of another user due to sensitive information being accessible in the Windows Registry keys for Check Point Identity Agent running on a Terminal Server. | |
| Aplazada | Media (5.3) | 0.35% | — | Simply Schedule AppointmentsAI | 19/12/2025 | 17/6/2026 | The Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 1.6.9.16. This is due to the plugin exposing its admin embed endpoint at `/wp-json/ssa/v1/embed-inner-admin` without authentication, which… | |
| Analizada | Baja (2) | 0.32% | — | Anisha Online Appointment Booking System | 19/12/2025 | 17/6/2026 | A vulnerability was found in code-projects Online Appointment Booking System 1.0. Impacted is an unknown function of the file /admin/deletemanager.php. The manipulation of the argument managername results in sql injection. The attack may be performed from remote. The exploit has been made public and could be used. | |
| Analizada | Alta (8.8) | 0.28% | 💥 PoC | Opensourcepos Open Source Point OF Sale | 17/12/2025 | 17/6/2026 | Open Source Point of Sale (opensourcepos) is a web based point of sale application written in PHP using CodeIgniter framework. Starting in version 3.4.0 and prior to version 3.4.2, a Cross-Site Request Forgery (CSRF) vulnerability exists in the application's filter configuration. The CSRF protection mechanism was… | |
| Analizada | Alta (8.1) | 0.38% | 💥 PoC | Opensourcepos Open Source Point OF Sale | 17/12/2025 | 17/6/2026 | Open Source Point of Sale (opensourcepos) is a web based point of sale application written in PHP using CodeIgniter framework. Starting in version 3.4.0 and prior to version 3.4.2, a Stored Cross-Site Scripting (XSS) vulnerability exists in the "Return Policy" configuration field. The application does not properly… | |
| Analizada | Media (5.5) | 0.36% | — | Anisha Online Appointment Booking System | 17/12/2025 | 17/6/2026 | A security flaw has been discovered in code-projects Online Appointment Booking System 1.0. The impacted element is an unknown function of the file /admin/deletemanagerclinic.php. Performing manipulation of the argument clinic results in sql injection. The attack can be initiated remotely. The exploit has been… | |
| Analizada | Media (6.1) | 0.26% | — | Opensourcepos Open Source Point OF Sale | 17/12/2025 | 17/6/2026 | A Cross-site scripting (XSS) vulnerability in Create/Update Item Kit(s) in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the "name" parameter. | |
| Analizada | Alta (7.2) | 0.55% | — | Opensourcepos Open Source Point OF Sale | 17/12/2025 | 17/6/2026 | A Cross-site scripting (XSS) vulnerability in Create/Update Customer(s) in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the phone_number parameter. | |
| Analizada | Alta (7.2) | 0.55% | — | Opensourcepos Open Source Point OF Sale | 17/12/2025 | 17/6/2026 | A Cross-site scripting (XSS) vulnerability in Create/Update Item(s) Module in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the "name" parameter. | |
| Aplazada | Alta (8.7) | 0.38% | — | Proofpoint Protection ServerAI | 11/12/2025 | 1/10/2026 | Genexus Protection Server 9.7.2.10 contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración del servicio de Windows protsrvservice. Los atacantes pueden exploit la ruta binaria sin comillas para ejecutar código arbitrario con privilegios elevados de LocalSystem al colocar ejecutables maliciosos… | |
| Analizada | Alta (8.8) | 0.56% | — | Hashenudara Edoc-doctor-appointment-system | 11/12/2025 | 17/6/2026 | edoc-doctor-appointment-system v1.0.1 is vulnerable to Cross Site Scripting (XSS) in admin/add-session.php via the "title" parameter. |