Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
1172 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.40% | — | Kitforest Better Elementor Addons | 29/3/2024 | 17/6/2026 | El complemento Better Elementor Addons de WordPress es vulnerable a cross-site scripting almacenado a través de los valores de URL del enlace del widget en todas las versiones hasta la 1.4.1 incluida debido a una sanitización de entrada y escape de salida en los atributos proporcionados por el usuario insuficientes.… | |
| Modificada | Media (6.1) | 0.37% | — | Reservationdiary Redi Restaurant Reservation | 27/3/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Reservation Diary ReDi Restaurant Reservation permite XSS reflejado. Este problema afecta a la reserva de restaurante ReDi: desde n/a hasta 24.0128. | |
| Modificada | Media (6.5) | 0.27% | — | Gsplugins GS Pinterest Portfolio | 27/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ("cross-site Scripting") en GS Plugins GS Pins for Pinterest permite XSS almacenado. Este problema afecta a GS Pins para Pinterest: desde n/a hasta 1.8.2. | |
| Modificada | Alta (7.5) | 4.3% | 💥 Exploit | Wyrestorm Apollo Vx20 Firmware | 27/3/2024 | 17/6/2026 | Se descubrió un problema en dispositivos WyreStorm Apollo VX20 anteriores a la versión 1.3.58. Los atacantes remotos pueden reiniciar el dispositivo mediante una solicitud GET /device/reboot. | |
| Modificada | Crítica (9.1) | 51% | 💥 Exploit | Wyrestorm Apollo Vx20 Firmware | 27/3/2024 | 17/6/2026 | Se descubrió un problema en dispositivos WyreStorm Apollo VX20 anteriores a la versión 1.3.58. Los atacantes remotos pueden descubrir contraseñas en texto plano a través de una solicitud GET de SoftAP /device/config. | |
| Modificada | Alta (7.5) | 4.1% | 💥 Exploit | Wyrestorm Apollo Vx20 Firmware | 27/3/2024 | 17/6/2026 | Se descubrió un problema en dispositivos WyreStorm Apollo VX20 anteriores a la versión 1.3.58. El servicio TELNET solicita una contraseña sólo después de introducir un nombre de usuario válido, lo que podría facilitar a atacantes remotos la enumeración de cuentas de usuario. | |
| Modificada | Alta (8.8) | 0.61% | — | Wpeverest User Registration & Membership | 26/3/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en el registro de usuarios de WPeverest. Este problema afecta el registro de usuarios: desde n/a hasta 2.3.2.1. | |
| Analizada | Media (5.3) | 0.56% | — | Wpbackitup Backup AND Restore Wordpress | 26/3/2024 | 17/6/2026 | El complemento Backup and Restore WordPress de WordPress hasta la versión 1.45 no protege algunos archivos de registro que contienen información confidencial, como la configuración del sitio, etc., lo que permite a usuarios no autenticados acceder a dichos datos. | |
| Analizada | Alta (7.5) | 0.83% | — | Myprestamodules Orders (csv, Excel) Export PRO | 20/3/2024 | 17/6/2026 | Un problema en MyPrestaModules ordersexport v.6.0.2 y anteriores permite que un atacante remoto ejecute código arbitrario a través del componente download.php. | |
| Analizada | Crítica (9.8) | 0.62% | — | Prestashop Abandoned Cart Reminder PRO | 20/3/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en pscartabandonmentpro v.2.0.11 y anteriores permite a un atacante remoto escalar privilegios a través del método pscartabandonmentproFrontCAPUnsubscribeJobModuleFrontController::setEmailVisualized(). | |
| Aplazada | Media (6.5) | 0.32% | — | Fivestarplugins Five Star Restaurant MenuAI | 19/3/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Five Star Plugins Five Star Restaurant Menu permite almacenar XSS. Este problema afecta a Five Star Restaurant Menu: desde n/a hasta 2.4.14. | |
| Modificada | Media (6.1) | 0.62% | 💥 Exploit | Dev.institute Restrict User Access | 19/3/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en DEV Institute Restrict User Access – Membership Plugin with Force permite el XSS reflejado. Este problema afecta a Restrict User Access – Membership Plugin with Force: desde n/a hasta 2.5 . | |
| Aplazada | Media (5.5) | 0.80% | 💥 Exploit | Djangorestframework-simplejwtAI | 16/3/2024 | 17/6/2026 | Djangorestframework-simplejwt versión 5.3.1 y anteriores es vulnerable a la divulgación de información. Un usuario puede acceder a los recursos de la aplicación web incluso después de que su cuenta haya sido deshabilitada debido a que faltan verificaciones de validación del usuario a través del método for_user. | |
| Analizada | Alta (7.3) | 0.24% | — | Pinterest Querybook | 14/3/2024 | 17/6/2026 | Querybook es una interfaz de usuario de consulta de Big Data que combina metadatos de tablas colocadas y una interfaz de cuaderno simple. La funcionalidad de documentos de datos de Querybook funciona mediante un servidor Websocket. El cliente habla con este WSS cada vez que actualiza, elimina o lee cualquier celda,… | |
| Modificada | Media (5.3) | 0.54% | — | Wpchill Simple Restrict | 13/3/2024 | 17/6/2026 | El complemento Simple Restrict para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.2.6 incluida a través de la API REST. Esto hace posible que los atacantes autenticados eviten las restricciones del complemento para extraer títulos y contenido de las publicaciones. | |
| Modificada | Media (5.3) | 0.55% | — | Dev.institute Restrict User Access | 13/3/2024 | 17/6/2026 | El complemento Restrict User Access – Ultimate Membership & Content Protection para WordPress es vulnerable a la exposición de la información en todas las versiones hasta la 2.5 incluida a través de API. Esto hace posible que atacantes no autenticados obtengan el contenido de publicaciones y páginas a través de… | |
| Modificada | Media (5.3) | 0.61% | — | Miniorange Page Restriction | 13/3/2024 | 17/6/2026 | El complemento Page Restriction WordPress (WP) – Protect WP Pages/Post para WordPress es vulnerable a la divulgación de información en todas las versiones hasta la 1.3.4 incluida. Esto se debe a que el complemento no restringe adecuadamente el acceso a las páginas a través de la API REST cuando una página se ha hecho… | |
| Analizada | Crítica (9.8) | 0.64% | — | Prestatoolkit Make AN Offer/offer Your Price | 8/3/2024 | 17/6/2026 | En el módulo "Hacer una oferta" (makeanoffer) <= 1.7.1 de PrestaToolKit para PrestaShop, un invitado puede realizar una inyección SQL a través de MakeOffers::checkUserExistingOffer()` y `MakeOffers::addUserOffer()`. | |
| Analizada | Crítica (9.8) | 0.59% | — | Cleanpresta CD Custom Fields 4 Orders | 8/3/2024 | 17/6/2026 | En el módulo "CD Custom Fields 4 Orders" (cdcustomfields4orders) <= 1.0.0 de Cleanpresta.com para PrestaShop, un invitado puede realizar inyección SQL en las versiones afectadas. | |
| Modificada | Alta (8.8) | 0.88% | — | Nicdarkthemes Restaurant Reservations | 7/3/2024 | 17/6/2026 | El complemento Restaurant Reservations para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 1.9 incluida a través del atributo nd_rst_layout del código corto nd_rst_search. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, incluyan y… | |
| Modificada | Media (6.1) | 0.55% | — | Wpeverest User Registration & Membership | 7/3/2024 | 17/6/2026 | El complemento User Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'Nombre para mostrar' en todas las versiones hasta la 3.1.4 incluida debido a una entrada insuficiente sanitización y escape… | |
| Aplazada | Media (6.1) | 0.42% | — | Inforest Communications SupercaliAI | 5/3/2024 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Scripting Reflejado (XSS) en SuperCali versión 1.1.0, que permite a atacantes remotos ejecutar código JavaScript de su elección a través del parámetro email en la página bad_password.php. | |
| Analizada | Alta (8.1) | 0.31% | — | Prestalife Product Designer | 3/3/2024 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) en el módulo "Product Designer" (productdesigner) de Tunis Soft para PrestaShop anterior a la versión 1.178.36, permite a atacantes remotos provocar una denegación de servicio (DoS) y escalar privilegios a través del parámetro url en el postProcess () método. | |
| Analizada | Crítica (9.8) | 0.53% | — | Myprestamodules Product Catalog (csv, Excel) Import | 3/3/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en los módulos MyPrestaModules "Importación de catálogo de productos (CSV, Excel)" (simpleimportproduct) para las versiones de PrestaShop 6.5.0 y anteriores, permite a los atacantes escalar privilegios y obtener información confidencial a través de los métodos Send::__construct() e… | |
| Analizada | Alta (7.5) | 0.55% | — | Prestaworld Account Manager | 3/3/2024 | 17/6/2026 | Se descubrió un problema en el módulo Presta World "Administrador de cuentas - Representante de ventas y distribuidores - CRM" (prestasalesmanager) para PrestaShop anterior a la versión 9.0, que permite a atacantes remotos escalar privilegios y obtener información confidencial a través de los métodos uploadLogo() y… |