Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
3076 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 1.7% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.82% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.82% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.83% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.83% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.83% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante autenticado remoto leer datos arbitrarios de la base de datos. | |
| Modificada | Alta (8.8) | 15% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Salto de ruta en Ivanti Endpoint Manager anterior a la versión 2024 SU4 permite a un atacante remoto no autenticado lograr la ejecución remota de código. Se requiere interacción del usuario. | |
| Modificada | Alta (7.8) | 0.78% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | La deserialización insegura en Ivanti Endpoint Manager anterior a la versión 2024 SU4 permite a un atacante local autenticado escalar sus privilegios. | |
| Aplazada | Alta (8.8) | 0.22% | — | LatepointAI | 30/9/2025 | 17/6/2026 | El plugin LatePoint para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 5.1.94, inclusive. Esto se debe a la falta de validación de nonce en la función change_password() de su ruta AJAX customer_cabinet__change_password. El plugin engancha este endpoint a… | |
| Aplazada | Alta (8.2) | 0.41% | — | LatepointAI | 30/9/2025 | 17/6/2026 | El plugin LatePoint para WordPress es vulnerable a omisión de autenticación debido a verificación de identidad insuficiente dentro de la ruta steps__load_step del endpoint AJAX latepoint_route_call en todas las versiones hasta la 5.1.94, inclusive. El endpoint lee el correo electrónico del cliente suministrado por el… | |
| Aplazada | Media (6.4) | 0.25% | — | LatepointAI | 30/9/2025 | 17/6/2026 | El plugin LatePoint – Calendar Booking para Appointments and Events para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'id' del shortcode 'latepoint_resources' en todas las versiones hasta la 5.1.94, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes.… | |
| Aplazada | Media (5.5) | 0.26% | — | LatepointAI | 30/9/2025 | 17/6/2026 | El plugin LatePoint – Calendar Booking para Citas y Eventos para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'service[name]' en todas las versiones hasta e incluyendo la 5.1.94 debido a una sanitización de entrada insuficiente y un escape de salida. Esto hace posible que atacantes… | |
| Analizada | Alta (7.8) | 0.27% | — | Zohocorp Manageengine Endpoint Central | 25/9/2025 | 17/6/2026 | ZohoCorp ManageEngine Endpoint Central was impacted by an improper privilege management issue in the agent setup. This issue affects Endpoint Central: through 11.4.2500.25, through 11.4.2508.13. | |
| Aplazada | Media (4.3) | 0.17% | — | Cisco Access Point SoftwareAI | 24/9/2025 | 25/9/2026 | Una vulnerabilidad en el procesamiento de paquetes de Anuncio de Router (RA) IPv6 del software Cisco Access Point podría permitir a un atacante no autenticado y adyacente modificar la puerta de enlace IPv6 en un dispositivo afectado. Esta vulnerabilidad se debe a un error de lógica en el procesamiento de paquetes RA… | |
| Aplazada | Media (4.3) | 0.12% | — | Cisco Wireless Access Point SoftwareAI | 24/9/2025 | 25/9/2026 | Una vulnerabilidad en el procesamiento de tramas de acción de Device Analytics del software de Cisco Wireless Access Point (AP) podría permitir a un atacante no autenticado y adyacente inyectar tramas de acción inalámbricas 802.11 con información arbitraria. Esta vulnerabilidad se debe a comprobaciones de verificación… | |
| Analizada | Media (5.5) | 0.50% | — | Campcodes Point OF Sale System | 23/9/2025 | 17/6/2026 | A security flaw has been discovered in Campcodes Point of Sale System POS 1.0. Affected by this issue is some unknown functionality of the file /login.php. Performing manipulation of the argument Username results in sql injection. The attack is possible to be carried out remotely. The exploit has been released to the… | |
| Aplazada | Media (6.5) | 0.21% | — | Themepoints Logo ShowcaseAI | 22/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Themepoints Logo Showcase logo-showcase allows Stored XSS.This issue affects Logo Showcase: from n/a through <= 4.0.1. | |
| Aplazada | Media (6.5) | 0.20% | — | Themepoints Carousel UltimateAI | 22/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Themepoints Carousel Ultimate carousel allows Stored XSS.This issue affects Carousel Ultimate: from n/a through <= 1.8. | |
| Aplazada | Media (4.3) | 0.15% | — | Themespride Advanced Appointment Booking SchedulingAI | 22/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in themespride Advanced Appointment Booking & Scheduling advanced-appointment-booking-scheduling allows Cross Site Request Forgery.This issue affects Advanced Appointment Booking & Scheduling: from n/a through <= 2.1. | |
| Aplazada | Media (6.4) | 0.20% | — | AppointmindAI | 17/9/2025 | 17/6/2026 | El plugin Appointmind para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'appointmind_calendar' del plugin en todas las versiones hasta la 4.1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace… | |
| Aplazada | Crítica (9.8) | 0.88% | — | Sophos AP6 Series Wireless Access PointAI | 9/9/2025 | 17/6/2026 | An authentication bypass vulnerability allows remote attackers to gain administrative privileges on Sophos AP6 Series Wireless Access Points older than firmware version 1.7.2563 (MR7). | |
| Analizada | Alta (7.8) | 0.60% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint | 9/9/2025 | 17/6/2026 | Use after free in Microsoft Office PowerPoint allows an unauthorized attacker to execute code locally. | |
| Analizada | Alta (7.8) | 0.71% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server | 9/9/2025 | 17/6/2026 | Free of memory not on the heap in Microsoft Office allows an unauthorized attacker to execute code locally. | |
| Analizada | Alta (7.1) | 0.63% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+2 | 9/9/2025 | 17/6/2026 | Untrusted pointer dereference in Microsoft Office Word allows an unauthorized attacker to disclose information locally. | |
| Analizada | Alta (8.8) | 20% | 💥 PoC | Microsoft Sharepoint Server | 9/9/2025 | 17/6/2026 | Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network. |