Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

3076 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.7%—Ivanti Endpoint Manager13/10/20258/10/2026
Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos.
ModificadaMedia (6.5)0.82%—Ivanti Endpoint Manager13/10/20258/10/2026
Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos.
ModificadaMedia (6.5)0.82%—Ivanti Endpoint Manager13/10/20258/10/2026
Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos.
ModificadaMedia (6.5)0.83%—Ivanti Endpoint Manager13/10/20258/10/2026
Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos.
ModificadaMedia (6.5)0.83%—Ivanti Endpoint Manager13/10/20258/10/2026
Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos.
ModificadaMedia (6.5)0.83%—Ivanti Endpoint Manager13/10/20258/10/2026
Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante autenticado remoto leer datos arbitrarios de la base de datos.
ModificadaAlta (8.8)15%—Ivanti Endpoint Manager13/10/20258/10/2026
Salto de ruta en Ivanti Endpoint Manager anterior a la versión 2024 SU4 permite a un atacante remoto no autenticado lograr la ejecución remota de código. Se requiere interacción del usuario.
ModificadaAlta (7.8)0.78%—Ivanti Endpoint Manager13/10/20258/10/2026
La deserialización insegura en Ivanti Endpoint Manager anterior a la versión 2024 SU4 permite a un atacante local autenticado escalar sus privilegios.
AplazadaAlta (8.8)0.22%—LatepointAI30/9/202517/6/2026
El plugin LatePoint para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 5.1.94, inclusive. Esto se debe a la falta de validación de nonce en la función change_password() de su ruta AJAX customer_cabinet__change_password. El plugin engancha este endpoint a…
AplazadaAlta (8.2)0.41%—LatepointAI30/9/202517/6/2026
El plugin LatePoint para WordPress es vulnerable a omisión de autenticación debido a verificación de identidad insuficiente dentro de la ruta steps__load_step del endpoint AJAX latepoint_route_call en todas las versiones hasta la 5.1.94, inclusive. El endpoint lee el correo electrónico del cliente suministrado por el…
AplazadaMedia (6.4)0.25%—LatepointAI30/9/202517/6/2026
El plugin LatePoint – Calendar Booking para Appointments and Events para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'id' del shortcode 'latepoint_resources' en todas las versiones hasta la 5.1.94, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes.…
AplazadaMedia (5.5)0.26%—LatepointAI30/9/202517/6/2026
El plugin LatePoint – Calendar Booking para Citas y Eventos para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'service[name]' en todas las versiones hasta e incluyendo la 5.1.94 debido a una sanitización de entrada insuficiente y un escape de salida. Esto hace posible que atacantes…
AnalizadaAlta (7.8)0.27%—Zohocorp Manageengine Endpoint Central25/9/202517/6/2026
ZohoCorp ManageEngine Endpoint Central was impacted by an improper privilege management issue in the agent setup. This issue affects Endpoint Central: through 11.4.2500.25, through 11.4.2508.13.
AplazadaMedia (4.3)0.17%—Cisco Access Point SoftwareAI24/9/202525/9/2026
Una vulnerabilidad en el procesamiento de paquetes de Anuncio de Router (RA) IPv6 del software Cisco Access Point podría permitir a un atacante no autenticado y adyacente modificar la puerta de enlace IPv6 en un dispositivo afectado. Esta vulnerabilidad se debe a un error de lógica en el procesamiento de paquetes RA…
AplazadaMedia (4.3)0.12%—Cisco Wireless Access Point SoftwareAI24/9/202525/9/2026
Una vulnerabilidad en el procesamiento de tramas de acción de Device Analytics del software de Cisco Wireless Access Point (AP) podría permitir a un atacante no autenticado y adyacente inyectar tramas de acción inalámbricas 802.11 con información arbitraria. Esta vulnerabilidad se debe a comprobaciones de verificación…
AnalizadaMedia (5.5)0.50%—Campcodes Point OF Sale System23/9/202517/6/2026
A security flaw has been discovered in Campcodes Point of Sale System POS 1.0. Affected by this issue is some unknown functionality of the file /login.php. Performing manipulation of the argument Username results in sql injection. The attack is possible to be carried out remotely. The exploit has been released to the…
AplazadaMedia (6.5)0.21%—Themepoints Logo ShowcaseAI22/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Themepoints Logo Showcase logo-showcase allows Stored XSS.This issue affects Logo Showcase: from n/a through <= 4.0.1.
AplazadaMedia (6.5)0.20%—Themepoints Carousel UltimateAI22/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Themepoints Carousel Ultimate carousel allows Stored XSS.This issue affects Carousel Ultimate: from n/a through <= 1.8.
AplazadaMedia (4.3)0.15%—Themespride Advanced Appointment Booking SchedulingAI22/9/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in themespride Advanced Appointment Booking & Scheduling advanced-appointment-booking-scheduling allows Cross Site Request Forgery.This issue affects Advanced Appointment Booking & Scheduling: from n/a through <= 2.1.
AplazadaMedia (6.4)0.20%—AppointmindAI17/9/202517/6/2026
El plugin Appointmind para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'appointmind_calendar' del plugin en todas las versiones hasta la 4.1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace…
AplazadaCrítica (9.8)0.88%—Sophos AP6 Series Wireless Access PointAI9/9/202517/6/2026
An authentication bypass vulnerability allows remote attackers to gain administrative privileges on Sophos AP6 Series Wireless Access Points older than firmware version 1.7.2563 (MR7).
AnalizadaAlta (7.8)0.60%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint9/9/202517/6/2026
Use after free in Microsoft Office PowerPoint allows an unauthorized attacker to execute code locally.
AnalizadaAlta (7.8)0.71%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server9/9/202517/6/2026
Free of memory not on the heap in Microsoft Office allows an unauthorized attacker to execute code locally.
AnalizadaAlta (7.1)0.63%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+29/9/202517/6/2026
Untrusted pointer dereference in Microsoft Office Word allows an unauthorized attacker to disclose information locally.
AnalizadaAlta (8.8)20%💥 PoCMicrosoft Sharepoint Server9/9/202517/6/2026
Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.