Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

1833 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)0.82%—Fish-shop Syntax-check12/8/202417/6/2026
fish-shop/syntax-check es una acción de GitHub para verificar la sintaxis de fish shell files. La neutralización inadecuada de los delimitadores en la entrada `patrón` (específicamente el separador de comando `;` y los caracteres de sustitución de comando `(` y `)`) significa que la inyección de comando arbitraria es…
AnalizadaCrítica (9.8)0.60%—Shopware8/8/202417/6/2026
Shopware es una plataforma de comercio abierta. Antes de las versiones 6.6.5.1 y 6.5.8.13, la API de la aplicación Shopware contiene una función de búsqueda que permite a los usuarios buscar información almacenada en su instancia de Shopware. Las búsquedas realizadas por esta función se pueden agregar utilizando los…
AnalizadaAlta (7.2)0.65%—Shopware8/8/202417/6/2026
Shopware es una plataforma de comercio abierta. Antes de las versiones 6.6.5.1 y 6.5.8.13, la variable `context` se inyecta en casi cualquier plantilla Twig y permite acceder al idioma actual y a la información de moneda. El objeto de contexto también permite cambiar durante un breve período el alcance del Contexto…
AnalizadaCrítica (9.8)0.86%—Shopware8/8/202417/6/2026
Shopware, una plataforma de comercio electrónico abierta, tiene una nueva etiqueta Twig `sw_silent_feature_call` que silencia los mensajes de obsolescencia mientras se activa en esta etiqueta. Antes de las versiones 6.6.5.1 y 6.5.8.13, acepta como parámetro una cadena el nombre del indicador de característica a…
AnalizadaMedia (5.9)0.43%—Shopware8/8/202417/6/2026
Shopware es una plataforma de comercio abierta. La API de la tienda funciona con entidades normales y no expone todos los campos para la API pública; Los campos deben marcarse como ApiAware en EntityDefinition. Por lo tanto, solo los campos ApiAware de EntityDefinition se codificarán en el JSON final. Antes de las…
AnalizadaMedia (5.3)0.38%—Likeshop7/8/202417/6/2026
Se ha descubierto una vulnerabilidad de suplantación de IP en Likeshop hasta la versión 2.5.7.20210811. Este problema permite a un atacante reemplazar su dirección IP real con cualquier dirección IP arbitraria, específicamente agregando un encabezado falsificado 'X-Forwarded' o 'Client-IP' a las solicitudes. Al…
AplazadaCrítica (9.8)1.0%💥 PoCPuneethreddyhc Online Shopping SystemAI5/8/202417/6/2026
Vulnerabilidad de inyección SQL en PuneethReddyHC Online Shopping sysstem advanced v.1.0 permite a un atacante ejecutar código arbitrario a través de Register.php
ModificadaMedia (5.3)0.45%—Shopfiles Ebook Store2/8/202417/6/2026
El complemento Ebook Store para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 5.8001 incluida. Esto se debe a que el complemento utiliza protección fpdi y no impide el acceso directo a los archivos de prueba que tienen display_errors configurado en verdadero. Esto hace…
AplazadaAlta (7.5)0.39%—Paypal OfficialAIPrestashopAI26/7/202417/6/2026
En el módulo "PayPal Official" para las versiones PrestaShop 7+ anteriores a la versión 6.4.2 y para las versiones PrestaShop 1.6 anteriores a la versión 3.18.1, un cliente malintencionado puede confirmar un pedido incluso si PayPal finalmente rechaza el pago. Una debilidad lógica durante la captura de un pago en caso…
AplazadaAlta (7.2)0.70%—Bishopfox SliverAI18/7/202417/6/2026
Sliver es un framework de trabajo de equipo rojo/emulación de adversario multiplataforma de código abierto que puede ser utilizado por organizaciones de todos los tamaños para realizar pruebas de seguridad. La versión 1.6.0 (prelanzamiento) de Sliver es vulnerable a RCE en el servidor de equipos por parte de un…
AnalizadaMedia (6.1)0.52%💥 PoCPhpgurukul Online Shopping Portal18/7/202417/6/2026
La versión 2.0 del proyecto PHPGurukul Online Shopping Portal contiene una vulnerabilidad que permite que la Cross-Site Request Forgery (CSRF) conduzca a Cross-Site Scripting (XSS) Almacenado. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código JavaScript arbitrario en el contexto de la sesión de un…
AnalizadaCrítica (9.8)0.71%—Sparkshop16/7/202417/6/2026
Vulnerabilidad de carga de archivos en Nanjin Xingyuantu Technology Co Sparkshop (Spark Mall B2C Mall v.1.1.6 y anteriores permite a un atacante remoto ejecutar código arbitrario a través del componente contorller/common.php.
AplazadaMedia (5.3)0.43%—SparkshopAI14/7/202417/6/2026
Se encontró una vulnerabilidad en Nanjing Xingyuantu Technology SparkShop hasta 1.1.6. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo /api/Common/uploadFile. La manipulación del archivo de argumentos conduce a una carga sin restricciones. El ataque puede iniciarse de…
AplazadaMedia (4.3)0.18%—Mythemeshop SociallyviralAI12/7/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MyThemeShop SociallyViral. Este problema afecta a SociallyViral: desde n/a hasta 1.0.10.
ModificadaAlta (8.8)0.58%—Radiustheme Shopbuilder9/7/202417/6/2026
Limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") en RadiusTheme ShopBuilder – Elementor WooCommerce Builder Addons permite una vulnerabilidad de Path Traversal. Este problema afecta a ShopBuilder – Elementor WooCommerce Builder Addons: desde n/a hasta 2.1.12.
ModificadaMedia (4.8)0.40%—Mythemeshop URL Shortener9/7/202417/6/2026
El complemento URL Shortener de Myhop WordPress hasta la versión 1.0.17 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross Site Scripting incluso cuando unfiltered_html no está permitido.
ModificadaMedia (5.3)0.48%—Shopxo5/7/202417/6/2026
Se encontró una vulnerabilidad en ShopXO hasta 6.1.0. Ha sido declarada crítica. Una función desconocida del archivo extend/base/Uploader.php es afectada por esta vulnerabilidad. La manipulación del argumento source conduce a server-side request forgery. El ataque se puede lanzar de forma remota. El exploit ha sido…
AplazadaCrítica (9.8)0.51%—Promokit PK IsotopeAIPrestashopAI24/6/202417/6/2026
Vulnerabilidad de inyección SQL en el módulo "Isotope" (pk_isotope) <=1.7.3 de Promokit.eu para PrestaShop permite a atacantes obtener información confidencial y causar otros impactos a través de los métodos `pk_isotope::saveData` y `pk_isotope::removeData`.
AplazadaAlta (8.8)0.40%—PrestashopAIFmemodules HelpdeskAI24/6/202417/6/2026
Vulnerabilidad de inyección SQL en el módulo "Help Desk - Customer Support Management System" (servicio de ayuda) hasta la versión 2.4.0 de los módulos FME para PrestaShop permite a atacantes obtener información sensible y causar otros impactos a través de 'Tickets::getsearchedtickets()'
AplazadaCrítica (10)0.79%💥 PoCPrestashop M4 PDF ExtensionsAIPrestashopAI24/6/202417/6/2026
Vulnerabilidad de inyección de PHP en el módulo "M4 PDF Extensions" (m4pdf) hasta la versión 3.3.2 de PrestaAddons para PrestaShop permite a los atacantes ejecutar código de su elección a través del método M4PDF::saveTemplate().
AplazadaAlta (7.5)0.38%—Promokit PK ThemesettingsAIPrestashopAI24/6/202417/6/2026
En el módulo "Configuración del tema" (pk_themesettings) <= 1.8.8 de Promokit.eu para PrestaShop, un invitado puede descargar todos los correos electrónicos recopilados mientras SHOP está en modo de mantenimiento. Debido a la falta de control de permisos, un invitado puede acceder al archivo de texto que recopila…
AplazadaAlta (7.5)0.38%—PrestashopAIQuadra-informatique AxeptaAI24/6/202417/6/2026
En el módulo "Axepta" (axepta) anterior a 1.3.4 de Quadra Informatique para PrestaShop, un invitado puede descargar información parcial de la tarjeta de crédito (fecha de vencimiento) / dirección postal / correo electrónico / etc. sin restricciones debido a la falta de control de permisos.
AplazadaCrítica (9.8)0.48%—RSI PrestapdfAIPrestashopAI21/6/202417/6/2026
En el módulo Evolución del catálogo RSI PDF/HTML (prestapdf) <= 7.0.0 de RSI para PrestaShop, un invitado puede realizar una inyección SQL a través de `PrestaPDFProductListModuleFrontController::queryDb().'
ModificadaCrítica (9.8)0.41%—Prestashop PK Customlinks19/6/202417/6/2026
En el módulo "Enlaces personalizados" (pk_customlinks) <= 2.3 de Promokit.eu para PrestaShop, un invitado puede realizar una inyección SQL. El script ajax.php tiene una llamada SQL sensible que puede ejecutarse con una llamada http trivial y explotarse para falsificar una inyección SQL.
AplazadaAlta (7.5)10%—Promokit Facebook ModuleAIPrestashopAI19/6/202417/6/2026
En el módulo "Facebook" (pkfacebook) <=1.0.1 de Promokit.eu para PrestaShop, un invitado puede realizar una inyección SQL. El script ajax facebookConnect.php tiene una llamada SQL sensible que puede ejecutarse con una llamada http trivial y explotarse para falsificar una inyección SQL.