Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1833 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.82% | — | Fish-shop Syntax-check | 12/8/2024 | 17/6/2026 | fish-shop/syntax-check es una acción de GitHub para verificar la sintaxis de fish shell files. La neutralización inadecuada de los delimitadores en la entrada `patrón` (específicamente el separador de comando `;` y los caracteres de sustitución de comando `(` y `)`) significa que la inyección de comando arbitraria es… | |
| Analizada | Crítica (9.8) | 0.60% | — | Shopware | 8/8/2024 | 17/6/2026 | Shopware es una plataforma de comercio abierta. Antes de las versiones 6.6.5.1 y 6.5.8.13, la API de la aplicación Shopware contiene una función de búsqueda que permite a los usuarios buscar información almacenada en su instancia de Shopware. Las búsquedas realizadas por esta función se pueden agregar utilizando los… | |
| Analizada | Alta (7.2) | 0.65% | — | Shopware | 8/8/2024 | 17/6/2026 | Shopware es una plataforma de comercio abierta. Antes de las versiones 6.6.5.1 y 6.5.8.13, la variable `context` se inyecta en casi cualquier plantilla Twig y permite acceder al idioma actual y a la información de moneda. El objeto de contexto también permite cambiar durante un breve período el alcance del Contexto… | |
| Analizada | Crítica (9.8) | 0.86% | — | Shopware | 8/8/2024 | 17/6/2026 | Shopware, una plataforma de comercio electrónico abierta, tiene una nueva etiqueta Twig `sw_silent_feature_call` que silencia los mensajes de obsolescencia mientras se activa en esta etiqueta. Antes de las versiones 6.6.5.1 y 6.5.8.13, acepta como parámetro una cadena el nombre del indicador de característica a… | |
| Analizada | Media (5.9) | 0.43% | — | Shopware | 8/8/2024 | 17/6/2026 | Shopware es una plataforma de comercio abierta. La API de la tienda funciona con entidades normales y no expone todos los campos para la API pública; Los campos deben marcarse como ApiAware en EntityDefinition. Por lo tanto, solo los campos ApiAware de EntityDefinition se codificarán en el JSON final. Antes de las… | |
| Analizada | Media (5.3) | 0.38% | — | Likeshop | 7/8/2024 | 17/6/2026 | Se ha descubierto una vulnerabilidad de suplantación de IP en Likeshop hasta la versión 2.5.7.20210811. Este problema permite a un atacante reemplazar su dirección IP real con cualquier dirección IP arbitraria, específicamente agregando un encabezado falsificado 'X-Forwarded' o 'Client-IP' a las solicitudes. Al… | |
| Aplazada | Crítica (9.8) | 1.0% | 💥 PoC | Puneethreddyhc Online Shopping SystemAI | 5/8/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en PuneethReddyHC Online Shopping sysstem advanced v.1.0 permite a un atacante ejecutar código arbitrario a través de Register.php | |
| Modificada | Media (5.3) | 0.45% | — | Shopfiles Ebook Store | 2/8/2024 | 17/6/2026 | El complemento Ebook Store para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 5.8001 incluida. Esto se debe a que el complemento utiliza protección fpdi y no impide el acceso directo a los archivos de prueba que tienen display_errors configurado en verdadero. Esto hace… | |
| Aplazada | Alta (7.5) | 0.39% | — | Paypal OfficialAIPrestashopAI | 26/7/2024 | 17/6/2026 | En el módulo "PayPal Official" para las versiones PrestaShop 7+ anteriores a la versión 6.4.2 y para las versiones PrestaShop 1.6 anteriores a la versión 3.18.1, un cliente malintencionado puede confirmar un pedido incluso si PayPal finalmente rechaza el pago. Una debilidad lógica durante la captura de un pago en caso… | |
| Aplazada | Alta (7.2) | 0.70% | — | Bishopfox SliverAI | 18/7/2024 | 17/6/2026 | Sliver es un framework de trabajo de equipo rojo/emulación de adversario multiplataforma de código abierto que puede ser utilizado por organizaciones de todos los tamaños para realizar pruebas de seguridad. La versión 1.6.0 (prelanzamiento) de Sliver es vulnerable a RCE en el servidor de equipos por parte de un… | |
| Analizada | Media (6.1) | 0.52% | 💥 PoC | Phpgurukul Online Shopping Portal | 18/7/2024 | 17/6/2026 | La versión 2.0 del proyecto PHPGurukul Online Shopping Portal contiene una vulnerabilidad que permite que la Cross-Site Request Forgery (CSRF) conduzca a Cross-Site Scripting (XSS) Almacenado. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código JavaScript arbitrario en el contexto de la sesión de un… | |
| Analizada | Crítica (9.8) | 0.71% | — | Sparkshop | 16/7/2024 | 17/6/2026 | Vulnerabilidad de carga de archivos en Nanjin Xingyuantu Technology Co Sparkshop (Spark Mall B2C Mall v.1.1.6 y anteriores permite a un atacante remoto ejecutar código arbitrario a través del componente contorller/common.php. | |
| Aplazada | Media (5.3) | 0.43% | — | SparkshopAI | 14/7/2024 | 17/6/2026 | Se encontró una vulnerabilidad en Nanjing Xingyuantu Technology SparkShop hasta 1.1.6. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo /api/Common/uploadFile. La manipulación del archivo de argumentos conduce a una carga sin restricciones. El ataque puede iniciarse de… | |
| Aplazada | Media (4.3) | 0.18% | — | Mythemeshop SociallyviralAI | 12/7/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MyThemeShop SociallyViral. Este problema afecta a SociallyViral: desde n/a hasta 1.0.10. | |
| Modificada | Alta (8.8) | 0.58% | — | Radiustheme Shopbuilder | 9/7/2024 | 17/6/2026 | Limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") en RadiusTheme ShopBuilder – Elementor WooCommerce Builder Addons permite una vulnerabilidad de Path Traversal. Este problema afecta a ShopBuilder – Elementor WooCommerce Builder Addons: desde n/a hasta 2.1.12. | |
| Modificada | Media (4.8) | 0.40% | — | Mythemeshop URL Shortener | 9/7/2024 | 17/6/2026 | El complemento URL Shortener de Myhop WordPress hasta la versión 1.0.17 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross Site Scripting incluso cuando unfiltered_html no está permitido. | |
| Modificada | Media (5.3) | 0.48% | — | Shopxo | 5/7/2024 | 17/6/2026 | Se encontró una vulnerabilidad en ShopXO hasta 6.1.0. Ha sido declarada crítica. Una función desconocida del archivo extend/base/Uploader.php es afectada por esta vulnerabilidad. La manipulación del argumento source conduce a server-side request forgery. El ataque se puede lanzar de forma remota. El exploit ha sido… | |
| Aplazada | Crítica (9.8) | 0.51% | — | Promokit PK IsotopeAIPrestashopAI | 24/6/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en el módulo "Isotope" (pk_isotope) <=1.7.3 de Promokit.eu para PrestaShop permite a atacantes obtener información confidencial y causar otros impactos a través de los métodos `pk_isotope::saveData` y `pk_isotope::removeData`. | |
| Aplazada | Alta (8.8) | 0.40% | — | PrestashopAIFmemodules HelpdeskAI | 24/6/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en el módulo "Help Desk - Customer Support Management System" (servicio de ayuda) hasta la versión 2.4.0 de los módulos FME para PrestaShop permite a atacantes obtener información sensible y causar otros impactos a través de 'Tickets::getsearchedtickets()' | |
| Aplazada | Crítica (10) | 0.79% | 💥 PoC | Prestashop M4 PDF ExtensionsAIPrestashopAI | 24/6/2024 | 17/6/2026 | Vulnerabilidad de inyección de PHP en el módulo "M4 PDF Extensions" (m4pdf) hasta la versión 3.3.2 de PrestaAddons para PrestaShop permite a los atacantes ejecutar código de su elección a través del método M4PDF::saveTemplate(). | |
| Aplazada | Alta (7.5) | 0.38% | — | Promokit PK ThemesettingsAIPrestashopAI | 24/6/2024 | 17/6/2026 | En el módulo "Configuración del tema" (pk_themesettings) <= 1.8.8 de Promokit.eu para PrestaShop, un invitado puede descargar todos los correos electrónicos recopilados mientras SHOP está en modo de mantenimiento. Debido a la falta de control de permisos, un invitado puede acceder al archivo de texto que recopila… | |
| Aplazada | Alta (7.5) | 0.38% | — | PrestashopAIQuadra-informatique AxeptaAI | 24/6/2024 | 17/6/2026 | En el módulo "Axepta" (axepta) anterior a 1.3.4 de Quadra Informatique para PrestaShop, un invitado puede descargar información parcial de la tarjeta de crédito (fecha de vencimiento) / dirección postal / correo electrónico / etc. sin restricciones debido a la falta de control de permisos. | |
| Aplazada | Crítica (9.8) | 0.48% | — | RSI PrestapdfAIPrestashopAI | 21/6/2024 | 17/6/2026 | En el módulo Evolución del catálogo RSI PDF/HTML (prestapdf) <= 7.0.0 de RSI para PrestaShop, un invitado puede realizar una inyección SQL a través de `PrestaPDFProductListModuleFrontController::queryDb().' | |
| Modificada | Crítica (9.8) | 0.41% | — | Prestashop PK Customlinks | 19/6/2024 | 17/6/2026 | En el módulo "Enlaces personalizados" (pk_customlinks) <= 2.3 de Promokit.eu para PrestaShop, un invitado puede realizar una inyección SQL. El script ajax.php tiene una llamada SQL sensible que puede ejecutarse con una llamada http trivial y explotarse para falsificar una inyección SQL. | |
| Aplazada | Alta (7.5) | 10% | — | Promokit Facebook ModuleAIPrestashopAI | 19/6/2024 | 17/6/2026 | En el módulo "Facebook" (pkfacebook) <=1.0.1 de Promokit.eu para PrestaShop, un invitado puede realizar una inyección SQL. El script ajax facebookConnect.php tiene una llamada SQL sensible que puede ejecutarse con una llamada http trivial y explotarse para falsificar una inyección SQL. |