Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1172 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.53%—Crestron Am-300 Firmware23/1/202417/6/2026
Existe una vulnerabilidad de inyección de comandos del sistema operativo en la versión 1.4499.00018 del firmware Crestron AM-300 que puede permitir a un usuario de una sesión SSH de acceso limitado escalar sus privilegios al acceso de nivel root.
ModificadaCrítica (9.8)0.67%—Prestashopmodules Sliding Cart Block19/1/202417/6/2026
En el módulo "Sliding cart block" (blockslidingcart) hasta la versión 2.3.8 de PrestashopModules.eu para PrestaShop, un invitado puede realizar una inyección SQL.
ModificadaCrítica (9.8)0.52%—Mypresta Manufacturers (brands) Images Block19/1/202417/6/2026
En el módulo mib < 1.6.1 de MyPresta.eu para PrestaShop, un invitado puede realizar una inyección SQL. Los métodos `mib::getManufacturersByCategory()` tienen llamadas SQL sensibles que pueden ejecutarse con una llamada http trivial y explotarse para falsificar una inyección SQL.
ModificadaMedia (5.3)0.35%—Prestashop Advanced Loyalty Program16/1/202417/6/2026
Un problema en 202 ecommerce Advanced Loyalty Program: Loyalty Points anteriores a v2.3.4 para PrestaShop permite a atacantes no autenticados cambiar arbitrariamente el estado de un pedido.
ModificadaAlta (7.5)0.66%—Rymcu Forest13/1/202417/6/2026
Un problema en rymcu forest v.0.02 permite a un atacante remoto obtener información confidencial mediante la manipulación de la URL del cuerpo HTTP en el archivo com.rymcu.forest.web.api.common.UploadController.
ModificadaCrítica (9.1)0.69%—Prestashow Google Integrator8/1/202417/6/2026
Vulnerabilidad de inyección SQL ciega en PrestaShow Google Integrator (complemento PrestaShop) permite la extracción y modificación de datos. Este ataque es posible mediante la inserción de un comando en una de las cookies.
ModificadaMedia (6.1)0.39%—Prestashop2/1/202417/6/2026
PrestaShop es una plataforma de comercio electrónico de código abierto. Antes de la versión 8.1.3, el método isCleanHtml no se utiliza en este formulario, lo que hace posible almacenar un payload de cross site scripting en la base de datos. El impacto es bajo porque el HTML no se interpreta en BO, gracias al mecanismo…
ModificadaMedia (6.1)0.52%—Prestashop2/1/202417/6/2026
PrestaShop es una plataforma de comercio electrónico de código abierto. Antes de las versiones 8.1.3 y 1.7.8.11, el método `isCleanHTML` no detecta algunos atributos de eventos. Algunos módulos que utilizan el método `isCleanHTML` podrían ser vulnerables a cross site scripting. Las versiones 8.1.3 y 1.7.8.11 contienen…
ModificadaAlta (7.5)0.45%—Everestthemes Everest Backup31/12/202317/6/2026
Vulnerabilidad de exposición de información confidencial a un actor no autorizado en Everestthemes Everest Backup – WordPress Cloud Backup, Migration, Restore & Cloning Plugin. Este problema afecta a Everest Backup – WordPress Cloud Backup, Migration, Restore & Cloning Plugin: desde n/a hasta 2.1.9 .
ModificadaMedia (5.3)0.72%—Phpgurukul Restaurant Table Booking System25/12/202317/6/2026
Una vulnerabilidad fue encontrada en PHPGurukul Restaurant Table Booking System 1.0 y clasificada como crítica. Una función desconocida del archivo /admin/bwdates-report-details.php es afectada por esta vulnerabilidad. La manipulación del argumento fdate conduce a la inyección de SQL. Es posible lanzar el ataque de…
ModificadaCrítica (9.8)0.91%—Forestblog Project Forestblog17/12/202317/6/2026
Una vulnerabilidad ha sido encontrada en saysky ForestBlog hasta 20220630 y clasificada como crítica. Una parte desconocida del archivo /admin/upload/img del componente Image Upload Handler ha sido encontrada y clasificada como crítica. La manipulación del argumento nombre de archivo conduce a una carga sin…
ModificadaCrítica (9.8)1.1%—Bedevious Password Reset With Code FOR Wordpress Rest API7/12/202317/6/2026
La vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en Be Devious Web Development Password Reset with Code para la API REST de WordPress permite el abuso de autenticación. Este problema afecta el restablecimiento de contraseña con código para la API REST de WordPress: desde n/a hasta…
ModificadaAlta (7.5)0.59%—Myprestamodules Orders (csv, Excel) Export PRO6/12/202317/6/2026
En el módulo "Orders (CSV, Excel) Export PRO" (ordersexport) < 5.2.0 de MyPrestaModules para PrestaShop, un invitado puede descargar información personal sin restricciones. Debido a la falta de control de permisos, un invitado puede acceder a las exportaciones desde el módulo, lo que puede provocar una filtración…
ModificadaCrítica (9.8)0.77%—Mypresta Product TAG Icons PRO6/12/202317/6/2026
En el módulo "Product Tag Icons Pro" (ticones) anterior a 1.8.4 de MyPresta.eu para PrestaShop, un invitado puede realizar una inyección SQL. El método TiconProduct::getTiconByProductAndTicon() tiene llamadas SQL sensibles que pueden ejecutarse con una llamada http trivial y explotarse para falsificar una inyección…
ModificadaMedia (5.5)0.12%—Google Cloud Firestore4/12/202317/6/2026
Existe un posible registro de la clave de Firestore a través del registro dentro de nodejs-firestore: los desarrolladores que registraran objetos a través de this._settings registrarían la clave de Firestore y potencialmente la expondrían a cualquier persona con acceso de lectura de registros. Recomendamos actualizar…
ModificadaAlta (7.5)0.66%—Phpgurukul Restaurant Table Booking System1/12/202317/6/2026
Restaurant Table Booking System V1.0 es vulnerable a la inyección SQL en rtbs/admin/index.php a través del parámetro de nombre de usuario.
ModificadaMedia (5.3)1.1%—Aquaforest Tiff Server30/11/202317/6/2026
La configuración predeterminada de Aquaforest TIFF Server permite el acceso a rutas de archivos arbitrarias, sujetas a las restricciones impuestas por Internet Information Services (IIS) o Microsoft Windows. Dependiendo de cómo una aplicación web use y configure el servidor TIFF, un atacante remoto puede enumerar…
ModificadaMedia (5.9)0.72%—Resty Project Resty28/11/202317/6/2026
Una condición de ejecución en go-resty puede dar como resultado la divulgación del cuerpo de la solicitud HTTP entre solicitudes. Esta condición se puede desencadenar llamando a sync.Pool.Put con el mismo *bytes.Buffer más de una vez, cuando los reintentos de solicitud están habilitados y se produce un reintento. La…
ModificadaCrítica (9.8)0.77%—Myprestamodules Updateproducts27/11/202317/6/2026
En el módulo "Product Catalog (CSV, Excel) Export/Update" (updateproducts) < 3.8.5 de MyPrestaModules para PrestaShop, un invitado puede realizar una inyección SQL. El método `productsUpdateModel::getExportIds()` tiene llamadas SQL sensibles que pueden ejecutarse con una llamada http trivial y explotarse para…
ModificadaAlta (7.5)1.0%💥 PoCLiquidweb Restrict Content23/11/202317/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en el complemento StellarWP Membership Plugin – Restrict Content en versiones <= 3.2.7.
ModificadaCrítica (9.8)0.71%—Myprestamodules Cross Selling IN Modal Cart22/11/202317/6/2026
En el módulo "Cross Selling in Modal Cart" (motivationsale) < 3.5.0 de MyPrestaModules para PrestaShop, un invitado puede realizar una inyección SQL. El método `motivationsaleDataModel::getProductsByIds()` tiene llamadas SQL sensibles que pueden ejecutarse con una llamada http trivial y explotarse para falsificar…
ModificadaCrítica (9.8)1.2%—Fivestarplugins Five Star Restaurant Menu20/11/202317/6/2026
El complemento Five Star Restaurant Menu and Food Ordering de WordPress anterior a 2.4.11 deserializa la entrada del usuario a través de una acción AJAX disponible para usuarios no autenticados, lo que les permite realizar inyección de objetos PHP cuando hay un gadget adecuado presente en el blog.
ModificadaAlta (8.8)0.27%—Pricelisto Best Restaurant Menu18/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en PriceListo Best Restaurant Menu de PriceListo. Este problema afecta a Best Restaurant Menu de PriceListo: desde n/a hasta 1.3.1.
ModificadaCrítica (9.8)0.71%—Myprestamodules Exportproducts17/11/202317/6/2026
En el módulo "Product Catalog (CSV, Excel, XML) Export PRO" (exportproducts) en versiones hasta 5.0.0 de MyPrestaModules para PrestaShop, un invitado puede realizar una inyección SQL a través de `exportProduct::_addDataToDb().`
AnalizadaAlta (8.8)0.67%—Myprestamodules Orders (csv, Excel) Export PRO15/11/202317/6/2026
Se descubrió que MyPrestaModules ordersexport anterior a v5.0 contenía múltiples vulnerabilidades de inyección SQL en send.php a través de los parámetros key y save_setting.