Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

1172 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.69%—Prestahero YBC Blog15/11/202317/6/2026
Se descubrió que ETS Soft ybc_blog anterior a v4.4.0 contiene una vulnerabilidad de inyección SQL a través del componente Ybc_blogBlogModuleFrontController::getPosts().
ModificadaMedia (6.1)0.41%—Vfbpro Restrict Categories14/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Matthew Muro Restrict Categories en versiones <= 2.6.4.
ModificadaAlta (7.5)0.96%—Phpgurukul Restaurant Table Booking System10/11/202317/6/2026
Una vulnerabilidad fue encontrada en PHPGurukul Restaurant Table Booking System 1.0 y clasificada como problemática. Una función desconocida del archivo booking-details.php del componente Reservation Status Handler es afectada por esta vulnerabilidad. La manipulación de la oferta argumental conduce a la divulgación de…
ModificadaMedia (6.1)0.49%—Phpgurukul Restaurant Table Booking System10/11/202317/6/2026
Una vulnerabilidad ha sido encontrada en PHPGurukul Restaurant Table Booking System 1.0 y clasificada como problemática. Una función desconocida del archivo index.php del componente Reservation Request Handler es afectada por esta vulnerabilidad. La manipulación conduce a cross site scripting. Es posible lanzar el…
ModificadaCrítica (9.8)0.70%—Phpgurukul Restaurant Table Booking System10/11/202317/6/2026
Se encontró una vulnerabilidad en PHPGurukul Restaurant Table Booking System 1.0. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo check-status.php del componente Booking Reservation Handler. La manipulación conduce a la inyección de SQL. El ataque puede iniciarse de forma…
ModificadaMedia (5.3)0.42%—Prestashop Customer Reassurance Block9/11/202317/6/2026
blockreassurance agrega un bloque de información destinado a ofrecer información útil para asegurar a los clientes que su tienda es confiable. Una función ajax en el módulo blockreassurance permite modificar cualquier valor en la tabla de configuración. Esta vulnerabilidad ha sido parcheada en la versión 5.1.4.
ModificadaAlta (8.1)0.77%—Prestashop Customer Reassurance Block8/11/202317/6/2026
PrestaShop blockreassurance agrega un bloque de información destinado a ofrecer información útil para asegurar a los clientes que la tienda es confiable. Al agregar un bloque en el módulo blockreassurance, un usuario BO puede modificar la solicitud http y proporcionar la ruta de cualquier archivo en el proyecto en…
ModificadaMedia (4.8)0.56%—Wpeverest User Registration6/11/202317/6/2026
El complemento User Registration de WordPress anterior a 3.0.4.2 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross-Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaCrítica (9.8)0.50%—Hdclic Prestablog31/10/202317/6/2026
En el módulo "PrestaBlog" (prestablog) versión 4.4.7 y anteriores de HDclic para PrestaShop, un invitado puede realizar inyección SQL. El script ajax slider_positions.php tiene una llamada SQL sensible que puede ejecutarse con una llamada http trivial y explotarse para falsificar una inyección SQL.
ModificadaAlta (7.5)0.80%—Myprestamodules Exportproducts25/10/202317/6/2026
En el módulo "Product Catalog (CSV, Excel, XML) Export PRO" (exportar productos) en versiones hasta 4.1.1 de MyPrestaModules para PrestaShop, un invitado puede descargar información personal sin restricciones realizando un ataque de path traversal. Debido a la falta de control de permisos y a la falta de control en la…
ModificadaCrítica (9.8)0.66%—Hipresta Carousels Pack19/10/202317/6/2026
En el módulo "Carousels Pack - Instagram, Products, Brands, Supplier" (hicarouselspack) para PrestaShop hasta la versión 1.5.0 de HiPresta para PrestaShop, un invitado puede realizar una inyección SQL a través de HiCpProductGetter::getViewedProduct().`
ModificadaCrítica (9.8)0.64%—Mypresta Product Extra Tabs PRO17/10/202317/6/2026
En el módulo extratabspro anterior a la versión 2.2.8 de MyPresta.eu para PrestaShop, un invitado puede realizar una inyección SQL a través de `extratabspro::searchcategory()`, `extratabspro::searchproduct()` y `extratabspro::searchmanufacturer().'
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
ModificadaCrítica (9.8)0.60%—Presto-changeo Attribute Grid5/10/202317/6/2026
Se descubrió que Presto Changeo atributegrid hasta 2.0.3 contiene una vulnerabilidad de inyección SQL a través del componente disable_json.php.
ModificadaCrítica (9.8)0.74%—Presto-changeo Test Site Creator5/10/202317/6/2026
Se descubrió que Presto Changeo testsitecreator hasta 1.1.1 contiene una vulnerabilidad de deserialización a través del componente delete_excluded_folder.php.
ModificadaAlta (8.8)0.44%—Mekshq Meks Audio PlayerMekshq Meks Easy ADS WidgetMekshq Meks Easy MapsMekshq Meks Easy Photo Feed Widget+63/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Meks Video Importer, Meks Time Ago, Meks ThemeForest Smart Widget, Meks Smart Author Widget, Meks Audio Player, Meks Easy Maps, Meks Easy Photo Feed Widget, Meks Simple Flickr Widget, Meks Easy Ads Widget, complementos de Meks Smart Social Widget que llevan a…
ModificadaAlta (8.8)0.56%—Purestorage Purity//fa3/10/202317/6/2026
Existe una falla en VASA que permite a los usuarios con acceso a un administrador de VMware vSphere/ESXi en un FlashArray obtener acceso al root a través de una escalada de privilegios.
ModificadaMedia (4.9)0.48%—Purestorage Purity//fa3/10/202317/6/2026
Existe una falla en FlashArray Purity en la que, en circunstancias limitadas, un administrador de matriz puede alterar el bloqueo de retención de un pgroup y deshabilitar la protección SafeMode de pgroup.
ModificadaBaja (2.7)0.52%—Purestorage Purity//fa3/10/202317/6/2026
Existe una falla en FlashArray Purity por la cual un administrador de matriz, al configurar un administrador de claves externo, puede afectar la disponibilidad de los datos en el sistema, incluidas las instantáneas protegidas por SafeMode.
ModificadaCrítica (9.8)0.63%—Presto-changeo Testsitecreator2/10/202317/6/2026
Se descubrió que Presto Changeo testsitecreator hasta v1.1.1 contiene una vulnerabilidad de inyección SQL a través del componente enable_json.php.
ModificadaBaja (2.7)0.59%—Purestorage Purity2/10/202317/6/2026
Existe una falla en FlashBlade Purity por la cual un usuario con acceso a una cuenta administrativa en un FlashBlade que está configurado con programas de instantáneas dependientes de la zona horaria puede configurar una zona horaria para evitar que el programa funcione correctamente.
ModificadaMedia (4.3)0.60%—Purestorage Purity2/10/202317/6/2026
Existe una falla en FlashBlade Purity por la cual un usuario autenticado con acceso al protocolo de almacenamiento de objetos de FlashBlade puede afectar la disponibilidad de los protocolos de replicación y acceso a datos del sistema.
ModificadaBaja (2.7)0.55%—Purestorage Purity2/10/202317/6/2026
Existe una falla en FlashBlade Purity (OE) versión 4.1.0 por la cual un usuario con privilegios para extender el período de retención de un objeto puede afectar la disponibilidad del bloqueo del objeto.
ModificadaMedia (4.3)0.48%—Prestashop28/9/202317/6/2026
PrestaShop es una aplicación web de comercio electrónico de código abierto. En la interfaz del Back office de Prestashop, un empleado puede enumerar todos los módulos sin ningún derecho de acceso: el método `ajaxProcessGetPossibleHookingListForModule` no verifica los derechos de acceso. Este problema se solucionó en…
ModificadaMedia (4.3)0.42%—Prestashop28/9/202317/6/2026
PrestaShop es una aplicación web de comercio electrónico de código abierto. En las versiones afectadas, cualquier módulo se puede desactivar o desinstalar desde el back office, incluso con pocos derechos de usuario. Esto permite a los usuarios con pocos privilegios desactivar partes de la funcionalidad de una tienda.…