Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

1172 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.41%—Tickera Restrict27/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada del complemento Restrict en versiones <= 2.2.4.
ModificadaMedia (6.1)0.41%—Everestthemes Arya Multipurpose Theme27/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el tema Everest Themes Arya MultiPurpose Pro <= versiones 1.0.8.
ModificadaMedia (6.1)0.41%—Everestthemes Everest News27/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en temas de Everest Tema Everest News Pro en versiones <= 1.1.7.
ModificadaAlta (7.5)1.0%—Plone Rest21/9/202317/6/2026
plone.rest permite a los usuarios utilizar verbos HTTP como GET, POST, PUT, DELETE, etc. en Plone. A partir de la rama 2.x y antes de las versiones 2.0.1 y 3.0.1, cuando el recorridor `++api++` se usa accidentalmente varias veces en una URL, su manejo lleva cada vez más tiempo, lo que hace que el servidor responda…
ModificadaCrítica (9.8)0.98%—Myprestamodules Product Catalog (csv, Excel) Import20/9/202317/6/2026
Se descubrió que SimpleImportProduct Prestashop Module v6.2.9 contiene una vulnerabilidad de inyección SQL a través del parámetro clave en send.php.
ModificadaAlta (7.5)32%💥 ExploitMyprestamodules Product Catalog (csv, Excel) ImportUpdateproducts Project Updateproducts20/9/202317/6/2026
Se descubrió que MyPrestaModules Prestashop Module v6.2.9 y UpdateProducts Prestashop Module v3.6.9 contienen una vulnerabilidad de divulgación de información PHPInfo a través de send.php.
ModificadaMedia (6.1)0.33%—Prestashop M4 PDF20/9/202317/6/2026
El complemento M4 PDF para sitios Prestashop, en su versión 3.2.3 y anteriores, es vulnerable a la creación de Documentos HTML arbitraria. El recurso /m4pdf/pdf.php utiliza plantillas para crear documentos dinámicamente. En el caso de que la plantilla no exista, la aplicación devolverá un documento fijo con un mensaje…
ModificadaMedia (6.5)0.86%—Prestashop M4 PDF20/9/202317/6/2026
El complemento M4 PDF para sitios Prestashop, en su versión 3.2.3 y anteriores, es vulnerable a una vulnerabilidad de Directory Traversal. El parámetro “f” no está marcado correctamente en el recurso /m4pdf/pdf.php, devolviendo cualquier archivo dada su ruta relativa. Un atacante que aproveche esta vulnerabilidad…
ModificadaAlta (8.8)0.82%—Riverforest-wp Media From FTP4/9/202317/6/2026
El complemento Media from FTP de WordPress anterior a la versión 11.17 no limita adecuadamente quién puede usar el complemento, lo que puede permitir a los usuarios con privilegios de autor+ mover archivos, como wp-config.php, lo que puede provocar RCE en algunos casos.
ModificadaMedia (6.1)1.0%💥 ExploitAjaydsouza Connections ReloadedArchimidismertzanos Atlast BusinessArchimidismertzanos Fashionable StoreArchimidismertzanos Nothing Personal+424/9/202317/6/2026
Todo lo anterior: Tema de WordPress de Aapna hasta 1.3, Tema de WordPress de Anand hasta 1.2, Tema de WordPress de Anfaust hasta 1.1, Tema de WordPress de Arendelle antes de 1.1.13, Tema de WordPress de Atlast Business hasta 1.5.8.5, Tema de WordPress de Bazaar Lite antes de 1.8.6, Tema de WordPress de Brain Power…
ModificadaAlta (7.7)0.68%—Zope Restrictedpython30/8/202317/6/2026
RestrictedPython es un entorno de ejecución restringido para que Python ejecute código no confiable. La funcionalidad 'format' de Python permite a alguien que controla la cadena de formato 'leer' todos los objetos accesibles a través de la búsqueda recursiva de atributos y la suscripción desde objetos a los que puede…
ModificadaMedia (4.3)0.55%—Riverforest-wp Simple Blog Card30/8/202317/6/2026
El plugin Simple Blog Card WordPress anterior a la versión 1.32 no garantiza que las entradas que se muestren a través de un shortcode sean públicas, lo que permite a cualquier usuario autenticado, como el suscriptor, recuperar cualquier título de entrada y su contenido, como borradores, entradas privadas y protegidas…
ModificadaMedia (5.4)0.43%—Riverforest-wp Simple Blog Card30/8/202317/6/2026
El plugin de WordPress Simple Blog Card anterior a la versión 1.31 no valida y escapa de algunos de sus atributos de shortcode antes de devolverlos a una página/publicación en la que el shortcode está incrustado, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de Cross-Site…
ModificadaMedia (4.3)0.48%—Riverforest-wp ALL Users Messenger30/8/202317/6/2026
El plugin All Users Messenger WordPress hasta la versión 1.24 no impide a los usuarios no administradores borrar mensajes del mensajero para todos los usuarios.
ModificadaCrítica (9.8)0.89%—Phpjabbers Restaurant Booking Script28/8/202317/6/2026
User enumeration is found in PHP Jabbers Restaurant Booking Script v3.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
ModificadaMedia (6.1)0.39%—Oracle Restaurant Menu - Food Ordering System - Table Reservation24/8/202317/6/2026
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in GloriaFood Restaurant Menu – Food Ordering System – Table Reservation plugin <= 2.3.6 versions.
ModificadaMedia (5.4)0.28%—Minapper Rest API TO Miniprogram16/8/202317/6/2026
The REST API TO MiniProgram WordPress plugin through 4.6.1 does not have authorisation and CSRF checks in an AJAX action, allowing ay authenticated users, such as subscriber to call and delete arbitrary attachments
ModificadaMedia (4.3)0.45%—Jpcert Special Interest Group Network FOR Analysis AND Liaison9/8/202317/6/2026
Improper authorization vulnerability in Special Interest Group Network for Analysis and Liaison versions 4.4.0 to 4.7.7 allows the authorized API users to view the attribute information of the poster that is set as"non-disclosure" in the system settings.
ModificadaMedia (4.3)0.45%—Jpcert Special Interest Group Network FOR Analysis AND Liaison9/8/202317/6/2026
Improper authorization vulnerability in Special Interest Group Network for Analysis and Liaison versions 4.4.0 to 4.7.7 allows the authorized API users to view the organization information of the information receiver that is set as "non-disclosure" in the information provision operation.
ModificadaMedia (5.4)0.36%—Bkmacdaddy Pinterest RSS Widget8/8/202317/6/2026
Auth. (contributor+) Stored Cross-Site Scripting (XSS) vulnerability in bkmacdaddy designs Pinterest RSS Widget plugin <= 2.3.1 versions.
ModificadaMedia (6.1)0.41%—Everestthemes Everest News8/8/202317/6/2026
Vulnerabilidad de Cross Site Scripting (XSS) Reflejada en el tema Everest News de Everest Themes, que afecta a las versiones 1.1.0 e inferiores. Para explotar esta vulnerabilidad no hace falta estar autenticación.
ModificadaMedia (6.1)0.38%—Everestthemes Mocho Blog8/8/202317/6/2026
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Everest themes Mocho Blog theme <= 1.0.4 versions.
ModificadaCrítica (9.1)0.86%—Prestashop7/8/202317/6/2026
PrestaShop es una aplicación web de comercio electrónico de código abierto. Antes de la versión 8.1.1, era posible eliminar archivos del servidor a través de la API "CustomerMessage". La versión 8.1.1 contiene un parche para este problema. No hay soluciones conocidas.
ModificadaCrítica (9.1)0.71%—Prestashop7/8/202317/6/2026
PrestaShop is an open source e-commerce web application. Prior to version 8.1.1, it is possible to delete a file from the server by using the Attachments controller and the Attachments API. Version 8.1.1 contains a patch for this issue. There are no known workarounds.
ModificadaAlta (8.6)0.76%—Prestashop7/8/202317/6/2026
PrestaShop es una aplicación web de comercio electrónico de código abierto. Antes de la versión 8.1.1, el método "displayAjaxEmailHTML" puede ser utilizado para leer cualquier archivo en el servidor, potencialmente incluso fuera del proyecto si el servidor no está configurado correctamente. La versión 8.1.1 contiene…