Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1172 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.41% | — | Tickera Restrict | 27/9/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada del complemento Restrict en versiones <= 2.2.4. | |
| Modificada | Media (6.1) | 0.41% | — | Everestthemes Arya Multipurpose Theme | 27/9/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el tema Everest Themes Arya MultiPurpose Pro <= versiones 1.0.8. | |
| Modificada | Media (6.1) | 0.41% | — | Everestthemes Everest News | 27/9/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en temas de Everest Tema Everest News Pro en versiones <= 1.1.7. | |
| Modificada | Alta (7.5) | 1.0% | — | Plone Rest | 21/9/2023 | 17/6/2026 | plone.rest permite a los usuarios utilizar verbos HTTP como GET, POST, PUT, DELETE, etc. en Plone. A partir de la rama 2.x y antes de las versiones 2.0.1 y 3.0.1, cuando el recorridor `++api++` se usa accidentalmente varias veces en una URL, su manejo lleva cada vez más tiempo, lo que hace que el servidor responda… | |
| Modificada | Crítica (9.8) | 0.98% | — | Myprestamodules Product Catalog (csv, Excel) Import | 20/9/2023 | 17/6/2026 | Se descubrió que SimpleImportProduct Prestashop Module v6.2.9 contiene una vulnerabilidad de inyección SQL a través del parámetro clave en send.php. | |
| Modificada | Alta (7.5) | 32% | 💥 Exploit | Myprestamodules Product Catalog (csv, Excel) ImportUpdateproducts Project Updateproducts | 20/9/2023 | 17/6/2026 | Se descubrió que MyPrestaModules Prestashop Module v6.2.9 y UpdateProducts Prestashop Module v3.6.9 contienen una vulnerabilidad de divulgación de información PHPInfo a través de send.php. | |
| Modificada | Media (6.1) | 0.33% | — | Prestashop M4 PDF | 20/9/2023 | 17/6/2026 | El complemento M4 PDF para sitios Prestashop, en su versión 3.2.3 y anteriores, es vulnerable a la creación de Documentos HTML arbitraria. El recurso /m4pdf/pdf.php utiliza plantillas para crear documentos dinámicamente. En el caso de que la plantilla no exista, la aplicación devolverá un documento fijo con un mensaje… | |
| Modificada | Media (6.5) | 0.86% | — | Prestashop M4 PDF | 20/9/2023 | 17/6/2026 | El complemento M4 PDF para sitios Prestashop, en su versión 3.2.3 y anteriores, es vulnerable a una vulnerabilidad de Directory Traversal. El parámetro “f” no está marcado correctamente en el recurso /m4pdf/pdf.php, devolviendo cualquier archivo dada su ruta relativa. Un atacante que aproveche esta vulnerabilidad… | |
| Modificada | Alta (8.8) | 0.82% | — | Riverforest-wp Media From FTP | 4/9/2023 | 17/6/2026 | El complemento Media from FTP de WordPress anterior a la versión 11.17 no limita adecuadamente quién puede usar el complemento, lo que puede permitir a los usuarios con privilegios de autor+ mover archivos, como wp-config.php, lo que puede provocar RCE en algunos casos. | |
| Modificada | Media (6.1) | 1.0% | 💥 Exploit | Ajaydsouza Connections ReloadedArchimidismertzanos Atlast BusinessArchimidismertzanos Fashionable StoreArchimidismertzanos Nothing Personal+42 | 4/9/2023 | 17/6/2026 | Todo lo anterior: Tema de WordPress de Aapna hasta 1.3, Tema de WordPress de Anand hasta 1.2, Tema de WordPress de Anfaust hasta 1.1, Tema de WordPress de Arendelle antes de 1.1.13, Tema de WordPress de Atlast Business hasta 1.5.8.5, Tema de WordPress de Bazaar Lite antes de 1.8.6, Tema de WordPress de Brain Power… | |
| Modificada | Alta (7.7) | 0.68% | — | Zope Restrictedpython | 30/8/2023 | 17/6/2026 | RestrictedPython es un entorno de ejecución restringido para que Python ejecute código no confiable. La funcionalidad 'format' de Python permite a alguien que controla la cadena de formato 'leer' todos los objetos accesibles a través de la búsqueda recursiva de atributos y la suscripción desde objetos a los que puede… | |
| Modificada | Media (4.3) | 0.55% | — | Riverforest-wp Simple Blog Card | 30/8/2023 | 17/6/2026 | El plugin Simple Blog Card WordPress anterior a la versión 1.32 no garantiza que las entradas que se muestren a través de un shortcode sean públicas, lo que permite a cualquier usuario autenticado, como el suscriptor, recuperar cualquier título de entrada y su contenido, como borradores, entradas privadas y protegidas… | |
| Modificada | Media (5.4) | 0.43% | — | Riverforest-wp Simple Blog Card | 30/8/2023 | 17/6/2026 | El plugin de WordPress Simple Blog Card anterior a la versión 1.31 no valida y escapa de algunos de sus atributos de shortcode antes de devolverlos a una página/publicación en la que el shortcode está incrustado, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de Cross-Site… | |
| Modificada | Media (4.3) | 0.48% | — | Riverforest-wp ALL Users Messenger | 30/8/2023 | 17/6/2026 | El plugin All Users Messenger WordPress hasta la versión 1.24 no impide a los usuarios no administradores borrar mensajes del mensajero para todos los usuarios. | |
| Modificada | Crítica (9.8) | 0.89% | — | Phpjabbers Restaurant Booking Script | 28/8/2023 | 17/6/2026 | User enumeration is found in PHP Jabbers Restaurant Booking Script v3.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users. | |
| Modificada | Media (6.1) | 0.39% | — | Oracle Restaurant Menu - Food Ordering System - Table Reservation | 24/8/2023 | 17/6/2026 | Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in GloriaFood Restaurant Menu – Food Ordering System – Table Reservation plugin <= 2.3.6 versions. | |
| Modificada | Media (5.4) | 0.28% | — | Minapper Rest API TO Miniprogram | 16/8/2023 | 17/6/2026 | The REST API TO MiniProgram WordPress plugin through 4.6.1 does not have authorisation and CSRF checks in an AJAX action, allowing ay authenticated users, such as subscriber to call and delete arbitrary attachments | |
| Modificada | Media (4.3) | 0.45% | — | Jpcert Special Interest Group Network FOR Analysis AND Liaison | 9/8/2023 | 17/6/2026 | Improper authorization vulnerability in Special Interest Group Network for Analysis and Liaison versions 4.4.0 to 4.7.7 allows the authorized API users to view the attribute information of the poster that is set as"non-disclosure" in the system settings. | |
| Modificada | Media (4.3) | 0.45% | — | Jpcert Special Interest Group Network FOR Analysis AND Liaison | 9/8/2023 | 17/6/2026 | Improper authorization vulnerability in Special Interest Group Network for Analysis and Liaison versions 4.4.0 to 4.7.7 allows the authorized API users to view the organization information of the information receiver that is set as "non-disclosure" in the information provision operation. | |
| Modificada | Media (5.4) | 0.36% | — | Bkmacdaddy Pinterest RSS Widget | 8/8/2023 | 17/6/2026 | Auth. (contributor+) Stored Cross-Site Scripting (XSS) vulnerability in bkmacdaddy designs Pinterest RSS Widget plugin <= 2.3.1 versions. | |
| Modificada | Media (6.1) | 0.41% | — | Everestthemes Everest News | 8/8/2023 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting (XSS) Reflejada en el tema Everest News de Everest Themes, que afecta a las versiones 1.1.0 e inferiores. Para explotar esta vulnerabilidad no hace falta estar autenticación. | |
| Modificada | Media (6.1) | 0.38% | — | Everestthemes Mocho Blog | 8/8/2023 | 17/6/2026 | Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Everest themes Mocho Blog theme <= 1.0.4 versions. | |
| Modificada | Crítica (9.1) | 0.86% | — | Prestashop | 7/8/2023 | 17/6/2026 | PrestaShop es una aplicación web de comercio electrónico de código abierto. Antes de la versión 8.1.1, era posible eliminar archivos del servidor a través de la API "CustomerMessage". La versión 8.1.1 contiene un parche para este problema. No hay soluciones conocidas. | |
| Modificada | Crítica (9.1) | 0.71% | — | Prestashop | 7/8/2023 | 17/6/2026 | PrestaShop is an open source e-commerce web application. Prior to version 8.1.1, it is possible to delete a file from the server by using the Attachments controller and the Attachments API. Version 8.1.1 contains a patch for this issue. There are no known workarounds. | |
| Modificada | Alta (8.6) | 0.76% | — | Prestashop | 7/8/2023 | 17/6/2026 | PrestaShop es una aplicación web de comercio electrónico de código abierto. Antes de la versión 8.1.1, el método "displayAjaxEmailHTML" puede ser utilizado para leer cualquier archivo en el servidor, potencialmente incluso fuera del proyecto si el servidor no está configurado correctamente. La versión 8.1.1 contiene… |