Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

3076 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.13%—Trendmicro Trend Micro Endpoint Encryption17/6/202517/6/2026
Una vulnerabilidad de inyección SQL en Trend Micro Endpoint Encryption PolicyServer podría permitir a un atacante escalar privilegios en las instalaciones afectadas. Nota: Para explotar esta vulnerabilidad, un atacante debe primero ejecutar código con pocos privilegios en el sistema objetivo.
AplazadaMedia (6.4)0.29%—Simply Schedule Appointments Appointment Booking CalendarAI14/6/202517/6/2026
El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a cross-site-scripting almacenado a través de los shortcodes ssa_admin_upcoming_appointments, ssa_admin_upcoming_appointments y ssa_past_appointments en todas las versiones hasta la 1.6.8.30 incluida,…
AplazadaAlta (7.2)1.4%—Hikvision Wireless Access PointAI13/6/202517/6/2026
Some Hikvision Wireless Access Point son vulnerables a la ejecución remota de comandos autenticados debido a una validación de entrada insuficiente. Los atacantes con credenciales válidas pueden explotar esta vulnerabilidad enviando paquetes manipulados con comandos maliciosos a los dispositivos afectados, lo que…
AnalizadaAlta (7.8)2.4%💥 ExploitMicrosoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Powerpoint10/6/202517/6/2026
Use After Free en Microsoft Office PowerPoint permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (8.8)1.7%—Microsoft Sharepoint Enterprise ServerMicrosoft Sharepoint Server10/6/202517/6/2026
La neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red.
AnalizadaAlta (7.8)0.65%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+210/6/202517/6/2026
El desbordamiento del búfer basado en montón en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.64%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Enterprise Server+210/6/202517/6/2026
Use After Free en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (8.8)21%💥 ExploitMicrosoft Sharepoint Enterprise ServerMicrosoft Sharepoint Server10/6/202517/6/2026
La deserialización de datos no confiables en Microsoft Office SharePoint permite que un atacante autorizado ejecute código a través de una red.
AnalizadaAlta (8.8)20%—Microsoft Sharepoint Enterprise ServerMicrosoft Sharepoint Server10/6/202517/6/2026
La deserialización de datos no confiables en Microsoft Office SharePoint permite que un atacante autorizado ejecute código a través de una red.
AplazadaMedia (4.3)0.16%—CubepointsAI6/6/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Jonathan Lau CubePoints permite Cross-Site Request Forgery. Este problema afecta a CubePoints desde la versión n/d hasta la 3.2.1.
AplazadaMedia (4.3)0.18%—Fasterthemes Fastbook Responsive Appointment Booking AND Scheduling SystemAI6/6/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en FasterThemes FastBook permite Cross-Site Request Forgery. Este problema afecta a FastBook desde la versión n/d hasta la 1.1.
AnalizadaMedia (5.3)0.16%—Cisco Thousandeyes Endpoint Agent4/6/202517/6/2026
Varias vulnerabilidades en el proceso de actualización de Cisco ThousandEyes Endpoint Agent para Windows podrían permitir que un atacante local autenticado elimine archivos arbitrarios en un dispositivo afectado. Estas vulnerabilidades se deben a controles de acceso inadecuados a los archivos del sistema de archivos…
AnalizadaMedia (4.6)0.14%—Unicomsi Focal Point3/6/202517/6/2026
Se detectó un problema en Unicom Focal Point 7.6.1. La base de datos está cifrada con una clave codificada, lo que facilita la recuperación de datos en texto plano.
AnalizadaMedia (6.1)0.23%—Unicomsi Focal Point3/6/202517/6/2026
Se descubrió una vulnerabilidad de Cross-Site Scripting en Unicom Focal Point 7.6.1. El parámetro val en SettingController (para /fp/admin/settings/loginpage) y el parámetro rootserviceurl en FriendsController (para /fp/admin/settings/friends), introducidos por un administrador, permiten XSS Almacenado.
AnalizadaMedia (6.5)0.25%—Unicomsi Focal Point3/6/202517/6/2026
Se detectó un problema en ReportController en Unicom Focal Point 7.6.1. Un usuario con privilegios administrativos en Focal Point puede realizar una inyección SQL mediante el parámetro de imagen durante la eliminación de una imagen de informe.
AplazadaAlta (7.8)0.16%—Airpointer WEB PlatformAI30/5/202517/6/2026
Debido a los privilegios excesivos otorgados al usuario web que ejecuta la plataforma web Airpointer, un actor malicioso que obtenga el control de este usuario podría escalar privilegios al usuario raíz.
AplazadaMedia (4.1)0.28%—AirpointerAI30/5/202517/6/2026
El portal web de airpointer 2.4.107-2 presentaba una vulnerabilidad de inclusión de archivos locales. Un usuario malintencionado con privilegios administrativos en el portal web podría manipular las solicitudes para ver archivos en el sistema de archivos.
AplazadaMedia (6.5)0.26%—AirpointerAI30/5/202517/6/2026
Las credenciales predeterminadas estaban presentes en el portal web de Airpointer 2.4.107-2, lo que permitió que un actor malicioso no autenticado iniciara sesión a través del portal web.
AplazadaAlta (7.3)0.16%—Forcepoint FIE EndpointAI22/5/202517/6/2026
La vulnerabilidad del elemento de ruta de búsqueda no controlada en Forcepoint FIE Endpoint permite la escalada de privilegios, la inyección de código y el secuestro de un proceso privilegiado. Este problema afecta a FIE Endpoint: antes del 25.05.
ModificadaCrítica (9.8)0.47%—Fantasticplugins Sumo Reward Points19/5/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivos remotos PHP') en FantasticPlugins SUMO Reward Points permite la inclusión de archivos locales PHP. Este problema afecta a SUMO Reward Points: desde n/a hasta 30.7.0.
AnalizadaMedia (6.9)0.54%—Hshnudr Doctors Appointment System18/5/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como crítica en SourceCodester Doctors Appointment System 1.0. Este problema afecta a un procesamiento desconocido del archivo /admin/delete-session.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque podría iniciarse remotamente. Se ha hecho…
AnalizadaMedia (6.9)0.51%—Hshnudr Doctors Appointment System17/5/202517/6/2026
Se encontró una vulnerabilidad en SourceCodester Doctor's Appointment System 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /admin/delete-doctor.php del componente "GET Parameter Handler. La manipulación del ID del argumento provoca una inyección SQL. El ataque…
AnalizadaMedia (6.9)0.51%—Hshnudr Doctors Appointment System17/5/202517/6/2026
Se encontró una vulnerabilidad en Sourcecodester Doctor's Appointment System 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/delete-appointment.php del componente GET Parameter Handler. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede…
AnalizadaMedia (6.9)0.51%—Hshnudr Doctors Appointment System17/5/202517/6/2026
Se encontró una vulnerabilidad en SourceCodester Doctor's Appointment System 1.0. Se ha clasificado como crítica. Afecta una parte desconocida del archivo /admin/appointment.php del componente GET Parameter Handler. La manipulación del ID del argumento provoca una inyección SQL. Es posible iniciar el ataque…
AplazadaMedia (4.3)0.34%—Themovation Quickcal - Appointment Booking Calendar FOR WordpressAI16/5/202517/6/2026
Una vulnrabilidad de exposición de información sensible del sistema de esfera de control no autorizada en Themovation QuickCal permite recuperar datos confidenciales incrustados. Este problema afecta a QuickCal desde n/d hasta la versión 1.0.15.