Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1833 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.28% | — | Fredericgilles FG Prestashop TO WoocommerceAIFredericgilles FG Drupal TO WordpressAIFredericgilles FG Joomla TO WordpressAI | 21/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Frédéric GILLES FG PrestaShop a WooCommerce, Frédéric GILLES FG Drupal a WordPress, Frédéric GILLES FG Joomla a WordPress. Este problema afecta a FG PrestaShop a WooCommerce: desde n/a hasta 4.44.3; FG Drupal a WordPress: desde n/a hasta 3.67.0; FG Joomla a… | |
| Analizada | Media (5.3) | 0.61% | — | Prestashop | 19/2/2024 | 17/6/2026 | PrestaShop es una plataforma de comercio electrónico de código abierto. A partir de la versión 8.1.0 y anteriores a la versión 8.1.4, PrestaShop es vulnerable a la divulgación de rutas en una variable de JavaScript. Hay un parche disponible en la versión 8.1.4. | |
| Modificada | Alta (8.8) | 0.59% | — | Shopex Ecshop | 15/2/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en ECshop 4.1.8 y clasificada como crítica. Una función desconocida del archivo /admin/view_sendlist.php es afectada por esta vulnerabilidad. La manipulación conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede… | |
| Modificada | Crítica (9.8) | 0.68% | — | Boostmyshop | 9/2/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en el módulo Boostmyshop (boostmyshopagent) para las versiones de Prestashop 1.1.9 y anteriores, permite a atacantes remotos escalar privilegios y obtener información confidencial a través de changeOrderCarrier.php, RelayPoint.php y ShippingConfirmation.php. | |
| Modificada | Crítica (9.8) | 0.59% | — | Juanpao Jpshop | 7/2/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Juanpao JPShop hasta 1.5.02 y clasificada como crítica. La función actionUpdate del archivo /api/controllers/common/UploadsController.php es afectada por esta vulnerabilidad. La manipulación del argumento imagen conduce a una carga sin restricciones. El ataque se puede lanzar… | |
| Modificada | Crítica (9.8) | 0.59% | — | Juanpao Jpshop | 6/2/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Juanpao JPShop hasta 1.5.02 y clasificada como crítica. La función actionUpdate del archivo /api/controllers/merchant/shop/PosterController.php del componente API es afectada por la vulnerabilidad. La manipulación del argumento pic_url conduce a una carga sin restricciones. Es… | |
| Modificada | Crítica (9.8) | 0.59% | — | Juanpao Jpshop | 6/2/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Juanpao JPShop hasta 1.5.02 y clasificada como crítica. Este problema afecta la función actionUpdate del archivo /api/controllers/merchant/design/MaterialController.php del componente API. La manipulación del argumento pic_url conduce a una carga sin restricciones. El ataque puede… | |
| Modificada | Crítica (9.8) | 0.64% | — | Juanpao Jpshop | 6/2/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Juanpao JPShop hasta 1.5.02 y clasificada como crítica. Esta vulnerabilidad afecta a la función actionIndex del archivo /api/controllers/merchant/app/ComboController.php del componente API. La manipulación del argumento pic_url conduce a una carga sin restricciones. El ataque se… | |
| Modificada | Crítica (9.8) | 0.59% | — | Juanpao Jpshop | 6/2/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Juanpao JPShop hasta 1.5.02 y clasificada como crítica. Esto afecta la función actionIndex del archivo /api/controllers/admin/app/ComboController.php del componente API. La manipulación del argumento pic_url conduce a una carga sin restricciones. Es posible iniciar el ataque de… | |
| Modificada | Crítica (9.8) | 0.68% | — | Juanpao Jpshop | 6/2/2024 | 17/6/2026 | Se encontró una vulnerabilidad en Juanpao JPShop hasta 1.5.02. Ha sido calificada como crítica. Una función desconocida del archivo /api/controllers/admin/app/AppController.php del componente API es afectada por esta vulnerabilidad. La manipulación del argumento app_pic_url conduce a una carga sin restricciones. El… | |
| Modificada | Media (5.9) | 0.61% | — | Juanpao Jpshop | 6/2/2024 | 17/6/2026 | Se encontró una vulnerabilidad en Juanpao JPShop hasta 1.5.02. Ha sido declarada problemática. Una función desconocida del archivo api/config/params.php del componente API es afectada por esta vulnerabilidad. La manipulación del argumento JWT_KEY_ADMIN conduce al uso de una clave criptográfica codificada. La… | |
| Modificada | Media (4.8) | 0.30% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 27/1/2024 | 17/6/2026 | El complemento WordPress Simple Shopping Cart para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de URL de redireccionamiento automático en todas las versiones hasta la 4.7.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible… | |
| Modificada | Crítica (9.8) | 0.58% | — | Niushop B2b2c Multi-business | 26/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Niushop B2B2C V5 y clasificada como crítica. Una función desconocida del archivo \app\model\Upload.php es afectada por esta vulnerabilidad. La manipulación conduce a una carga sin restricciones. El ataque puede lanzarse de forma remota. La explotación ha sido divulgada al público y… | |
| Modificada | Media (6.1) | 0.57% | — | Shopsite | 26/1/2024 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en el componente /alsdemo/ss/mediam.cgi de ShopSite v14.0 permite a los atacantes ejecutar código arbitrario cargando un archivo SVG manipulado. | |
| Modificada | Crítica (9.8) | 0.75% | — | Leadshop | 19/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Hecheng Leadshop hasta 1.4.20 y clasificada como crítica. Una función desconocida del archivo /web/leadshop.php es afectada por esta vulnerabilidad. La manipulación del argumento install conduce a la deserialización. Es posible lanzar el ataque de forma remota. El exploit ha sido… | |
| Modificada | Crítica (9.8) | 0.67% | — | Prestashopmodules Sliding Cart Block | 19/1/2024 | 17/6/2026 | En el módulo "Sliding cart block" (blockslidingcart) hasta la versión 2.3.8 de PrestashopModules.eu para PrestaShop, un invitado puede realizar una inyección SQL. | |
| Modificada | Alta (8.8) | 0.52% | — | Mythemeshop URL Shortener | 17/1/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en MyThemeShop URL Shortener de MyThemeShop. Este problema afecta a URL Shortener de MyThemeShop: desde n/a hasta 1.0.17. | |
| Modificada | Alta (8.1) | 0.37% | — | Shopware | 16/1/2024 | 17/6/2026 | Shopware es una plataforma de comercio abierta y sin cabeza. La funcionalidad Flow Builder implementada en la aplicación Shopware no valida adecuadamente la URL utilizada al crear la acción "call webhook". Esto permite a usuarios malintencionados realizar solicitudes web a hosts internos. Este problema se solucionó en… | |
| Modificada | Media (6.5) | 0.40% | — | Shopware | 16/1/2024 | 17/6/2026 | Shopware es una plataforma de comercio abierta y sin cabeza. En Shopware CMS, el controlador de estado de los pedidos no verifica suficientemente las autorizaciones del usuario para las acciones que modifican el pago, la entrega y/o el estado del pedido. Debido a esta implementación inadecuada, los usuarios que… | |
| Modificada | Crítica (9.8) | 0.64% | — | Shopware | 16/1/2024 | 17/6/2026 | Shopware es una plataforma de comercio abierta y sin cabeza. La API de la aplicación Shopware contiene una función de búsqueda que permite a los usuarios buscar información almacenada en su instancia de Shopware. Las búsquedas realizadas por esta función se pueden agregar utilizando los parámetros del objeto… | |
| Modificada | Media (5.3) | 0.35% | — | Prestashop Advanced Loyalty Program | 16/1/2024 | 17/6/2026 | Un problema en 202 ecommerce Advanced Loyalty Program: Loyalty Points anteriores a v2.3.4 para PrestaShop permite a atacantes no autenticados cambiar arbitrariamente el estado de un pedido. | |
| Modificada | Media (4.3) | 0.22% | — | Lightspeedhq Ecwid Ecommerce Shopping Cart | 16/1/2024 | 17/6/2026 | El complemento de WordPress Ecwid Ecommerce Shopping Cart anterior a 6.12.5 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF. | |
| Modificada | Crítica (9.1) | 0.50% | — | Evershop | 13/1/2024 | 17/6/2026 | Se descubrió un problema en el paquete @evershop/evershop de NPM antes de la versión 1.0.0-rc.8. El secreto HMAC utilizado para generar tokens está codificado como "secret". Un secreto HMAC débil representa un riesgo porque los atacantes pueden usar el secreto predecible para crear tokens web JSON (JWT) válidos, lo… | |
| Modificada | Alta (7.5) | 0.73% | — | Evershop | 13/1/2024 | 17/6/2026 | La falta de autenticación en el paquete @evershop/evershop de NPM antes de la versión 1.0.0-rc.8 permite a atacantes remotos obtener información confidencial a través de una autorización inadecuada en los endpoints GraphQL. | |
| Modificada | Crítica (9.8) | 1.1% | — | Csdeshang Dsshop | 11/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en DeShang DSShop hasta 2.1.5 y clasificada como crítica. Esto afecta a una parte desconocida del archivo application/home/controller/MemberAuth.php. La manipulación del argumento member_info conduce a Path traversal: '../filedir'. Es posible iniciar el ataque de forma remota. La… |