Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
1172 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 38% | 💥 Exploit | Bangresto Project Bangresto | 14/12/2022 | 17/6/2026 | mesinkasir Bangresto 1.0 es vulnerable a la inyección SQL a través del parámetro itemqty%5B%5D. | |
| Modificada | Crítica (9.8) | 1.5% | — | Python3-restfulapi Project Python3-restfulapi | 14/12/2022 | 17/6/2026 | Se descubrió que la confirmación Python3-RESTfulAPI d9907f14e9e25dcdb54f5b22252b0e9452e3970e y e772e0beee284c50946e94c54a1d43071ca78b74 contenían una puerta trasera de ejecución de código a través del paquete de solicitud. Esta vulnerabilidad permite a los atacantes acceder a información confidencial del usuario y… | |
| Modificada | Alta (7.5) | 0.75% | — | Wpeverest User Registration | 12/12/2022 | 17/6/2026 | El complemento User Registration de WordPress anterior a 2.2.4.1 no restringe adecuadamente los archivos que se cargarán mediante una acción AJAX disponible para usuarios autenticados y no autenticados, lo que podría permitir a los usuarios no autenticados cargar archivos PHP, por ejemplo. | |
| Modificada | Media (4.3) | 0.50% | — | Prestashop | 8/12/2022 | 17/6/2026 | PrestaShop es una solución de comercio electrónico de código abierto. Las versiones anteriores a la 1.7.8.8 no restringían adecuadamente el acceso de los usuarios al sistema de archivos del host. Es posible que los usuarios hayan podido ver el contenido del directorio de carga sin los permisos adecuados. Este problema… | |
| Modificada | Media (6.1) | 0.45% | — | Pinterest Querybook | 6/12/2022 | 17/6/2026 | Querybook es una interfaz de usuario de consulta de datos de código abierto. En las versiones afectadas, los datos proporcionados por el usuario no se escapan en el campo de error de la URL de devolución de llamada de autenticación en `querybook/server/app/auth/oauth_auth.py` y… | |
| Modificada | Media (6.1) | 0.55% | — | Fivestarplugins Five Star Restaurant Reservations | 21/11/2022 | 17/6/2026 | El complemento de WordPress Five Star Restaurant Reservations anterior a 2.4.12 no tiene autorización para cambiar si un pago fue exitoso o fallido, lo que permite a usuarios no autenticados cambiar el estado de pago de reservas arbitrarias. Además, debido a la falta de sanitización y escape, los atacantes podrían… | |
| Modificada | Alta (8.8) | 0.29% | — | Miniorange Wordpress Rest API Authentication | 18/11/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento REST API Authentication en WordPress en versiones <= 2.4.0. | |
| Modificada | Alta (8.8) | 0.53% | — | Oracle Restaurant Menu - Food Ordering System - Table Reservation | 3/11/2022 | 17/6/2026 | El complemento Restaurant Menu Food Ordering System Table Reservation para WordPress es vulnerable a la Cross-Site Request Forgery en versiones hasta la 2.3.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones llamadas a través de acciones AJAX como form_action, set_option y &… | |
| Modificada | Media (6.5) | 0.58% | — | Oracle Restaurant Menu - Food Ordering System - Table Reservation | 3/11/2022 | 17/6/2026 | El complemento Restaurant Menu Food Ordering System Table Reservation para WordPress es vulnerable a la omisión de autorización a través de varias acciones AJAX en versiones hasta la 2.3.0 incluida debido a la falta de comprobaciones de capacidad y de validación nonce. Esto hace posible que atacantes autenticados con… | |
| Modificada | Media (4.9) | 0.79% | — | Codeastro Restaurant POS System | 1/11/2022 | 17/6/2026 | Se descubrió que Restaurant POS System v1.0 contenía una vulnerabilidad de inyección SQL a través de update_customer.php. | |
| Modificada | Alta (7.2) | 1.2% | — | Codeastro Restaurant POS System | 1/11/2022 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en add_product.php de Restaurant POS System v1.0 permite a atacantes ejecutar código arbitrario a través de un archivo PHP manipulado. | |
| Modificada | Alta (8.8) | 0.66% | — | Synology Presto File Server | 26/10/2022 | 17/6/2026 | Una vulnerabilidad de administración de privilegios inapropiada en la administración de informes de resumen en Synology Presto File Server versiones anteriores a 2.1.2-1601, permite a usuarios remotos autenticados omitir la restricción de seguridad por medio de vectores no especificados | |
| Modificada | Alta (7.5) | 0.78% | — | Synology Presto File Server | 26/10/2022 | 17/6/2026 | Una limitación inapropiada de un nombre de ruta a un directorio restringido ("Salto de Ruta") es una vulnerabilidad en la administración de operaciones de archivos en Synology Presto File Server versiones anteriores a 2.1.2-1601, que permite a atacantes remotos escribir archivos arbitrarios por medio de vectores no… | |
| Modificada | Alta (7.8) | 0.61% | 💥 PoC | Panini Everest Engine | 7/10/2022 | 17/6/2026 | Panini Everest Engine versión 2.0.4, permite a usuarios no privilegiados crear un archivo llamado Everest.exe en la carpeta %PROGRAMDATA%\Panini. Esto conlleva a una escalada de privilegios porque un servicio, que es ejecutado como SYSTEM, usa la ruta no citada de %PROGRAMDATA%\Panini\Everest Engine\EverestEngine.exe… | |
| Modificada | Media (5.3) | 0.71% | — | 10up Restricted Site Access | 26/9/2022 | 17/6/2026 | El plugin Restricted Site Access de WordPress versiones anteriores a 7.3.2, prioriza la obtención de la IP de un visitante a partir de determinados encabezados HTTP sobre REMOTE_ADDR de PHP, lo que hace posible saltarse las limitaciones basadas en la IP en determinadas situaciones. | |
| Modificada | Alta (8.8) | 0.69% | — | Crestron Airmedia | 23/9/2022 | 17/6/2026 | Crestron AirMedia para Windows versiones anteriores a 5.5.1.84, presenta permisos heredados no seguros, lo que conlleva a una vulnerabilidad de escalada de privilegios encontrada en la aplicación AirMedia Windows, versión 4.3.1.39. Un usuario poco privilegiado puede iniciar una reparación del sistema y conseguir un… | |
| Modificada | Baja (3.7) | 0.56% | — | Vmware Spring Data Rest | 21/9/2022 | 17/6/2026 | Las aplicaciones que permiten el acceso HTTP PATCH a los recursos expuestos por Spring Data REST en versiones 3.6.0 - 3.5.5, 3.7.0 - 3.7.2, y las versiones más antiguas no soportadas, si un atacante conoce la estructura del modelo de dominio subyacente, puede diseñar peticiones HTTP que expongan atributos de entidad… | |
| Modificada | Crítica (9.8) | 39% | — | Ketchup Restaurant Reservations Project Ketchup Restaurant Reservations | 19/9/2022 | 17/6/2026 | El plugin Ketchup Restaurant Reservations de WordPress versiones hasta 1.0.0, no comprueba ni escapa de algunos parámetros de reserva antes de usarlos en sentencias SQL, lo que podría permitir a atacantes no autenticados llevar a cabo ataques de inyección SQL | |
| Modificada | Media (6.1) | 84% | — | Ketchup Restaurant Reservations Project Ketchup Restaurant Reservations | 19/9/2022 | 17/6/2026 | El plugin Ketchup Restaurant Reservations de WordPress versiones hasta 1.0.0, no comprueba y escapa de algunas de las entradas del usuario de la reserva, permitiendo a atacantes no autenticados llevar a cabo ataques de tipo Cross-Site Scripting al entrar como administrador visualizando la reserva maliciosa realizada | |
| Modificada | Alta (8.8) | 1.0% | — | Crestron Airmedia | 13/9/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de control de acceso insuficiente en Crestron AirMedia Windows Application, versión 4.3.1.39, en la que un usuario puede pausar la desinstalación de un ejecutable para conseguir una solicitud de comando de nivel SYSTEM | |
| Modificada | Alta (7.8) | 0.37% | — | Crestron Airmedia | 13/9/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad en Crestron AirMedia Windows Application, versión 4.3.1.39, en la que un usuario puede colocar una DLL maliciosa en una ruta determinada para ejecutar código y realizar un ataque de escalada de privilegios | |
| Modificada | Alta (8.8) | 1.2% | — | Crestron Airmedia | 13/9/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad en Crestron AirMedia Windows Application, versión 4.3.1.39, en la que un usuario poco privilegiado puede conseguir una solicitud de comando a nivel SYSTEM al preconfigurar una estructura de archivos antes de la instalación de un ejecutable de servicio confiable y cambiar los permisos… | |
| Modificada | Media (6.1) | 0.55% | — | Prestashop Productcomments | 2/9/2022 | 17/6/2026 | Este paquete es un módulo de PrestaShop que permite a usuarios publicar reseñas y calificar productos. Se presenta una vulnerabilidad por la que el atacante podría robar la cookie de un administrador. El problema ha sido corregido en versión 5.0.2 | |
| Modificada | Media (5.4) | 0.63% | — | Thealpinepress Alpine Phototile FOR Pinterest | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (admin+) Almacenado en el plugin Alpine Press Alpine PhotoTile for Pinterest versiones anteriores a 1.3.1 incluyéndola, en WordPress. | |
| Modificada | Media (5.4) | 0.51% | — | AS - Create Pinterest Pinboard Pages Project AS - Create Pinterest Pinboard Pages | 23/8/2022 | 17/6/2026 | Un Cambio de configuración del plugin autenticado (suscriptor+) conllevando a una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado en el plugin AS - Create Pinterest Pinboard Pages de Akash soni versiones anteriores a 1.0 incluyéndola, en WordPress. |