Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
3076 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.6) | 0.33% | — | AppointifyAI | 31/3/2025 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en appointify Appointify permite cargar un shell web a un servidor web. Este problema afecta a Appointify desde n/d hasta la versión 1.0.8. | |
| Aplazada | Media (6.5) | 0.36% | — | LatepointAI | 27/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LatePoint LatePoint permite XSS almacenado. Este problema afecta a LatePoint desde n/d hasta la versión 5.1.6. | |
| Aplazada | Media (6.1) | 0.23% | — | Forcepoint Email SecurityAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de scripts en atributos de una página web en Forcepoint Email Security (módulo de mensajes bloqueados) permite XSS almacenado. Este problema afecta a Email Security hasta la versión 8.5.5. | |
| Analizada | Media (6.9) | 0.49% | — | Phpgurukul Doctor Appointment Management System | 23/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en PHPGurukul Doctor Appointment Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /check-appointment.php. La manipulación del argumento "searchdata" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho… | |
| Analizada | Media (6.9) | 0.53% | — | Phpgurukul Doctor Appointment Management System | 23/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Doctor Appointment Management System 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del archivo /doctor/appointment-bwdates-reports-details.php. La manipulación del argumento fromdate/todate provoca una inyección SQL. El ataque puede… | |
| Aplazada | Media (5.8) | 0.41% | — | Proofpoint Enterprise ProtectionAI | 19/3/2025 | 17/6/2026 | Enterprise Protection contiene una vulnerabilidad en la reescritura de URL que permite a un atacante remoto no autenticado enviar un correo electrónico que elude las protecciones de URL, lo que afecta la integridad del correo electrónico del destinatario. Esto se debe a un filtrado incorrecto de barras invertidas en… | |
| Analizada | Media (6.9) | 0.53% | — | Phpgurukul Doctor Appointment Management System | 17/3/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en PHPGurukul Doctor Appointment Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /doctor/search.php. La manipulación del argumento "searchdata" provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha… | |
| Aplazada | Alta (7.3) | 0.55% | — | Simply Schedule AppointmentsAI | 13/3/2025 | 17/6/2026 | El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a la ejecución de shortcodes arbitrarios en todas las versiones hasta la 1.6.8.5 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un… | |
| Aplazada | Media (5.3) | 0.44% | — | Mennekes Smart ChargingpointAIMennekes Premium ChargingpointAI | 11/3/2025 | 17/6/2026 | Muchos campos de la interfaz de configuración web del firmware para Mennekes Smart / Premium Chargingpoints pueden ser utilizados de forma indebida para ejecutar comandos SQL arbitrarios porque los valores no están suficientemente neutralizados. | |
| Aplazada | Alta (7.1) | 0.42% | — | Mennekes Smart ChargingpointAIMennekes Premium ChargingpointAI | 11/3/2025 | 17/6/2026 | El endpoint ReadFile del firmware para Mennekes Smart / Premium Chargingpoints se puede utilizar de forma indebida para leer archivos arbitrarios del sistema operativo subyacente. | |
| Aplazada | Alta (8.7) | 0.65% | — | Mennekes Smart Chargingpoint FirmwareAIMennekes Premium Chargingpoint FirmwareAI | 11/3/2025 | 17/6/2026 | El comando de firmware SCU autenticado del firmware para Mennekes Smart / Premium Chargingpoints se puede utilizar de forma indebida para la ejecución de comandos porque los comandos del SO se neutralizan incorrectamente cuando ciertos campos se pasan al SO subyacente. | |
| Aplazada | Alta (8.7) | 0.65% | — | Mennekes Smart Charging Point FirmwareAIMennekes Premium Charging Point FirmwareAI | 11/3/2025 | 17/6/2026 | La capacidad de configuración de hora autenticada del firmware para Mennekes Smart / Premium Chargingpoints se puede utilizar de forma indebida para la ejecución de comandos porque los comandos del sistema operativo se neutralizan incorrectamente cuando se pasan ciertos campos al sistema operativo subyacente. | |
| Aplazada | Alta (8.7) | 0.65% | — | Mennekes Smart Chargingpoint FirmwareAIMennekes Premium Chargingpoint FirmwareAI | 11/3/2025 | 17/6/2026 | La capacidad de actualización de firmware autenticada del firmware para Mennekes Smart / Premium Chargingpoints se puede utilizar de forma indebida para la ejecución de comandos porque los comandos del sistema operativo se neutralizan incorrectamente cuando ciertos campos se pasan al sistema operativo subyacente. | |
| Modificada | Media (6.1) | 0.37% | — | Nsquared Appointment Booking Calendar | 7/3/2025 | 17/6/2026 | El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro accent_color y background en todas las versiones hasta la 1.6.8.3 incluida, debido a una depuración de entrada y al escape de salida… | |
| Aplazada | Media (6.4) | 0.30% | — | Point MakerAI | 5/3/2025 | 17/6/2026 | El complemento Point Maker para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'point_maker' del complemento en todas las versiones hasta la 0.1.6 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.… | |
| Aplazada | Alta (7.5) | 0.83% | — | Creativeitem Doctor Appointment BookingAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en NotFound Doctor Appointment Booking permite la inclusión de archivos locales PHP. Este problema afecta a Doctor Appointment Booking: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (8.5) | 0.47% | — | Creativeitem Doctor Appointment BookingAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en NotFound Doctor Appointment Booking que permite la inyección SQL. Este problema afecta a Doctor Appointment Booking: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.1) | 0.38% | — | Accreteinfosolution Appointment Buddy WidgetAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en accreteinfosolution Appointment Buddy Widget permite XSS reflejado. Este problema afecta al widget Appointment Buddy: desde n/a hasta 1.2. | |
| Modificada | Media (6.1) | 0.38% | — | Swiftcloud Swift Calendar Online Appointment Scheduling | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Swift Calendar Online Appointment Scheduling permite XSS reflejado. Este problema afecta a Swift Calendar Online Appointment Scheduling: desde n/a hasta 1.3.3. | |
| Aplazada | Baja (2) | 0.48% | — | Cyberark Endpoint Privilege ManagerAI | 28/2/2025 | 17/6/2026 | Es posible inyectar código HTML en el contenido de la página mediante el campo "contenido" en la página "Definición de la aplicación". Este problema afecta a CyberArk Endpoint Privilege Manager en la versión SaaS 24.7.1. Se desconoce el estado de otras versiones. Después de varios intentos de comunicarnos con el… | |
| Aplazada | Crítica (9.3) | 0.62% | — | Cyberark Endpoint Privilege ManagerAI | 28/2/2025 | 17/6/2026 | La aplicación no limita la cantidad ni la frecuencia de las interacciones del usuario, como la cantidad de solicitudes entrantes. En el endpoint "/EPMUI/VfManager.asmx/ChangePassword" es posible realizar un ataque de fuerza bruta sobre la contraseña actual en uso. Este problema afecta a CyberArk Endpoint Privilege… | |
| Aplazada | Baja (2.1) | 0.46% | — | Cyberark Endpoint Privilege ManagerAI | 28/2/2025 | 17/6/2026 | En el endpoint "/EPMUI/ModalDlgHandler.ashx?value=showReadonlyDlg", es posible inyectar código en el parámetro "modalDlgMsgInternal" mediante POST, que luego se ejecuta en el navegador. El riesgo de explotar la vulnerabilidad se reduce debido a la omisión adicional requerida de la política Content-Security-Policy.… | |
| Aplazada | Media (6.9) | 0.43% | — | Cyberark Endpoint Privilege ManagerAI | 28/2/2025 | 17/6/2026 | La aplicación o su infraestructura permiten la suplantación de direcciones IP al proporcionar su propio valor en el encabezado "X-Forwarded-For". Por lo tanto, el mecanismo de registro de acciones de la aplicación pierde la responsabilidad. Este problema afecta a CyberArk Endpoint Privilege Manager en la versión SaaS… | |
| Aplazada | Alta (7.3) | 0.64% | — | Cyberark Endpoint Privilege ManagerAI | 28/2/2025 | 17/6/2026 | Un atacante con acceso al panel de administración, específicamente a la pestaña "Administración de roles", puede inyectar código agregando un nuevo rol en el campo "nombre". Sin embargo, cabe señalar que el riesgo de explotar la vulnerabilidad se reduce debido al error adicional requerido que permite eludir la… | |
| Analizada | Media (6.1) | 0.60% | 💥 Exploit | Wp-base WP Base Booking OF Appointments, Services AND Events | 26/2/2025 | 17/6/2026 | El complemento WP BASE Booking of Appointments, Services and Events para WordPress anterior a la versión 5.0.0 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. |