Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

3076 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.6)0.33%—AppointifyAI31/3/202517/6/2026
Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en appointify Appointify permite cargar un shell web a un servidor web. Este problema afecta a Appointify desde n/d hasta la versión 1.0.8.
AplazadaMedia (6.5)0.36%—LatepointAI27/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LatePoint LatePoint permite XSS almacenado. Este problema afecta a LatePoint desde n/d hasta la versión 5.1.6.
AplazadaMedia (6.1)0.23%—Forcepoint Email SecurityAI24/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de scripts en atributos de una página web en Forcepoint Email Security (módulo de mensajes bloqueados) permite XSS almacenado. Este problema afecta a Email Security hasta la versión 8.5.5.
AnalizadaMedia (6.9)0.49%—Phpgurukul Doctor Appointment Management System23/3/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en PHPGurukul Doctor Appointment Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /check-appointment.php. La manipulación del argumento "searchdata" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho…
AnalizadaMedia (6.9)0.53%—Phpgurukul Doctor Appointment Management System23/3/202517/6/2026
Se encontró una vulnerabilidad en PHPGurukul Doctor Appointment Management System 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del archivo /doctor/appointment-bwdates-reports-details.php. La manipulación del argumento fromdate/todate provoca una inyección SQL. El ataque puede…
AplazadaMedia (5.8)0.41%—Proofpoint Enterprise ProtectionAI19/3/202517/6/2026
Enterprise Protection contiene una vulnerabilidad en la reescritura de URL que permite a un atacante remoto no autenticado enviar un correo electrónico que elude las protecciones de URL, lo que afecta la integridad del correo electrónico del destinatario. Esto se debe a un filtrado incorrecto de barras invertidas en…
AnalizadaMedia (6.9)0.53%—Phpgurukul Doctor Appointment Management System17/3/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como crítica en PHPGurukul Doctor Appointment Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /doctor/search.php. La manipulación del argumento "searchdata" provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha…
AplazadaAlta (7.3)0.55%—Simply Schedule AppointmentsAI13/3/202517/6/2026
El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a la ejecución de shortcodes arbitrarios en todas las versiones hasta la 1.6.8.5 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un…
AplazadaMedia (5.3)0.44%—Mennekes Smart ChargingpointAIMennekes Premium ChargingpointAI11/3/202517/6/2026
Muchos campos de la interfaz de configuración web del firmware para Mennekes Smart / Premium Chargingpoints pueden ser utilizados de forma indebida para ejecutar comandos SQL arbitrarios porque los valores no están suficientemente neutralizados.
AplazadaAlta (7.1)0.42%—Mennekes Smart ChargingpointAIMennekes Premium ChargingpointAI11/3/202517/6/2026
El endpoint ReadFile del firmware para Mennekes Smart / Premium Chargingpoints se puede utilizar de forma indebida para leer archivos arbitrarios del sistema operativo subyacente.
AplazadaAlta (8.7)0.65%—Mennekes Smart Chargingpoint FirmwareAIMennekes Premium Chargingpoint FirmwareAI11/3/202517/6/2026
El comando de firmware SCU autenticado del firmware para Mennekes Smart / Premium Chargingpoints se puede utilizar de forma indebida para la ejecución de comandos porque los comandos del SO se neutralizan incorrectamente cuando ciertos campos se pasan al SO subyacente.
AplazadaAlta (8.7)0.65%—Mennekes Smart Charging Point FirmwareAIMennekes Premium Charging Point FirmwareAI11/3/202517/6/2026
La capacidad de configuración de hora autenticada del firmware para Mennekes Smart / Premium Chargingpoints se puede utilizar de forma indebida para la ejecución de comandos porque los comandos del sistema operativo se neutralizan incorrectamente cuando se pasan ciertos campos al sistema operativo subyacente.
AplazadaAlta (8.7)0.65%—Mennekes Smart Chargingpoint FirmwareAIMennekes Premium Chargingpoint FirmwareAI11/3/202517/6/2026
La capacidad de actualización de firmware autenticada del firmware para Mennekes Smart / Premium Chargingpoints se puede utilizar de forma indebida para la ejecución de comandos porque los comandos del sistema operativo se neutralizan incorrectamente cuando ciertos campos se pasan al sistema operativo subyacente.
ModificadaMedia (6.1)0.37%—Nsquared Appointment Booking Calendar7/3/202517/6/2026
El complemento Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro accent_color y background en todas las versiones hasta la 1.6.8.3 incluida, debido a una depuración de entrada y al escape de salida…
AplazadaMedia (6.4)0.30%—Point MakerAI5/3/202517/6/2026
El complemento Point Maker para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'point_maker' del complemento en todas las versiones hasta la 0.1.6 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.…
AplazadaAlta (7.5)0.83%—Creativeitem Doctor Appointment BookingAI3/3/202517/6/2026
La vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en NotFound Doctor Appointment Booking permite la inclusión de archivos locales PHP. Este problema afecta a Doctor Appointment Booking: desde n/a hasta 1.0.0.
AplazadaAlta (8.5)0.47%—Creativeitem Doctor Appointment BookingAI3/3/202517/6/2026
Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en NotFound Doctor Appointment Booking que permite la inyección SQL. Este problema afecta a Doctor Appointment Booking: desde n/a hasta 1.0.0.
AplazadaAlta (7.1)0.38%—Accreteinfosolution Appointment Buddy WidgetAI3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en accreteinfosolution Appointment Buddy Widget permite XSS reflejado. Este problema afecta al widget Appointment Buddy: desde n/a hasta 1.2.
ModificadaMedia (6.1)0.38%—Swiftcloud Swift Calendar Online Appointment Scheduling3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Swift Calendar Online Appointment Scheduling permite XSS reflejado. Este problema afecta a Swift Calendar Online Appointment Scheduling: desde n/a hasta 1.3.3.
AplazadaBaja (2)0.48%—Cyberark Endpoint Privilege ManagerAI28/2/202517/6/2026
Es posible inyectar código HTML en el contenido de la página mediante el campo "contenido" en la página "Definición de la aplicación". Este problema afecta a CyberArk Endpoint Privilege Manager en la versión SaaS 24.7.1. Se desconoce el estado de otras versiones. Después de varios intentos de comunicarnos con el…
AplazadaCrítica (9.3)0.62%—Cyberark Endpoint Privilege ManagerAI28/2/202517/6/2026
La aplicación no limita la cantidad ni la frecuencia de las interacciones del usuario, como la cantidad de solicitudes entrantes. En el endpoint "/EPMUI/VfManager.asmx/ChangePassword" es posible realizar un ataque de fuerza bruta sobre la contraseña actual en uso. Este problema afecta a CyberArk Endpoint Privilege…
AplazadaBaja (2.1)0.46%—Cyberark Endpoint Privilege ManagerAI28/2/202517/6/2026
En el endpoint "/EPMUI/ModalDlgHandler.ashx?value=showReadonlyDlg", es posible inyectar código en el parámetro "modalDlgMsgInternal" mediante POST, que luego se ejecuta en el navegador. El riesgo de explotar la vulnerabilidad se reduce debido a la omisión adicional requerida de la política Content-Security-Policy.…
AplazadaMedia (6.9)0.43%—Cyberark Endpoint Privilege ManagerAI28/2/202517/6/2026
La aplicación o su infraestructura permiten la suplantación de direcciones IP al proporcionar su propio valor en el encabezado "X-Forwarded-For". Por lo tanto, el mecanismo de registro de acciones de la aplicación pierde la responsabilidad. Este problema afecta a CyberArk Endpoint Privilege Manager en la versión SaaS…
AplazadaAlta (7.3)0.64%—Cyberark Endpoint Privilege ManagerAI28/2/202517/6/2026
Un atacante con acceso al panel de administración, específicamente a la pestaña "Administración de roles", puede inyectar código agregando un nuevo rol en el campo "nombre". Sin embargo, cabe señalar que el riesgo de explotar la vulnerabilidad se reduce debido al error adicional requerido que permite eludir la…
AnalizadaMedia (6.1)0.60%💥 ExploitWp-base WP Base Booking OF Appointments, Services AND Events26/2/202517/6/2026
El complemento WP BASE Booking of Appointments, Services and Events para WordPress anterior a la versión 5.0.0 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
Orbitaley — Vulnerabilidades