Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1172 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.5)0.29%—Weka Interest Security Scanner28/3/202217/6/2026
** NO SOPORTADO CUANDO DE ASIGNÓ ** Se ha encontrado una vulnerabilidad clasificada como problemática en WEKA INTEREST Security Scanner versiones hasta 1.8. Afectado por esta vulnerabilidad es Stresstest Configuration Handler. Una manipulación conlleva a una denegación de servicio local. La explotación ha sido…
ModificadaMedia (5.5)0.30%—Weka Interest Security Scanner28/3/202217/6/2026
** NO SOPORTADO CUANDO DE ASIGNÓ ** Se ha encontrado una vulnerabilidad clasificada como problemática en WEKA INTEREST Security Scanner versiones hasta 1.8. Está Afectado Stresstest Scheme Handler que conlleva a una denegación de servicio. El ataque debe ser abordado localmente. La explotación ha sido divulgada al…
ModificadaMedia (5.5)0.23%—Weka Interest Security Scanner28/3/202217/6/2026
** NO SOPORTADO CUANDO DE ASIGNÓ ** Se ha encontrado una vulnerabilidad en WEKA INTEREST Security Scanner versión 1.8. Ha sido calificada como problemática. Este problema afecta a algún procesamiento desconocido del componente HTTP Handler. La manipulación con una entrada desconocida conlleva a una denegación de…
ModificadaMedia (4.9)1.3%—Wpeverest Contact Form28/2/202217/6/2026
El plugin Contact Forms - Drag & Drop Contact Form Builder de WordPress versiones hasta 1.0.5, permite a usuarios con altos privilegios descargar archivos arbitrarios del servidor web por medio de un ataque de salto de ruta.
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaMedia (5.5)0.23%—BD Pyxis Anesthesia Station ES FirmwareBD Pyxis Anesthesia Station 4000 FirmwareBD Pyxis Cato FirmwareBD Pyxis Ciisafe Firmware+2011/2/202217/6/2026
Unas credenciales embebidas son usadas en productos específicos de BD Pyxis. Si es explotado, los actores de la amenaza pueden ser capaces de conseguir acceso al sistema de archivos subyacente y podrían potencialmente explotar los archivos de la aplicación para obtener información que podría ser usada para descifrar…
ModificadaCrítica (9.8)1.8%—Prestashop26/1/202217/6/2026
PrestaShop es una plataforma de comercio electrónico de código abierto. A partir de la versión 1.7.0.0 y hasta la versión 1.7.8.3, un atacante es capaz de inyectar código twig dentro del back office cuando es usado el diseño heredado. El problema ha sido corregido en la versión 1.7.8.3. No se presentan medidas de…
ModificadaMedia (6.1)0.59%—Forestblog Project Forestblog25/1/202217/6/2026
Se ha encontrado un problema en ForestBlog, a partir del 29-12-2021, se presenta una vulnerabilidad de tipo XSS que puede ser inyectada mediante la caja de entrada del apodo
ModificadaCrítica (9.8)1.2%—Forestblog Project Forestblog25/1/202217/6/2026
En ForestBlog, a partir del 28-12-2021, una subida de Archivos puede omitir la verificación
ModificadaAlta (8.8)1.2%—Iresturant Project Iresturant25/1/202217/6/2026
MartDevelopers iResturant versión 1.0, es vulnerable a una inyección SQL. La inyección SQL es producida porque el valor del parámetro view es añadido a la consulta SQL sin verificación adicional cuando es visualizada la reserva
ModificadaCrítica (9.8)1.3%—Iresturant Project Iresturant25/1/202217/6/2026
MartDevelopers iResturant versión 1.0, es vulnerable a una inyección SQL. La inyección SQL es producida porque los valores de los parámetros email y phone son añadidos a la consulta SQL sin ninguna verificación en el momento del registro de socios
ModificadaMedia (5.4)0.61%—Fivestarplugins Five Star Restaurant Reservations24/1/202217/6/2026
El plugin Five Star Restaurant Reservations de WordPress versiones anteriores a 2.4.8, no presenta comprobaciones de capacidad y CSRF en la acción AJAX rtb_welcome_set_schedule, permitiendo que cualquier usuario autenticado la llame. Debido a una falta de saneo y escape, los usuarios con un rol tan bajo como el de…
ModificadaMedia (5.4)0.62%—Multi Restaurant Table Reservation System Project Multi Restaurant Table Reservation System20/1/202217/6/2026
Se presenta una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Courcecodester Multi Restaurant Table Reservation System versión 1.0, en el archivo register.php por medio de los parámetros (1) fullname, (2) phone, y (3) address
ModificadaCrítica (9.8)75%💥 ExploitCrestron Hd-md4x2-4k-e Firmware15/1/202217/6/2026
Se ha detectado un problema en los dispositivos Crestron HD-MD4X2-4K-E versión 1.0.0.2159. Cuando es accedida la interfaz web administrativa del conmutador HDMI sin autenticación, se revelan credenciales de usuario válidas para autenticarse en la interfaz web. En concreto, aj.html envía un documento JSON con los…
ModificadaMedia (5.4)0.59%—Iresturant Project Iresturant12/1/202217/6/2026
MartDevelopers Inc iResturant versión v1.0, permite un ataque de tipo XSS almacenado al colocar un payload en el campo username durante un intento de inicio de sesión. Cuando un administrador mira el registro de inicios de sesión fallidos, la carga útil de tipo XSS se ejecuta
ModificadaCrítica (9.8)22%—Sangoma Restapps22/12/202117/6/2026
FreePBX, cuando es instalado restapps (también se conoce como Rest Phone Apps) versiones 15.0.19.87, 15.0.19.88, 16.0.18.40, o 16.0.18.41, permite a atacantes remotos ejecutar código arbitrario, como es explotado "in the wild" en diciembre de 2021. Las versiones corregidas son 15.0.20 y la 16.0.19
ModificadaMedia (6.1)0.80%—Prestashop21/12/202116/6/2026
PrestaShop versiones anteriores a 1.5.2 permite un ataque de tipo XSS por medio de la subcadena "(object data="data:text/html" en el campo del mensaje
ModificadaMedia (6.1)0.91%—Wpeverest Everest Forms21/12/202117/6/2026
El plugin Contact Form, Drag and Drop Form Builder para WordPress versiones anteriores a 1.8.0, no escapa del parámetro status antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)3.4%—Iresturant Project Iresturant20/12/202117/6/2026
una Ejecución de Código Remota en la función Add Review de iResturant versión 1.0, Permite a un atacante remoto ejecutar comandos de forma remota
ModificadaMedia (5.4)0.66%—Iresturant Project Iresturant20/12/202117/6/2026
Un ataque de tipo XSS almacenado en el Formulario de Registro en iResturant versión 1.0, Permite a un atacante remoto inyectar código arbitrario por medio del campo NAME y ADDRESS
ModificadaCrítica (9.8)1.1%—Baxter Welch Allyn Connex CardioBaxter Welch Allyn Diagnostic Cardiology SuiteBaxter Welch Allyn Rscribe Resting ECG SystemBaxter Welch Allyn Vision Express Holter Analysis System+315/12/202117/6/2026
Los productos afectados, cuando están configurados para usar SSO, están afectados por una vulnerabilidad de autenticación inapropiada. Esta vulnerabilidad permite que la aplicación acepte la entrada manual de cualquier cuenta del directorio activo (AD) provista en la aplicación sin suministrar una contraseña,…
ModificadaCrítica (9.8)4.7%💥 PoCPrestashop7/12/202117/6/2026
PrestaShop es una aplicación web de comercio electrónico de código abierto. Las versiones de PrestaShop anteriores a 1.7.8.2, son vulnerables a una inyección SQL ciega usando filtros de búsqueda con los parámetros "orderBy" y "sortOrder". El problema ha sido corregido en versión 1.7.8.2
ModificadaAlta (7.5)3.3%—Codingforentrepreneurs Opencv Rest API12/11/202117/6/2026
La rama maestra de OpenCV-REST-API a partir del commit 69be158c05d4dd5a4aff38fdc680a162dd6b9e49, está afectada por una vulnerabilidad de salto de directorio. Este ataque puede causar la divulgación de secretos críticos almacenados en cualquier parte del sistema y puede ayudar significativamente a conseguir el acceso a…
ModificadaMedia (4.8)0.64%—Motopress Restaurant Menu1/11/202117/6/2026
El plugin Restaurant Menu by MotoPress de WordPress versiones anteriores a 2.4.2, no sanea adecuadamente las entradas al crear nuevos elementos de menú, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está…
ModificadaMedia (5.3)0.77%—Vmware Spring Data Rest28/10/202117/6/2026
En Spring Data REST versiones 3.4.0 - 3.4.13, 3.5.0 - 3.5.5, y versiones anteriores no soportadas, los recursos HTTP implementados por controladores personalizados que usan una ruta de API base configurada y un mapeo de peticiones a nivel de tipo de controlador están expuestos adicionalmente bajo URIs que pueden ser…
Orbitaley — Vulnerabilidades