Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1646 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.56%—MI APP Store21/4/202217/6/2026
Una vulnerabilidad de redireccionamiento de intenciones en el producto Mi App Store. Esta vulnerabilidad es causada por la Mi App Store no comprueba la validez de los datos entrantes, puede causar que la tienda de aplicaciones descargue e instale automáticamente aplicaciones
ModificadaMedia (6.1)0.48%—Citrix Storefront Server13/4/202217/6/2026
Una vulnerabilidad de tipo Cross-site Scripting (XSS) en Citrix StoreFront afecta a la versión 1912 anterior a CU5 y versión 3.12 anterior a CU9
ModificadaAlta (7.8)0.27%—Samsung Galaxy Store11/4/202217/6/2026
Una vulnerabilidad de control de acceso inapropiada en Galaxy Store versiones anteriores a 4.5.36.4, permite a un atacante instalar aplicaciones desde Galaxy Store sin la interacción del usuario
ModificadaMedia (5.5)0.90%—Samsung Galaxy Store11/4/202217/6/2026
Una vulnerabilidad de salto de ruta en el método unzip de InstallAgentCommonHelper en Galaxy store versiones anteriores a 4.5.40.5, permite al atacante acceder al archivo de Galaxy store
ModificadaMedia (5.5)0.27%—Samsung Galaxy Store11/4/202217/6/2026
Una sanitización inapropiada de la intención entrante en Galaxy Store versiones anteriores a 4.5.40.5, permite a atacantes locales acceder a proveedores de contenido privilegiados como permiso de Galaxy Store
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+341/4/202217/6/2026
Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+241/4/202217/6/2026
En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales
ModificadaAlta (7.2)1.3%—Wpaffiliatefeed Tradetracker-store7/3/202217/6/2026
El parámetro test del xmlfeed en el plugin Tradetracker-Store de WordPress versiones anteriores a 4.6.60, no sanea, escapa o comprueba antes de insertarse en una sentencia SQL, conllevando a una inyección SQL
ModificadaCrítica (9.8)1.2%—Cosmetics AND Beauty Product Online Store Project Cosmetics AND Beauty Product Online Store2/3/202217/6/2026
Se ha detectado que Cosmetics and Beauty Product Online Store versión v1.0, contenía una vulnerabilidad de inyección SQL por medio del parámetro search
ModificadaCrítica (9.6)1.0%—Cosmetics AND Beauty Product Online Store Project Cosmetics AND Beauty Product Online Store2/3/202217/6/2026
Se ha detectado que Cosmetics and Beauty Product Online Store versión v1.0, contenía múltiples ataques de tipo cross-site scripting (XSS) reflejados por medio del parámetro search en la aplicación /cbpos/
ModificadaCrítica (9.8)1.5%—Medical Store Management System Project Medical Store Management System2/3/202217/6/2026
Se ha detectado que Medical Store Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro cid bajo el archivo customer-add.php
ModificadaMedia (4.3)0.47%—Wow-estore Float Menu21/2/202217/6/2026
El plugin Float menu de WordPress versiones anteriores a 4.3.1, no presenta una comprobación de tipo CSRF cuando se borra el menú, lo que podría permitir a atacantes hacer que un administrador conectado los borre por medio de un ataque de tipo CSRF
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaBaja (3.3)0.16%—Sigstore Cosign18/2/202217/6/2026
Cosign proporciona firma de contenedores, verificación y almacenamiento en un registro OCI para el proyecto sigstore. En versiones anteriores a 1.5.2, Cosign puede ser manipulado para afirmar que se presenta una entrada para una firma en el registro de transparencia de Rekor aunque no sea así. Esto requiere que el…
ModificadaMedia (6.1)1.5%—Accesspressthemes Form Store TO DB14/2/202217/6/2026
El plugin Form Store to DB de WordPress versiones anteriores a 1.1.1, no sanea ni escapa las claves de los parámetros antes de devolverlos a la entrada creada, permitiendo a un atacante no autenticado llevar a cabo ataques de tipo Cross-Site Scripting contra el administrador
ModificadaMedia (4.8)0.59%—Xerox Xmpie Ustore10/2/20229/7/2026
Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) persistente en dos campos input dentro del panel administrativo cuando son editados usuarios en la aplicación XMPie UStore en versión 12.3.7244.0
ModificadaMedia (6.1)2.3%💥 ExploitVisser Store Exporter FOR Woocommerce7/2/202217/6/2026
El plugin de WordPress WooCommerce Stored Exporter anterior a la versión 2.7.1 estaba afectado por una vulnerabilidad de Cross-Site Scripting (XSS) reflejada en la página de administración de woo_ce
ModificadaMedia (6.1)0.88%—Visser Store Toolkit FOR Woocommerce7/2/202217/6/2026
El plugin Store Toolkit for WooCommerce de WordPress versiones anteriores a 2.3.2, no sanea y escapa del parámetro tab antes de devolverlo a una página de administración en un mensaje de error, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.5)1.6%—Xerox Xmpie Ustore7/2/20229/7/2026
XMPie uStore versión 12.3.7244.0 permite a administradores generar informes basados en consultas SQL sin procesar. Dado que la aplicación es enviada con credenciales administrativas por defecto, un atacante podría autenticarse en la aplicación y exfiltrar información confidencial de la base de datos
ModificadaAlta (7.5)7.9%—JenkinsXstreamFedoraproject FedoraDebian Linux+71/2/202217/6/2026
XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en…
ModificadaCrítica (9.8)1.2%—Hhg-multistore Multistore28/1/202217/6/2026
Se ha detectado que H.H.G Multistore versiones v5.1.0 y anteriores, contienen una vulnerabilidad de inyección SQL por medio de /admin/customers.php?page=1&cID
ModificadaMedia (5.4)0.55%—Hhg-multistore Multistore28/1/202217/6/2026
Una vulnerabilidad de tipo Cross-site scripting (XSS) en H.H.G Multistore versiones v5.1.0 y anteriores, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada insertada en el parámetro State bajo el módulo Address Book
ModificadaCrítica (9.8)1.2%—Hhg-multistore Multistore28/1/202217/6/2026
Se ha detectado que H.H.G Multistore versiones v5.1.0 y anteriores, contiene una vulnerabilidad de inyección SQL por medio de /admin/admin.php?module=admin_access_group_edit&aagID
ModificadaCrítica (9.8)1.2%—Hhg-multistore Multistore28/1/202217/6/2026
Se ha detectado que H.H.G Multistore versiones v5.1.0 y anteriores, contiene una vulnerabilidad de inyección SQL por medio de /admin/categories.php?box_group_id
ModificadaCrítica (9.8)1.2%—Hhg-multistore Multistore28/1/202217/6/2026
Se ha detectado que H.H.G Multistore versiones v5.1.0 y anteriores, contiene una vulnerabilidad de inyección SQL por medio de /admin/admin.php?module=admin_group_edit&agID