Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1646 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.56% | — | MI APP Store | 21/4/2022 | 17/6/2026 | Una vulnerabilidad de redireccionamiento de intenciones en el producto Mi App Store. Esta vulnerabilidad es causada por la Mi App Store no comprueba la validez de los datos entrantes, puede causar que la tienda de aplicaciones descargue e instale automáticamente aplicaciones | |
| Modificada | Media (6.1) | 0.48% | — | Citrix Storefront Server | 13/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site Scripting (XSS) en Citrix StoreFront afecta a la versión 1912 anterior a CU5 y versión 3.12 anterior a CU9 | |
| Modificada | Alta (7.8) | 0.27% | — | Samsung Galaxy Store | 11/4/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiada en Galaxy Store versiones anteriores a 4.5.36.4, permite a un atacante instalar aplicaciones desde Galaxy Store sin la interacción del usuario | |
| Modificada | Media (5.5) | 0.90% | — | Samsung Galaxy Store | 11/4/2022 | 17/6/2026 | Una vulnerabilidad de salto de ruta en el método unzip de InstallAgentCommonHelper en Galaxy store versiones anteriores a 4.5.40.5, permite al atacante acceder al archivo de Galaxy store | |
| Modificada | Media (5.5) | 0.27% | — | Samsung Galaxy Store | 11/4/2022 | 17/6/2026 | Una sanitización inapropiada de la intención entrante en Galaxy Store versiones anteriores a 4.5.40.5, permite a atacantes locales acceder a proveedores de contenido privilegiados como permiso de Galaxy Store | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+34 | 1/4/2022 | 17/6/2026 | Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+24 | 1/4/2022 | 17/6/2026 | En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales | |
| Modificada | Alta (7.2) | 1.3% | — | Wpaffiliatefeed Tradetracker-store | 7/3/2022 | 17/6/2026 | El parámetro test del xmlfeed en el plugin Tradetracker-Store de WordPress versiones anteriores a 4.6.60, no sanea, escapa o comprueba antes de insertarse en una sentencia SQL, conllevando a una inyección SQL | |
| Modificada | Crítica (9.8) | 1.2% | — | Cosmetics AND Beauty Product Online Store Project Cosmetics AND Beauty Product Online Store | 2/3/2022 | 17/6/2026 | Se ha detectado que Cosmetics and Beauty Product Online Store versión v1.0, contenía una vulnerabilidad de inyección SQL por medio del parámetro search | |
| Modificada | Crítica (9.6) | 1.0% | — | Cosmetics AND Beauty Product Online Store Project Cosmetics AND Beauty Product Online Store | 2/3/2022 | 17/6/2026 | Se ha detectado que Cosmetics and Beauty Product Online Store versión v1.0, contenía múltiples ataques de tipo cross-site scripting (XSS) reflejados por medio del parámetro search en la aplicación /cbpos/ | |
| Modificada | Crítica (9.8) | 1.5% | — | Medical Store Management System Project Medical Store Management System | 2/3/2022 | 17/6/2026 | Se ha detectado que Medical Store Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro cid bajo el archivo customer-add.php | |
| Modificada | Media (4.3) | 0.47% | — | Wow-estore Float Menu | 21/2/2022 | 17/6/2026 | El plugin Float menu de WordPress versiones anteriores a 4.3.1, no presenta una comprobación de tipo CSRF cuando se borra el menú, lo que podría permitir a atacantes hacer que un administrador conectado los borre por medio de un ataque de tipo CSRF | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Baja (3.3) | 0.16% | — | Sigstore Cosign | 18/2/2022 | 17/6/2026 | Cosign proporciona firma de contenedores, verificación y almacenamiento en un registro OCI para el proyecto sigstore. En versiones anteriores a 1.5.2, Cosign puede ser manipulado para afirmar que se presenta una entrada para una firma en el registro de transparencia de Rekor aunque no sea así. Esto requiere que el… | |
| Modificada | Media (6.1) | 1.5% | — | Accesspressthemes Form Store TO DB | 14/2/2022 | 17/6/2026 | El plugin Form Store to DB de WordPress versiones anteriores a 1.1.1, no sanea ni escapa las claves de los parámetros antes de devolverlos a la entrada creada, permitiendo a un atacante no autenticado llevar a cabo ataques de tipo Cross-Site Scripting contra el administrador | |
| Modificada | Media (4.8) | 0.59% | — | Xerox Xmpie Ustore | 10/2/2022 | 9/7/2026 | Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) persistente en dos campos input dentro del panel administrativo cuando son editados usuarios en la aplicación XMPie UStore en versión 12.3.7244.0 | |
| Modificada | Media (6.1) | 2.3% | 💥 Exploit | Visser Store Exporter FOR Woocommerce | 7/2/2022 | 17/6/2026 | El plugin de WordPress WooCommerce Stored Exporter anterior a la versión 2.7.1 estaba afectado por una vulnerabilidad de Cross-Site Scripting (XSS) reflejada en la página de administración de woo_ce | |
| Modificada | Media (6.1) | 0.88% | — | Visser Store Toolkit FOR Woocommerce | 7/2/2022 | 17/6/2026 | El plugin Store Toolkit for WooCommerce de WordPress versiones anteriores a 2.3.2, no sanea y escapa del parámetro tab antes de devolverlo a una página de administración en un mensaje de error, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.5) | 1.6% | — | Xerox Xmpie Ustore | 7/2/2022 | 9/7/2026 | XMPie uStore versión 12.3.7244.0 permite a administradores generar informes basados en consultas SQL sin procesar. Dado que la aplicación es enviada con credenciales administrativas por defecto, un atacante podría autenticarse en la aplicación y exfiltrar información confidencial de la base de datos | |
| Modificada | Alta (7.5) | 7.9% | — | JenkinsXstreamFedoraproject FedoraDebian Linux+7 | 1/2/2022 | 17/6/2026 | XStream es una biblioteca java de código abierto para serializar objetos a XML y viceversa. Las versiones anteriores a 1.4.19, pueden permitir a un atacante remoto asignar el 100% del tiempo de la CPU en el sistema de destino, dependiendo del tipo de CPU o de la ejecución en paralelo de dicha carga útil, resultando en… | |
| Modificada | Crítica (9.8) | 1.2% | — | Hhg-multistore Multistore | 28/1/2022 | 17/6/2026 | Se ha detectado que H.H.G Multistore versiones v5.1.0 y anteriores, contienen una vulnerabilidad de inyección SQL por medio de /admin/customers.php?page=1&cID | |
| Modificada | Media (5.4) | 0.55% | — | Hhg-multistore Multistore | 28/1/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en H.H.G Multistore versiones v5.1.0 y anteriores, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada insertada en el parámetro State bajo el módulo Address Book | |
| Modificada | Crítica (9.8) | 1.2% | — | Hhg-multistore Multistore | 28/1/2022 | 17/6/2026 | Se ha detectado que H.H.G Multistore versiones v5.1.0 y anteriores, contiene una vulnerabilidad de inyección SQL por medio de /admin/admin.php?module=admin_access_group_edit&aagID | |
| Modificada | Crítica (9.8) | 1.2% | — | Hhg-multistore Multistore | 28/1/2022 | 17/6/2026 | Se ha detectado que H.H.G Multistore versiones v5.1.0 y anteriores, contiene una vulnerabilidad de inyección SQL por medio de /admin/categories.php?box_group_id | |
| Modificada | Crítica (9.8) | 1.2% | — | Hhg-multistore Multistore | 28/1/2022 | 17/6/2026 | Se ha detectado que H.H.G Multistore versiones v5.1.0 y anteriores, contiene una vulnerabilidad de inyección SQL por medio de /admin/admin.php?module=admin_group_edit&agID |