Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 60 respecto a la semana anterior
Críticas / altas1269▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
1837 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.1% | — | Phpgurukul Online Shopping Portal | 18/2/2022 | 17/6/2026 | Se ha detectado que Online Shopping Portal versión v3.1, contiene múltiples vulnerabilidades de inyección SQL basadas en el tiempo por medio de los parámetros email y contactno | |
| Modificada | Alta (7.8) | 4.9% | — | Adobe Photoshop | 16/2/2022 | 17/6/2026 | Adobe Photoshop versiones 22.5.4 (y anteriores) y 23.1 (y anteriores), están afectadas por una vulnerabilidad de desbordamiento del búfer debida a un manejo no seguro de un archivo diseñado, que podría resultar en una ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción del… | |
| Modificada | Crítica (9.8) | 2.3% | — | Phpgurukul Dairy Farm Shop Management System | 11/2/2022 | 17/6/2026 | Se ha detectado que Dairy Farm Shop Management System versión v1.0, contiene credenciales embebidas en el código fuente que permiten a atacantes acceder al panel de control si están comprometidos | |
| Modificada | Crítica (9.8) | 1.7% | — | Mobile Shop System Project Mobile Shop System | 28/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Mobile Shop System en PHP MySQL versión 1.0, por medio del parámetro email en los archivos (1) login.php o (2) LoginAsAdmin.php | |
| Modificada | Crítica (9.8) | 1.8% | — | Prestashop | 26/1/2022 | 17/6/2026 | PrestaShop es una plataforma de comercio electrónico de código abierto. A partir de la versión 1.7.0.0 y hasta la versión 1.7.8.3, un atacante es capaz de inyectar código twig dentro del back office cuando es usado el diseño heredado. El problema ha sido corregido en la versión 1.7.8.3. No se presentan medidas de… | |
| Modificada | Crítica (9.8) | 0.97% | — | Projectworlds Online-shopping-webvsite-in-php | 23/1/2022 | 17/6/2026 | Projectworlds online-shopping-webvsite-in-php versión 1.0, sufre una vulnerabilidad de inyección SQL por medio del parámetro "id" en el archivo cart_add.php, No es requerido login | |
| Modificada | Crítica (9.8) | 1.6% | — | Computer AND Mobile Repair Shop Management System Project Computer AND Mobile Repair Shop Management System | 20/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Computer and Mobile Repair Shop Management system (RSMS) versión 1.0, por medio del parámetro code en la aplicación del nodo /rsms/ | |
| Modificada | Alta (8.1) | 0.79% | — | Shopware | 5/1/2022 | 17/6/2026 | Shopware es una plataforma de software de comercio electrónico de código abierto. En las versiones afectadas shopware no invalidaba la sesión de un usuario en caso de cambio de contraseña. Con la versión 5.7.7 se ajustó la comprobación de la sesión, de modo que las sesiones creadas antes del último cambio de… | |
| Modificada | Media (6.1) | 0.77% | — | Shopware | 5/1/2022 | 17/6/2026 | Shopware es una plataforma de software de comercio electrónico de código abierto. Se ha detectado una vulnerabilidad de redirección abierta. Los usuarios pueden ser redirigidos arbitrariamente debido a un manejo incompleto de la URL en el router de Shopware. Este problema se ha resuelto en la versión 5.7.7. No se… | |
| Modificada | Media (4.3) | 0.45% | — | Projectworlds Online Shopping System | 22/12/2021 | 17/6/2026 | En ProjectWorlds Online Shopping System PHP versión 1.0, una vulnerabilidad de tipo CSRF en el archivo cart_remove.php permite a un atacante remoto eliminar cualquier producto del carrito del cliente | |
| Modificada | Crítica (9.8) | 1.1% | — | Projectworlds Online Shopping System | 22/12/2021 | 17/6/2026 | En ProjectWorlds Online Shopping System PHP versión 1.0, es vulnerable a una inyección SQL por medio del parámetro id en el archivo cart_remove.php | |
| Modificada | Media (6.1) | 0.80% | — | Prestashop | 21/12/2021 | 16/6/2026 | PrestaShop versiones anteriores a 1.5.2 permite un ataque de tipo XSS por medio de la subcadena "(object data="data:text/html" en el campo del mensaje | |
| Modificada | Crítica (9.8) | 4.7% | 💥 PoC | Prestashop | 7/12/2021 | 17/6/2026 | PrestaShop es una aplicación web de comercio electrónico de código abierto. Las versiones de PrestaShop anteriores a 1.7.8.2, son vulnerables a una inyección SQL ciega usando filtros de búsqueda con los parámetros "orderBy" y "sortOrder". El problema ha sido corregido en versión 1.7.8.2 | |
| Modificada | Crítica (9.8) | 1.6% | — | Shopex Ecshop | 2/12/2021 | 17/6/2026 | ecshop versión v2.7.3, está afectado por una vulnerabilidad de inyección SQL en el archivo shopex\ecshop\upload\api\client\api.php | |
| Modificada | Media (4.8) | 0.62% | — | Shoppagewp Shop Page WP | 29/11/2021 | 17/6/2026 | El plugin WP Shop Page de WordPress versiones anteriores a 1.2.8, no sanea ni escapa algunos de los campos Product, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (4.8) | 0.68% | — | Wpshopmart Testimonial Builder | 17/11/2021 | 17/6/2026 | El plugin Testimonial de WordPress versiones anteriores a 1.6.0, no escapa de algunos campos testimonial, que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross Site Scripting incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Media (6.1) | 0.58% | — | Shopping Portal Project Shopping Portal | 5/11/2021 | 17/6/2026 | Se presentan múltiples vulnerabilidades de tipo Cross Site Scripting (XSS) en PHPGurukul Shopping versión v3.1 por medio del parámetro (1) callback en (a) los archivos server_side/scripts/id_jsonp.php, (b) server_side/scripts/jsonp.php, y (c) scripts/objects_jsonp.php, el parámetro (2) value en el archivo… | |
| Modificada | Crítica (9.8) | 1.5% | — | Phone Shop Sales Management System Project Phone Shop Sales Management System | 2/11/2021 | 17/6/2026 | Phone Shop Sales Managements System usando PHP con Código Fuente versión 1.0, es vulnerable a una omisión de autenticación, lo que conlleva a una toma de posesión de la cuenta del administrador | |
| Modificada | Alta (7.5) | 1.5% | — | Phpgurukul Online Shopping Portal | 27/10/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en https://phpgurukul.com Online Shopping Portal versión 3.1, por medio del parámetro email en el endpoint /check_availability.php que sirve para comprobar si el email de un nuevo usuario ya se presenta en la base de datos | |
| Modificada | Media (5.4) | 0.76% | — | Shopware | 26/10/2021 | 17/6/2026 | Shopware es un software de comercio electrónico de código abierto. Las versiones anteriores a la 5.7.6, contienen una vulnerabilidad de tipo cross-site scripting. Este problema está parcheado en la versión 5.7.6. Se presentan dos soluciones disponibles. El uso del plugin de seguridad o la adición de la siguiente… | |
| Modificada | Crítica (9.8) | 52% | 💥 Exploit | Online-shopping-system-advanced Project Online-shopping-system-advanced | 1/10/2021 | 17/6/2026 | Se presenta una inyección SQL no autenticada en PuneethReddyHC online-shopping-system-advanced mediante el parámetro /homeaction.php cat_id. El uso de una petición de correo no sanea la entrada del usuario | |
| Modificada | Alta (7.5) | 10% | 💥 Exploit | Online-shopping-system-advanced Project Online-shopping-system-advanced | 1/10/2021 | 17/6/2026 | Se presenta una inyección SQL no autenticada en PuneethReddyHC online-shopping-system-advanced mediante el parámetro /action.php prId. El uso de una petición post no sanea la entrada del usuario | |
| Modificada | Alta (7.8) | 4.6% | — | Adobe Photoshop 2020Adobe Photoshop 2021 | 27/9/2021 | 17/6/2026 | Adobe Photoshop versiones 21.2.11 (y anteriores) y 22.5 (y anteriores), están afectadas por una vulnerabilidad de desbordamiento del búfer cuando se analiza un archivo SVG especialmente diseñado. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una ejecución de código arbitrario en el… | |
| Modificada | Alta (7.8) | 1.9% | — | Adobe Photoshop Elements | 27/9/2021 | 17/6/2026 | Photoshop Elements versiones 2021 build 19.0 (20210304.m.156367) (y anteriores), están afectadas por una vulnerabilidad de escritura fuera de límites que podría resultar en una ejecución de código arbitrario en el contexto del usuario actual. Es requerida una interacción del usuario para explotar este problema, ya que… | |
| Modificada | Media (6.1) | 0.73% | — | Shopkit Project Shopkit | 24/9/2021 | 17/6/2026 | Shopkit versión v2.7, contiene una vulnerabilidad de tipo cross-site scripting (XSS) reflexiva en el componente /account/register, que permite a atacantes secuestrar las credenciales de usuarios por medio de un payload diseñado en el campo E-Mail text. |