Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
1837 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 0.52% | — | Shein-fashion Shopping Online | 12/7/2018 | 17/6/2026 | La aplicación "SHEIN - Fashion Shopping", de Shein Group Ltd., (también llamada fashion-shopping/id878577184) para iOS no verifica los certificados X.509 de los servidores SSL, lo que permite que atacantes Man-in-the-Middle (MitM) suplanten servidores y obtengan información sensible mediante un certificado manipulado. | |
| Modificada | Alta (8.8) | 8.0% | — | Adobe Photoshop CC | 9/7/2018 | 17/6/2026 | Adobe Photoshop CC en versiones 19.1.3 y anteriores, 18.1.3 y anteriores y 18.1.2 y anteriores tiene una vulnerabilidad de escritura fuera de límites. Su explotación con éxito podría permitir la ejecución de código arbitrario en el contexto del usuario actual. | |
| Modificada | Crítica (9.1) | 16% | 💥 Exploit | Prestashop | 9/7/2018 | 17/6/2026 | PrestaShop en versiones anteriores a la 1.6.1.20 y versiones 1.7.x anteriores a la 1.7.3.4 gestiona de manera incorrecta el cifrado de cookies en Cookie.php, Rinjdael.php y Blowfish.php. | |
| Modificada | Alta (8.8) | 7.8% | 💥 Exploit | Codenx Shopnx | 19/6/2018 | 17/6/2026 | Se ha descubierto un problema en ShopNx hasta las versiones 2017-11-17. La vulnerabilidad permite que un atacante remoto suba cualquier archivo malicioso a una aplicación Node.js. Un atacante puede subir un archivo HTML malicioso que contiene una carga útil JavaScript para robar las credenciales de un usuario. | |
| Modificada | Crítica (9.8) | 1.4% | — | Responsive Mega Menu PRO Project Responsive Mega Menu PROPrestashop | 10/5/2018 | 17/6/2026 | modules/bamegamenu/ajax_phpcode.php en el módulo Responsive Mega Menu (Horizontal+Vertical+Dropdown) Pro 1.0.32 para PrestaShop de la versión 1.5.5.0 a la 1.7.2.5 permite que atacantes remotos ejecuten una inyección SQL mediante llamadas de función en el parámetro code. | |
| Modificada | Crítica (9.8) | 4.8% | — | Tp-shop | 2/5/2018 | 17/6/2026 | Existe un backdoor accesible por la web, con Server-Side Request Forgery (SSRF) resultante, en Tp-shop de la versión 2.0.5 a la 2.0.8, que permite que atacantes remotos obtengan información sensible, ataquen hosts de la intranet o desencadenen la ejecución remota de comandos. Esto se debe a que… | |
| Modificada | Alta (8.8) | 7.3% | 💥 Exploit | Codeslab Shopy Point OF Sale | 1/5/2018 | 17/6/2026 | Se ha descubierto una vulnerabilidad de inyección CSV en Shopy Point of Sale v1.0 que permite que un usuario con privilegios bajos inyecte un comando que se incluiría en el archivo CSV exportado, conduciendo a una posible ejecución de código. | |
| Modificada | Crítica (9.8) | 2.9% | — | Tp-shop Tpshop | 30/3/2018 | 17/6/2026 | SSRF (Server-Side Request Forgery) en tpshop 2.0.5 y 2.0.6 permite que los atacantes remotos obtengan información sensible, ataquen los hosts de la intranet o incluso desencadenen la ejecución de comandos mediante el parámetro fBill en plugins/payment/weixin/lib/WxPay.tedatac.php. | |
| Modificada | Crítica (9.8) | 50% | 💥 Exploit | Responsive Mega Menu PRO Project Responsive Mega Menu PROPrestashop | 28/3/2018 | 17/6/2026 | Modules/bamegamenu/ajax_phpcode.php en el módulo Responsive Mega Menu (Horizontal+Vertical+Dropdown) Pro 1.0.32 para PrestaShop, desde la versión 1.5.5.0 hasta la 1.7.2.5, permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro code. | |
| Modificada | Alta (7.5) | 1.1% | — | Prestashop | 26/2/2018 | 17/6/2026 | En PrestaShop hasta la versión 1.7.2.5, se ha encontrado una vulnerabilidad de secuestro de clics que podría conducir a un impacto que cambia el estado en el contexto de un usuario o administrador. Esto se debe a que la función generateHtaccess function en classes/Tools.php no establece los valores ni de… | |
| Modificada | Alta (7.5) | 1.2% | — | Oxid-esales Eshop | 20/2/2018 | 17/6/2026 | OXID eShop Community Edition en versiones anteriores a la 6.0.0 RC3 (development), 4.10.x anteriores a la 4.10.6 (maintenance) y versiones 4.9.x anteriores a la 04/09/2011 (legacy); Enterprise Edition en versiones anteriores a la 6.0.0 RC3 (development), versiones 5.2.x anteriores a la 05/02/2011 (legacy) y versiones… | |
| Modificada | Alta (7.5) | 0.67% | — | Oxid-esales Eshop | 20/2/2018 | 17/6/2026 | OXID eShop Community Edition en versiones anteriores a la 6.0.0 RC2 (development), 4.10.x anteriores a la 4.10.5 (maintenance) y versiones 4.9.x anteriores a la 4.9.10 (legacy); Enterprise Edition en versiones anteriores a la 6.0.0 RC2 (development), versiones 5.2.x anteriores a la 5.2.10 (legacy) y versiones 5.3.x… | |
| Modificada | Media (5.9) | 1.1% | — | Oxid-esales Eshop | 19/2/2018 | 17/6/2026 | Se ha descubierto un problema en OXID eShop Enterprise Edition en versiones anteriores a la 5.3.7 y en versiones 6.x anteriores a la 6.0.1. Al introducir URL especialmente manipuladas, un atacante puede hacer que el servidor de la tienda se estanque y, por lo tanto, deje de funcionar. Esto solo es válido si OXID High… | |
| Modificada | Alta (7.5) | 1.1% | — | Oxid-esales Eshop | 19/1/2018 | 17/6/2026 | La funcionalidad de autenticación OpenID Single Sign-On en OXID eShop en versiones anteriores a la 4.5.0 permite que atacantes remotos suplanten usuarios mediante la dirección de email en un token de autenticación manipulado. | |
| Modificada | Media (5.4) | 0.82% | — | Oxid-esales Eshop | 19/1/2018 | 17/6/2026 | OXID eShop Professional Edition en versiones anteriores a la 4.7.13 y versiones 4.8.x anteriores a la 4.8.7, Enterprise Edition en versiones anteriores a la 5.0.13 y las versiones 5.1.x anteriores a la 5.1.7 y Community Edition en versiones anteriores a la 4.7.13 y versiones 4.8.x anteriores a la 4.8.7 permiten que… | |
| Modificada | Media (6.1) | 2.4% | 💥 Exploit | Oxidforge Eshop | 18/1/2018 | 17/6/2026 | Vulnerabilidad de inyección CRLF en OXID eShop Professional Edition en versiones anteriores a la 4.7.11 y versiones 4.8.x anteriores a la 4.8.4, Enterprise Edition en versiones anteriores a la 5.0.11 y versiones 5.1.x anteriores a la 5.1.4, y Community Edition en versiones anteriores a la 4.7.11 y versiones 4.8.x… | |
| Modificada | Media (5.3) | 0.89% | — | Prestashop | 13/1/2018 | 17/6/2026 | PrestaShop 1.7.2.4 permite la enumeración de usuarios mediante la característica Reset Password, al notar qué intentos de restablecimiento no producen un mensaje de error "This account does not exist". | |
| Modificada | Media (5.4) | 0.52% | — | Prestashop | 13/1/2018 | 17/6/2026 | PrestaShop 1.7.2.4 tiene XSS mediante la edición de código fuente en la pantalla "Pages > Edit page". | |
| Modificada | Media (5.4) | 0.60% | — | Wpshopmart Tabs Responsive | 9/1/2018 | 17/6/2026 | El plugin tabs-responsive en su versión 1.8.0 para WordPress tiene XSS mediante el parámetro post_title en wp-admin/post.php. | |
| Modificada | Alta (7.5) | 22% | 💥 Exploit | Thecartpress Ecommerce Shopping Cart | 29/12/2017 | 17/6/2026 | El plugin TheCartPress eCommerce Shopping Cart (también conocido como The Professional WordPress eCommerce Plugin) para WordPress, en versiones anteriores a la1.3.9.3, permite que atacantes remotos obtengan información sensible sobre detalles de pedidos aprovechando un "mecanismo de autenticación roto". | |
| Modificada | Crítica (9.8) | 7.1% | — | Adobe Photoshop | 9/12/2017 | 17/6/2026 | Se ha descubierto un problema en Adobe Photoshop 18.1.1 (2017.1.1) y anteriores. Existe una vulnerabilidad de uso de memoria previamente liberada. La explotación con éxito de esta vulnerabilidad podría permitir la ejecución arbitraria de código. | |
| Modificada | Crítica (9.8) | 8.1% | — | Adobe Photoshop | 9/12/2017 | 17/6/2026 | Se ha descubierto un problema en Adobe Photoshop 18.1.1 (2017.1.1) y anteriores. Existe una vulnerabilidad de corrupción de memoria explotable. La explotación con éxito de esta vulnerabilidad podría permitir la ejecución arbitraria de código. | |
| Modificada | Crítica (9.8) | 3.4% | 💥 Exploit | Nswd NS Download Shop | 29/10/2017 | 17/6/2026 | El componente NS Download Shop (también conocido como com_ns_downloadshop) 2.2.6 para Joomla! permite que se produzca inyección SQL mediante el parámetro id en una acción invoice.create. | |
| Modificada | Media (6.1) | 4.8% | 💥 Exploit | Shopware | 16/10/2017 | 17/6/2026 | Shopware v5.2.5 - v5.3 es vulnerable a Cross-Site Scripting (XSS) en la sección "customer and order", en los módulos del backend del sistema de gestión de contenidos. Los atacantes remotos pueden inyectar código script malicioso en los campos de entrada "firstname", "lastname" u "order" para provocar ejecución… | |
| Modificada | Alta (7.8) | 8.3% | 💥 Exploit | CoreldrawCoreldraw Photo PaintCorel Paint Shop PROCorel Painter+1 | 29/8/2017 | 17/6/2026 | Existe una vulnerabilidad de secuestro de DLL en CorelDRAW X7, Corel Photo-Paint X7, Corel PaintShop Pro X7, Corel Painter 2015 y Corel PDF Fusion. |