Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1906 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)1.4%—Magento6/11/201917/6/2026
En Magentoprior versiones hasta la versión 1.9.4.3 y Magento versiones anteriores a la versión 1.14.4.3, un usuario autenticado con privilegios administrativos para editar los ajustes de la configuración puede ejecutar código arbitrario por medio de una ruta support/output especialmente diseñada.
ModificadaAlta (7.2)1.4%—Magento6/11/201917/6/2026
En Magento versiones anteriores a 1.9.4.3 y Magento versiones anteriores a 1.14.4.3, un usuario autenticado con privilegios administrativos para editar atributos de producto puede ejecutar código arbitrario mediante unas actualizaciones especialmente diseñadas
ModificadaMedia (4.8)0.52%—Magento6/11/201917/6/2026
en Magento versiones anteriores a la versión 1.9.4.3 y Magento versiones anteriores a la versión 1.14.4.3, un usuario autenticado con privilegios administrativos limitados puede inyectar código JavaScript arbitrario a la página de correo electrónico transaccional cuando se crea una nueva plantilla de correo…
ModificadaMedia (4.8)0.52%—Magento6/11/201917/6/2026
En Magento versiones anteriores a la versión 1.9.4.3 y Magento versiones anteriores a 1.14.4.3, un usuario autenticado con privilegios administrativos limitados puede inyectar código arbitrario de JavaScript por medio de la funcionalidad import / export cuando se crea un XML de acción de perfil.
ModificadaAlta (8.8)3.3%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a la versión 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios de manipulación de datos de sistema puede ejecutar código arbitrario mediante la eliminación de archivos…
ModificadaAlta (7.5)0.50%—Magento6/11/201917/6/2026
Magento versiones anteriores a la versión 1.9.4.3 y versiones anterior a 1.14.4.3, incluía el token de CSRF de un usuario en la URL de una petición GET. Esto podría ser explotado por parte de un atacante con acceso al tráfico de red para realizar acciones no autorizadas.
ModificadaAlta (8.8)1.9%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a la versión 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios para modificar los catálogos de productos puede desencadenar una inclusión de archivos PHP por medio de un archivo…
ModificadaMedia (6.1)1.5%—Magento6/11/201917/6/2026
Existe una omisión de mitigación para impedir un ataque de tipo cross-site scripting (XSS) en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Una explotación con éxito de esta vulnerabilidad daría como resultado que un atacante pueda omitir la función "escapeURL()" y…
ModificadaMedia (5.4)0.59%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de tipo cross-site scripting (XSS) en Magento versión 1 anteriores a 1.9.4.3 y 1.14.4.3, Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con acceso al editor wysiwyg puede abusar de la función blockDirective() e inyectar…
ModificadaAlta (7.2)1.7%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios de administrador para manipular la configuración de envío puede ejecutar código arbitrario por medio de un ataque de tipo…
ModificadaAlta (8.8)1.9%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios para manipular diseños e imágenes puede insertar una carga maliciosa en el diseño de página.
ModificadaCrítica (9.8)2.1%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de autenticación y gestión de sesión no segura en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario no autenticado puede agregar un id de sesión arbitrario que no será invalidado mediante una autenticación posterior.
ModificadaMedia (4.8)0.55%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario administrador autenticado puede inyectar código JavaScript arbitrario cuando crea una página de contenido por medio del constructor de páginas.
ModificadaMedia (5.4)0.56%—Magento6/11/201917/6/2026
Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede inyectar código JavaScript arbitrario por medio de la etiqueta de atributo de cliente.
ModificadaMedia (5.4)0.56%—Magento6/11/201917/6/2026
Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede inyectar código JavaScript arbitrario al agregar un nuevo atributo de cliente para tiendas.
ModificadaCrítica (9.8)2.5%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario no autenticado puede insertar una carga maliciosa por medio de métodos de plantilla PageBuilder.
ModificadaMedia (6.5)0.90%—Magento6/11/201917/6/2026
Se presenta una vulnerabilidad de inyección SQL en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con acceso a plantillas de correo electrónico puede enviar consultas SQL maliciosas y obtener acceso a información confidencial almacenada en la base…
ModificadaMedia (5.4)0.56%—Magento6/11/201917/6/2026
Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede inyectar código JavaScript arbitrario por medio del título de un pedido cuando se configuran métodos de pago de…
ModificadaAlta (7.2)2.4%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.1 anteriores a 2.1.19, Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3. Un usuario autenticado con privilegios administrativos (nivel de sistema import) puede ejecutar código arbitrario por medio de una…
ModificadaMedia (4.9)0.76%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de carga de archivos sin restricciones en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario administrador autenticado puede manipular la funcionalidad Synchronization en el Almacenamiento de Archivos Multimedia de la base de datos para…
ModificadaMedia (5.4)0.56%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede inyectar código Javascript arbitrario en el bloque dinámico cuando invocan al generador de páginas sobre un producto.
ModificadaMedia (5.4)0.56%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede ejecutar código JavaScript arbitrario al proveer un endpoint de la API arbitrario que no será comprobado mediante el…
ModificadaAlta (8.8)1.9%—Magento6/11/201917/6/2026
existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios para manipular la sección CMS del sitio web puede activar una ejecución de código remota por medio de una actualización de…
ModificadaCrítica (9.8)1.2%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de componente no seguro en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. La base de código de Magento versión 2 aprovechó versiones obsoletas de abstracción de especificación HTTP implementadas en el componente symphony.
ModificadaCrítica (9.8)2.5%—Magento6/11/201917/6/2026
Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Una inyección de dependencia mediante el framework Symphony permite que los identificadores de servicio se deriven de datos controlados por parte del usuario, lo…
Orbitaley — Vulnerabilidades