Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1906 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 1.4% | — | Magento | 6/11/2019 | 17/6/2026 | En Magentoprior versiones hasta la versión 1.9.4.3 y Magento versiones anteriores a la versión 1.14.4.3, un usuario autenticado con privilegios administrativos para editar los ajustes de la configuración puede ejecutar código arbitrario por medio de una ruta support/output especialmente diseñada. | |
| Modificada | Alta (7.2) | 1.4% | — | Magento | 6/11/2019 | 17/6/2026 | En Magento versiones anteriores a 1.9.4.3 y Magento versiones anteriores a 1.14.4.3, un usuario autenticado con privilegios administrativos para editar atributos de producto puede ejecutar código arbitrario mediante unas actualizaciones especialmente diseñadas | |
| Modificada | Media (4.8) | 0.52% | — | Magento | 6/11/2019 | 17/6/2026 | en Magento versiones anteriores a la versión 1.9.4.3 y Magento versiones anteriores a la versión 1.14.4.3, un usuario autenticado con privilegios administrativos limitados puede inyectar código JavaScript arbitrario a la página de correo electrónico transaccional cuando se crea una nueva plantilla de correo… | |
| Modificada | Media (4.8) | 0.52% | — | Magento | 6/11/2019 | 17/6/2026 | En Magento versiones anteriores a la versión 1.9.4.3 y Magento versiones anteriores a 1.14.4.3, un usuario autenticado con privilegios administrativos limitados puede inyectar código arbitrario de JavaScript por medio de la funcionalidad import / export cuando se crea un XML de acción de perfil. | |
| Modificada | Alta (8.8) | 3.3% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a la versión 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios de manipulación de datos de sistema puede ejecutar código arbitrario mediante la eliminación de archivos… | |
| Modificada | Alta (7.5) | 0.50% | — | Magento | 6/11/2019 | 17/6/2026 | Magento versiones anteriores a la versión 1.9.4.3 y versiones anterior a 1.14.4.3, incluía el token de CSRF de un usuario en la URL de una petición GET. Esto podría ser explotado por parte de un atacante con acceso al tráfico de red para realizar acciones no autorizadas. | |
| Modificada | Alta (8.8) | 1.9% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a la versión 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios para modificar los catálogos de productos puede desencadenar una inclusión de archivos PHP por medio de un archivo… | |
| Modificada | Media (6.1) | 1.5% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una omisión de mitigación para impedir un ataque de tipo cross-site scripting (XSS) en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Una explotación con éxito de esta vulnerabilidad daría como resultado que un atacante pueda omitir la función "escapeURL()" y… | |
| Modificada | Media (5.4) | 0.59% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de tipo cross-site scripting (XSS) en Magento versión 1 anteriores a 1.9.4.3 y 1.14.4.3, Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con acceso al editor wysiwyg puede abusar de la función blockDirective() e inyectar… | |
| Modificada | Alta (7.2) | 1.7% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios de administrador para manipular la configuración de envío puede ejecutar código arbitrario por medio de un ataque de tipo… | |
| Modificada | Alta (8.8) | 1.9% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios para manipular diseños e imágenes puede insertar una carga maliciosa en el diseño de página. | |
| Modificada | Crítica (9.8) | 2.1% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de autenticación y gestión de sesión no segura en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario no autenticado puede agregar un id de sesión arbitrario que no será invalidado mediante una autenticación posterior. | |
| Modificada | Media (4.8) | 0.55% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario administrador autenticado puede inyectar código JavaScript arbitrario cuando crea una página de contenido por medio del constructor de páginas. | |
| Modificada | Media (5.4) | 0.56% | — | Magento | 6/11/2019 | 17/6/2026 | Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede inyectar código JavaScript arbitrario por medio de la etiqueta de atributo de cliente. | |
| Modificada | Media (5.4) | 0.56% | — | Magento | 6/11/2019 | 17/6/2026 | Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede inyectar código JavaScript arbitrario al agregar un nuevo atributo de cliente para tiendas. | |
| Modificada | Crítica (9.8) | 2.5% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario no autenticado puede insertar una carga maliciosa por medio de métodos de plantilla PageBuilder. | |
| Modificada | Media (6.5) | 0.90% | — | Magento | 6/11/2019 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con acceso a plantillas de correo electrónico puede enviar consultas SQL maliciosas y obtener acceso a información confidencial almacenada en la base… | |
| Modificada | Media (5.4) | 0.56% | — | Magento | 6/11/2019 | 17/6/2026 | Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede inyectar código JavaScript arbitrario por medio del título de un pedido cuando se configuran métodos de pago de… | |
| Modificada | Alta (7.2) | 2.4% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.1 anteriores a 2.1.19, Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3. Un usuario autenticado con privilegios administrativos (nivel de sistema import) puede ejecutar código arbitrario por medio de una… | |
| Modificada | Media (4.9) | 0.76% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de carga de archivos sin restricciones en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario administrador autenticado puede manipular la funcionalidad Synchronization en el Almacenamiento de Archivos Multimedia de la base de datos para… | |
| Modificada | Media (5.4) | 0.56% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede inyectar código Javascript arbitrario en el bloque dinámico cuando invocan al generador de páginas sobre un producto. | |
| Modificada | Media (5.4) | 0.56% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado puede ejecutar código JavaScript arbitrario al proveer un endpoint de la API arbitrario que no será comprobado mediante el… | |
| Modificada | Alta (8.8) | 1.9% | — | Magento | 6/11/2019 | 17/6/2026 | existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios para manipular la sección CMS del sitio web puede activar una ejecución de código remota por medio de una actualización de… | |
| Modificada | Crítica (9.8) | 1.2% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de componente no seguro en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. La base de código de Magento versión 2 aprovechó versiones obsoletas de abstracción de especificación HTTP implementadas en el componente symphony. | |
| Modificada | Crítica (9.8) | 2.5% | — | Magento | 6/11/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Una inyección de dependencia mediante el framework Symphony permite que los identificadores de servicio se deriven de datos controlados por parte del usuario, lo… |