Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
48 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.33% | — | Artisanworkshop Japanized FOR WoocommerceAI | 29/6/2026 | 29/6/2026 | Unauthenticated Broken Access Control in Japanized For WooCommerce <= 2.9.12 versions. | |
| Analizada | Alta (8.1) | 0.43% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta la 1.41.0 inclusive y versiones de la serie 2.x hasta la 2.41.0 inclusive, un problema de autorización impropia en la función de actualización de perfil Mi Página puede permitir la modificación de información de usuario arbitraria.… | |
| Analizada | Alta (7.5) | 0.47% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta e incluyendo 1.41.0 y versiones de la serie 2.x hasta e incluyendo 2.41.0, un problema de autorización impropia en la función de recuperación de contenido de página puede permitir la recuperación de información no pública. Las… | |
| Analizada | Media (6.8) | 0.46% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenidos. En las versiones de la serie 1.x hasta la 1.41.0 inclusive y las versiones de la serie 2.x hasta la 2.41.0 inclusive, existe un problema de falsificación de petición del lado del servidor (SSRF) en la función de migración de páginas externas del plugin de Gestión de… | |
| Analizada | Media (4.8) | 0.35% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En las versiones de la serie 1.x hasta la 1.41.0 inclusive y en las versiones de la serie 2.x hasta la 2.41.0 inclusive, existe un problema de cross-site scripting (XSS) almacenado en el campo de archivo del Plugin de Formulario. Las versiones 1.41.1 y 2.41.1… | |
| Analizada | Alta (8.7) | 0.44% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En las versiones 1.35.0 a 1.41.0 y 2.35.0 a 2.41.0, existe un problema de cross-site scripting (XSS) basado en DOM en la vista de lista del plugin Cabinet. Las versiones 1.41.1 y 2.41.1 contienen un parche. | |
| Analizada | Alta (8.8) | 0.79% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta la 1.41.0 inclusive y versiones de la serie 2.x hasta la 2.41.0 inclusive, un usuario autenticado podría ejecutar código arbitrario en el plugin Code Study. Las versiones 1.41.1 y 2.41.1 contienen un parche. | |
| Aplazada | Alta (8.1) | 0.54% | — | Fuelthemes PeakshopsAI | 20/2/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en fuelthemes PeakShops peakshops permite la Inclusión Local de Ficheros PHP. Este problema afecta a PeakShops: desde n/a hasta < 1.5.9. | |
| Aplazada | Alta (8.8) | 0.50% | — | Fuelthemes PeakshopsAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en fuelthemes PeakShops peakshops permite la inyección de objetos. Este problema afecta a PeakShops: desde n/a hasta <= 1.5.9. | |
| Analizada | Crítica (9.8) | 0.78% | — | Sparkshop | 25/8/2025 | 17/6/2026 | La vulnerabilidad de permisos inseguros en sparkshop v.1.1.7 permite que un atacante remoto ejecute código arbitrario a través del componente Common.php | |
| Aplazada | Media (5.4) | 0.14% | — | Artisanworkshop Japanized FOR WoocommerceAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en shohei.tanaka Japanized For WooCommerce permite Cross-Site Request Forgery. Este problema afecta a Japanized para WooCommerce desde la versión n/d hasta la 2.6.40. | |
| Analizada | Media (5.3) | 0.44% | — | Sparkshop | 24/2/2025 | 17/6/2026 | Un problema en Sparkshop v.1.1.7 y anteriores permite a un atacante remoto ejecutar código arbitrario a través de un archivo phar manipulado específicamente. | |
| Aplazada | Alta (8.6) | 0.43% | — | Artisanworkshop Japanized FOR WoocommerceAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Artisan Workshop Japanized For WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Japanized For WooCommerce: desde n/a hasta 2.6.4. | |
| Analizada | Media (6.5) | 0.23% | — | Sparkshop | 28/10/2024 | 17/6/2026 | SparkShop <=1.1.7 es vulnerable a server-side request forgery (SSRF). Esta vulnerabilidad permite realizar ataques para escanear puertos en la intranet o red local donde reside el servidor, atacar aplicaciones que se ejecutan en la intranet o red local o leer metadatos en el servidor en la nube. | |
| Modificada | Alta (7.5) | 0.46% | — | Sparkshop | 9/10/2024 | 5/7/2026 | Un vacío en la lógica de pago de Sparkshop v1.16 permite a los atacantes modificar arbitrariamente la cantidad de productos. | |
| Analizada | Crítica (9.8) | 0.71% | — | Sparkshop | 16/7/2024 | 17/6/2026 | Vulnerabilidad de carga de archivos en Nanjin Xingyuantu Technology Co Sparkshop (Spark Mall B2C Mall v.1.1.6 y anteriores permite a un atacante remoto ejecutar código arbitrario a través del componente contorller/common.php. | |
| Aplazada | Media (5.3) | 0.43% | — | SparkshopAI | 14/7/2024 | 17/6/2026 | Se encontró una vulnerabilidad en Nanjing Xingyuantu Technology SparkShop hasta 1.1.6. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo /api/Common/uploadFile. La manipulación del archivo de argumentos conduce a una carga sin restricciones. El ataque puede iniciarse de… | |
| Modificada | Media (5.5) | 0.20% | — | Bpsoft HEX Workshop | 11/1/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad de denegación de servicio en Hex Workshop que afecta a la versión 6.7, un atacante podría enviar argumentos de un archivo de línea de comando y controlar los registros del Structured Exception Handler (SEH), lo que resultaría en el cierre del servicio. | |
| Modificada | Media (6.1) | 0.85% | 💥 Exploit | Artisanworkshop Japanized FOR Woocommerce | 8/5/2023 | 17/6/2026 | The Japanized For WooCommerce WordPress plugin before 2.5.8 does not escape generated URLs before outputting them in attributes, leading to Reflected Cross-Site Scripting | |
| Modificada | Media (6.1) | 1.2% | 💥 Exploit | Artisanworkshop Japanized FOR Woocommerce | 21/2/2023 | 17/6/2026 | The Japanized For WooCommerce plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘tab’ parameter in versions up to, and including, 2.5.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages… | |
| Modificada | Alta (7.8) | 0.34% | — | Epson Album PrintEpson Color Calibration UtilityEpson ColorbaseEpson Colorio Easy Print+29 | 24/11/2020 | 17/6/2026 | Una vulnerabilidad de ruta de búsqueda no confiable en los instaladores de múltiples productos SEIKO EPSON, permite a un atacante alcanzar privilegios por medio de una DLL de tipo caballo de Troya en un directorio no especificado | |
| Modificada | Media (4.3) | 1.4% | 💥 Exploit | Realmatrix Online Subtitles Workshop | 20/9/2012 | 16/6/2026 | Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en video_comments.php en Online Subtitles Workshop antes de v2.0 rev 131 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro comentario (comment). | |
| Modificada | Alta (9.3) | 6.9% | 💥 Exploit | Bpsoft HEX Workshop | 4/3/2009 | 16/6/2026 | Desbordamiento de búfer basado en pila en BreakPoint Software Hex Workshop v4.23, v6.0.1.4603 y otras v6.x y versiones anteriores, permiten a atacantes remotos ejecutar código de su elección a través de un fichero Intel Hex Code (.hex) manipulado. NOTA: algunos de los detalles se han obtenido de fuentes de terceros. | |
| Modificada | Alta (10) | 67% | 💥 Exploit | Microsoft Html Help Workshop | 15/1/2009 | 16/6/2026 | Desbordamiento de búfer en Microsoft HTML Help Workshop v4.74 y anteriores permite a atacantes dependientes del contexto ejecutar codigo a su elección a través del un fichero .hhp con un campo "Index file" largo, posiblemente relacionado con CVE-2006-0564. | |
| Modificada | Alta (9.3) | 5.5% | 💥 Exploit | Bpsoft HEX Workshop | 30/12/2008 | 16/6/2026 | Desbordamiento de búfer en BreakPoint Software Hex Workshop v5.1.4 permite a atacantes asistidos por el usuario provocar una denegación de servicio y posiblemente la ejecución de código de su elección a través de una referencia de mapeo larga en un fichero Color Mapping (.cmap). |