Saltar al contenido

Vulnerabilidades publicadas por Secur0

Explora la lista de CVEs reportados a través de los programas de Secur0. Consulta detalles técnicos y estados de vulnerabilidades.

CVE-2026-78365

IDOR y falta de autorización en la API de proveedores de Prospero Flow CRM permite lectura y modificación entre inquilinos

Crítica
CVE-2026-19871

Uso de credenciales embebidas en Prospero Flow CRM permite acceder a las cuentas de empleados creadas por el flujo de alta

Crítica
CVE-2026-90896

Falta de autenticación en el endpoint de checkout session de Ecommerce Template permite la divulgación no autenticada de PII del comprador

Alta
CVE-2026-77759

IDOR y falta de autorización en la API de transacciones de Prospero Flow CRM permite leer registros financieros de otras empresas

Alta
CVE-2026-19870

IDOR en Prospero Flow CRM permite lectura y creación de nóminas entre empresas

Alta
CVE-2026-19734

IDOR en Prospero Flow CRM permite divulgación y apropiación de productos entre empresas

Alta
CVE-2026-19539

IDOR en Prospero Flow CRM permite lectura, secuestro y eliminación de tickets entre empresas

Alta
CVE-2026-19433

Authorization Bypass Through User-Controlled Key en Prospero Flow CRM permite escritura y lectura de contactos de otras empresas

Alta
CVE-2026-59233

Missing Authorization en Prospero Flow CRM permite a cualquier usuario autenticado escalar privilegios mediante el endpoint de guardado de permisos

Alta
CVE-2026-59239

XSS almacenado en el cuerpo de los correos de Prospero Flow CRM permite la toma de control de cuentas de administrador

Alta
CVE-2026-59235

Falta de autorización en Prospero Flow CRM permite a usuarios con pocos privilegios leer todas las cuentas bancarias

Alta
CVE-2026-13164

Registro de cuentas no autenticado en MailerUp permite acceder a los datos de correo almacenados

Alta
CVE-2026-82911

CSRF en Prospero Flow CRM en la confirmación de pedidos permite cambios de estado no autorizados

Media
CVE-2026-81931

Carga sin restricciones de archivos de tipo peligroso en la foto de producto de Prospero Flow CRM permite cross-site scripting almacenado

Media
CVE-2026-78337

Carga sin restricciones de archivos de tipo peligroso en Prospero Flow CRM permite cross-site scripting almacenado mediante SVG

Media
CVE-2026-77780

Claves ajenas de cuenta y tarjeta bancaria sin validar en el guardado de transacciones de Prospero Flow CRM permiten divulgar datos bancarios de otras empresas

Media
CVE-2026-76203

Evasión del saneador de CSS en los temas de informe de Pentestify permite forzar peticiones salientes desde los navegadores de los usuarios

Media
CVE-2026-75872

HTML Injection en MailerUp permite entregar HTML controlado por el atacante en los correos de verificación de doble opt-in

Media
CVE-2026-19744

Stored Cross-site Scripting en Pentestify permite ejecución de JavaScript mediante enlaces Markdown en los campos de informe

Media
CVE-2026-19716

Stored Cross-site Scripting en Pentestify permite ejecución de JavaScript mediante el nombre de usuario en el botón de eliminación de cuentas

Media
CVE-2026-19434

Stored Cross-site Scripting en Pentestify permite ejecución de JavaScript mediante el campo severity de los hallazgos

Media
CVE-2026-59232

Stored Cross-site Scripting en Prospero Flow CRM permite ejecución de JavaScript mediante el campo name del formulario de lead

Media
CVE-2026-59231

Server-Side Request Forgery en Pentestify permite peticiones salientes desde el servidor mediante URLs de imagen no validadas

Media
CVE-2026-59240

IDOR en Prospero Flow CRM permite eliminar notificaciones de otros usuarios

Media
CVE-2026-59238

XSS almacenado en Pentestify mediante imágenes de findings y logo de cliente sin sanitizar

Media
CVE-2026-59237

IDOR en la API de Order de Prospero Flow CRM permite leer y modificar pedidos de otras empresas

Media
CVE-2026-59236

Elusión de autorización en la importación por Excel de Prospero Flow CRM permite inyectar registros en el tenant de otras empresas

Media
CVE-2026-59234

IDOR en Prospero Flow CRM permite eliminar los eventos de calendario de otros usuarios

Media
CVE-2026-13163

Falta de validación de entrada en el parámetro de Mailerup conduce a Open Redirect

Media
CVE-2026-13150

SSRF en el endpoint de generación de PDF de Pentestify mediante cabecera Host manipulada

Media

¿Has encontrado una vulnerabilidad? Saber más en nuestra Política de divulgación