Vulnerabilidades publicadas por Secur0
Explora la lista de CVEs reportados a través de los programas de Secur0. Consulta detalles técnicos y estados de vulnerabilidades.
CVE-2026-78365
IDOR y falta de autorización en la API de proveedores de Prospero Flow CRM permite lectura y modificación entre inquilinos
Crítica
CVE-2026-19871
Uso de credenciales embebidas en Prospero Flow CRM permite acceder a las cuentas de empleados creadas por el flujo de alta
Crítica
CVE-2026-90896
Falta de autenticación en el endpoint de checkout session de Ecommerce Template permite la divulgación no autenticada de PII del comprador
Alta
CVE-2026-77759
IDOR y falta de autorización en la API de transacciones de Prospero Flow CRM permite leer registros financieros de otras empresas
Alta
CVE-2026-19870
IDOR en Prospero Flow CRM permite lectura y creación de nóminas entre empresas
Alta
CVE-2026-19734
IDOR en Prospero Flow CRM permite divulgación y apropiación de productos entre empresas
Alta
CVE-2026-19539
IDOR en Prospero Flow CRM permite lectura, secuestro y eliminación de tickets entre empresas
Alta
CVE-2026-19433
Authorization Bypass Through User-Controlled Key en Prospero Flow CRM permite escritura y lectura de contactos de otras empresas
Alta
CVE-2026-59233
Missing Authorization en Prospero Flow CRM permite a cualquier usuario autenticado escalar privilegios mediante el endpoint de guardado de permisos
Alta
CVE-2026-59239
XSS almacenado en el cuerpo de los correos de Prospero Flow CRM permite la toma de control de cuentas de administrador
Alta
CVE-2026-59235
Falta de autorización en Prospero Flow CRM permite a usuarios con pocos privilegios leer todas las cuentas bancarias
Alta
CVE-2026-13164
Registro de cuentas no autenticado en MailerUp permite acceder a los datos de correo almacenados
Alta
CVE-2026-82911
CSRF en Prospero Flow CRM en la confirmación de pedidos permite cambios de estado no autorizados
Media
CVE-2026-81931
Carga sin restricciones de archivos de tipo peligroso en la foto de producto de Prospero Flow CRM permite cross-site scripting almacenado
Media
CVE-2026-78337
Carga sin restricciones de archivos de tipo peligroso en Prospero Flow CRM permite cross-site scripting almacenado mediante SVG
Media
CVE-2026-77780
Claves ajenas de cuenta y tarjeta bancaria sin validar en el guardado de transacciones de Prospero Flow CRM permiten divulgar datos bancarios de otras empresas
Media
CVE-2026-76203
Evasión del saneador de CSS en los temas de informe de Pentestify permite forzar peticiones salientes desde los navegadores de los usuarios
Media
CVE-2026-75872
HTML Injection en MailerUp permite entregar HTML controlado por el atacante en los correos de verificación de doble opt-in
Media
CVE-2026-19744
Stored Cross-site Scripting en Pentestify permite ejecución de JavaScript mediante enlaces Markdown en los campos de informe
Media
CVE-2026-19716
Stored Cross-site Scripting en Pentestify permite ejecución de JavaScript mediante el nombre de usuario en el botón de eliminación de cuentas
Media
CVE-2026-19434
Stored Cross-site Scripting en Pentestify permite ejecución de JavaScript mediante el campo severity de los hallazgos
Media
CVE-2026-59232
Stored Cross-site Scripting en Prospero Flow CRM permite ejecución de JavaScript mediante el campo name del formulario de lead
Media
CVE-2026-59231
Server-Side Request Forgery en Pentestify permite peticiones salientes desde el servidor mediante URLs de imagen no validadas
Media
CVE-2026-59240
IDOR en Prospero Flow CRM permite eliminar notificaciones de otros usuarios
Media
CVE-2026-59238
XSS almacenado en Pentestify mediante imágenes de findings y logo de cliente sin sanitizar
Media
CVE-2026-59237
IDOR en la API de Order de Prospero Flow CRM permite leer y modificar pedidos de otras empresas
Media
CVE-2026-59236
Elusión de autorización en la importación por Excel de Prospero Flow CRM permite inyectar registros en el tenant de otras empresas
Media
CVE-2026-59234
IDOR en Prospero Flow CRM permite eliminar los eventos de calendario de otros usuarios
Media
CVE-2026-13163
Falta de validación de entrada en el parámetro de Mailerup conduce a Open Redirect
Media
CVE-2026-13150
SSRF en el endpoint de generación de PDF de Pentestify mediante cabecera Host manipulada
Media
¿Has encontrado una vulnerabilidad? Saber más en nuestra Política de divulgación