[IDOR / BOLA]7[XSS]4[SSRF]2[SQL INJECTION]2[OAUTH Y SESIONES]2[RCE]6[APIS]4[LÓGICA DE NEGOCIO]5[AUTENTICACIÓN]8[CONFIGURACIÓN]2[OTROS]15
Resultados para “sin-autenticacion”
2 resultado(s)
CRÍTICA#3778282
Inyección SQL sin autenticación en la API WDMProduct (Essity)
Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.
[SQL INJECTION]essity4 visitas▲0 me gusta↗0 veces compartido
28 sep 2026
4 min
4 min
CRÍTICA#3729501
XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA
La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.
[XSS]essity2 visitas▲0 me gusta↗0 veces compartido
28 sep 2026
4 min
4 min