Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

40 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.4)0.43%—Codologic Codoforum15/4/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Codoforum v4.9 permite a los atacantes ejecutar código arbitrario y obtener información confidencial a través de un payload manipulado en el componente de nombre de categoría.
AnalizadaAlta (7.2)0.86%—Codologic Codoforum15/4/202417/6/2026
Una vulnerabilidad de carga de archivos arbitrarios en la función Agregar Categoría de Codoforum v4.9 permite a los atacantes ejecutar código arbitrario cargando un archivo manipulado.
ModificadaAlta (7.2)32%💥 ExploitCodologic Codoforum7/7/202217/6/2026
Se ha detectado que Codoforum versión v5.1, contiene una vulnerabilidad de carga de archivos arbitraria por medio de la opción de cambio de logotipo en el panel de administración
ModificadaMedia (5.4)0.45%—Codologic Codoforum9/7/202117/6/2026
Una vulnerabilidad de tipo cross site scripting (XSS) almacenado en la funcionalidad "Manage Users" de Codoforum versión v5.0.2, permite a atacantes autenticados ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada introducida en el parámetro "Username"
ModificadaMedia (5.4)0.45%—Codologic Codoforum9/7/202117/6/2026
Una vulnerabilidad de tipo cross site scripting (XSS) almacenado en la funcionalidad "Pages" de Codoforum versión v5.0.2, permite a atacantes autenticados ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada introducida en el parámetro "Page Title"
ModificadaMedia (5.4)0.51%—Codologic Codoforum9/7/202117/6/2026
Una vulnerabilidad de tipo cross site scripting (XSS) almacenado en la funcionalidad "Smileys" de Codoforum versión v5.0.2, permite a atacantes autenticados ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada introducida en el parámetro "Smiley Code"
ModificadaCrítica (9.8)4.9%—Codologic Codoforum12/5/202117/6/2026
Una vulnerabilidad de inyección SQL en la función get_topic_info() en el archivo sys/CODOF/Forum/Topic.php en Codoforum versiones anteriores a 4.9, permite a atacantes remotos (autenticación previa) omitir la página de administración por medio de un token de restablecimiento de contraseña filtrado del administrador.…
ModificadaMedia (6.1)0.83%—Codoforum14/9/202017/6/2026
Codoforum versión 4.8.3, permite una inyección de HTML en el "admin dashboard Manage users Section"
ModificadaMedia (5.4)0.53%—Codologic Codoforum16/2/202017/6/2026
Codoforum versión 4.8.8, permite un ataque de tipo XSS propio, por medio del título de un nuevo tema.
ModificadaMedia (5.4)0.54%—Codologic Codoforum15/2/202017/6/2026
Codologic Codoforum versiones hasta 4.8.4, permite un ataque de tipo XSS basado en DOM. Mediante la creación de un nuevo tema como un usuario normal, es posible agregar una encuesta que se carga automáticamente en el DOM una vez que thread/topic es abierto. Debido a que las cookies de sesión carecen del flag HttpOnly,…
ModificadaMedia (6.1)0.76%—Codologic Codoforum13/2/202017/6/2026
Codologic Codoforum hasta la versión 4.8.4 permite XSS almacenado en el área de inicio de sesión. Esto es relevante en conjunción con CVE-2020-5842 porque las cookies de sesión carecen del indicador HttpOnly. El impacto es la toma de cuenta.
ModificadaMedia (6.1)1.8%💥 PoCCodologic Codoforum7/1/202017/6/2026
Codoforum versión 4.8.3, permite un ataque de tipo XSS en la página de registro de usuario: por medio del campo username en el URI index.php?u=/user/register. La carga útil es, por ejemplo, ejecutada en la página admin/index.php?page=users/manage.
ModificadaMedia (4.8)0.55%—Codologic Codoforum7/1/202017/6/2026
Codoforum versión 4.8.3, permite un ataque de tipo XSS en el panel de administración por medio de una categoría en la pantalla Manage Users.
ModificadaMedia (4.8)1.1%—Codologic Codoforum5/1/202017/6/2026
Codoforum versión 4.8.3, permite un ataque de tipo XSS por medio de una publicación utilizando los parámetros display name, title name, o content.
ModificadaMedia (4.8)0.57%—Codologic Codoforum5/1/202017/6/2026
Codoforum versión 4.8.3, permite un ataque de tipo XSS en el panel de administración por medio de un campo de nombre de un nuevo usuario, es decir, en la pantalla Manage Users.
ModificadaMedia (5)9.0%💥 ExploitCodologic Codoforum23/3/201517/6/2026
La función sanitize en Codoforum 2.5.1 no implementa correctamente el filtrado para secuencias de salto de directorio, lo que permite a atacantes remotos leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro path en index.php.
ModificadaMedia (5.4)0.27%—Xdforum XD Forum27/9/201417/6/2026
La aplicación XD Forum (también conocido como com.tapatalk.xdforumcomforum) 3.9.17 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Singaporemotherhood Forum23/9/201417/6/2026
La aplicación SingaporeMotherhood Forum 3.6.6 (también conocida como com.tapatalk.singaporemotherhoodcomforum) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaAlta (7.5)1.2%💥 ExploitAdvanced Forum Signatures Project Advanced Forum Signatures8/4/201416/6/2026
Vulnerabilidad de inyección SQL en signature.php en el plugin Advanced Forum Signatures (también conocido como afsignatures) 2.0.4 para MyBB permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro afs_bar_right.
ModificadaAlta (7.5)1.2%💥 ExploitAdvanced Forum Signatures Project Advanced Forum Signatures8/4/201416/6/2026
Múltiples vulnerabilidades de inyección SQL en signature.php en el plugin Advanced Forum Signatures (también conocido como afsignatures) 2.0.4 para MyBB permiten a atacantes remotos ejecutar commandos SQL arbitrarios a través del parámetro (1) afs_type, (2) afs_background, (3) afs_showonline, (4) afs_bar_left, (5)…
ModificadaAlta (7.5)0.99%💥 ExploitJoomla COM Dhforum6/1/201016/6/2026
Vulnerabilidad de inyección SQL en el componente DhForum (com_dhforum) para Joomla! permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id en una acción grouplist en index.php.
ModificadaMedia (6.5)1.1%—Michelle COX Advanced Forum8/7/200916/6/2026
Advanced Forum v6.x anteriores a v6.x-1.1, un módulo de Drupal, no impide a los usuarios modificar sus firmas después de que el formato comentado asociado ha sido cambiado a un formato de entrada controlado por administrador, que permite a usuarios autentificados remotamente inyectar codigo web, HTML y posiblemente…
ModificadaMedia (4.3)1.3%—Michelle COX Advanced Forum8/7/200916/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Advanced Forum v5.x anteriores a v5.x-1.1 y v6.x anteriores a v6.x-1.1, un modulo de Drupal permite a los atacantes remotos inyectar código web o HTM a través de vectores no especificados.
ModificadaAlta (7.5)2.5%💥 ExploitAdnforum28/1/200916/6/2026
index.php en ADN Forum v1.0b y anteriores, permite a atacantes remotos evitar la autenticación y obtener acceso de operados del sistema (sysop) a través de una cookie "fpusuario" compuesta por una cadena inicial sysop:, un campo de contraseña aleatorio y una cadena :sysop:0.
ModificadaMedia (4.3)1.0%—Forumsoftware Yazd Forum Software19/11/200816/6/2026
Múltiples vulnerabilidades de secuencias de ejecución de comandos en sitios cruzados en Yazd Forum Software v3.x, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) q a (a) search.jsp, y (2) msg a (b) error.jsp y (c) userAccount.jsp. NOTA: el origen de…
Orbitaley — Vulnerabilidades