Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
40 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.43% | — | Codologic Codoforum | 15/4/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Codoforum v4.9 permite a los atacantes ejecutar código arbitrario y obtener información confidencial a través de un payload manipulado en el componente de nombre de categoría. | |
| Analizada | Alta (7.2) | 0.86% | — | Codologic Codoforum | 15/4/2024 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en la función Agregar Categoría de Codoforum v4.9 permite a los atacantes ejecutar código arbitrario cargando un archivo manipulado. | |
| Modificada | Alta (7.2) | 32% | 💥 Exploit | Codologic Codoforum | 7/7/2022 | 17/6/2026 | Se ha detectado que Codoforum versión v5.1, contiene una vulnerabilidad de carga de archivos arbitraria por medio de la opción de cambio de logotipo en el panel de administración | |
| Modificada | Media (5.4) | 0.45% | — | Codologic Codoforum | 9/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting (XSS) almacenado en la funcionalidad "Manage Users" de Codoforum versión v5.0.2, permite a atacantes autenticados ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada introducida en el parámetro "Username" | |
| Modificada | Media (5.4) | 0.45% | — | Codologic Codoforum | 9/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting (XSS) almacenado en la funcionalidad "Pages" de Codoforum versión v5.0.2, permite a atacantes autenticados ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada introducida en el parámetro "Page Title" | |
| Modificada | Media (5.4) | 0.51% | — | Codologic Codoforum | 9/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting (XSS) almacenado en la funcionalidad "Smileys" de Codoforum versión v5.0.2, permite a atacantes autenticados ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada introducida en el parámetro "Smiley Code" | |
| Modificada | Crítica (9.8) | 4.9% | — | Codologic Codoforum | 12/5/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en la función get_topic_info() en el archivo sys/CODOF/Forum/Topic.php en Codoforum versiones anteriores a 4.9, permite a atacantes remotos (autenticación previa) omitir la página de administración por medio de un token de restablecimiento de contraseña filtrado del administrador.… | |
| Modificada | Media (6.1) | 0.83% | — | Codoforum | 14/9/2020 | 17/6/2026 | Codoforum versión 4.8.3, permite una inyección de HTML en el "admin dashboard Manage users Section" | |
| Modificada | Media (5.4) | 0.53% | — | Codologic Codoforum | 16/2/2020 | 17/6/2026 | Codoforum versión 4.8.8, permite un ataque de tipo XSS propio, por medio del título de un nuevo tema. | |
| Modificada | Media (5.4) | 0.54% | — | Codologic Codoforum | 15/2/2020 | 17/6/2026 | Codologic Codoforum versiones hasta 4.8.4, permite un ataque de tipo XSS basado en DOM. Mediante la creación de un nuevo tema como un usuario normal, es posible agregar una encuesta que se carga automáticamente en el DOM una vez que thread/topic es abierto. Debido a que las cookies de sesión carecen del flag HttpOnly,… | |
| Modificada | Media (6.1) | 0.76% | — | Codologic Codoforum | 13/2/2020 | 17/6/2026 | Codologic Codoforum hasta la versión 4.8.4 permite XSS almacenado en el área de inicio de sesión. Esto es relevante en conjunción con CVE-2020-5842 porque las cookies de sesión carecen del indicador HttpOnly. El impacto es la toma de cuenta. | |
| Modificada | Media (6.1) | 1.8% | 💥 PoC | Codologic Codoforum | 7/1/2020 | 17/6/2026 | Codoforum versión 4.8.3, permite un ataque de tipo XSS en la página de registro de usuario: por medio del campo username en el URI index.php?u=/user/register. La carga útil es, por ejemplo, ejecutada en la página admin/index.php?page=users/manage. | |
| Modificada | Media (4.8) | 0.55% | — | Codologic Codoforum | 7/1/2020 | 17/6/2026 | Codoforum versión 4.8.3, permite un ataque de tipo XSS en el panel de administración por medio de una categoría en la pantalla Manage Users. | |
| Modificada | Media (4.8) | 1.1% | — | Codologic Codoforum | 5/1/2020 | 17/6/2026 | Codoforum versión 4.8.3, permite un ataque de tipo XSS por medio de una publicación utilizando los parámetros display name, title name, o content. | |
| Modificada | Media (4.8) | 0.57% | — | Codologic Codoforum | 5/1/2020 | 17/6/2026 | Codoforum versión 4.8.3, permite un ataque de tipo XSS en el panel de administración por medio de un campo de nombre de un nuevo usuario, es decir, en la pantalla Manage Users. | |
| Modificada | Media (5) | 9.0% | 💥 Exploit | Codologic Codoforum | 23/3/2015 | 17/6/2026 | La función sanitize en Codoforum 2.5.1 no implementa correctamente el filtrado para secuencias de salto de directorio, lo que permite a atacantes remotos leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro path en index.php. | |
| Modificada | Media (5.4) | 0.27% | — | Xdforum XD Forum | 27/9/2014 | 17/6/2026 | La aplicación XD Forum (también conocido como com.tapatalk.xdforumcomforum) 3.9.17 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Singaporemotherhood Forum | 23/9/2014 | 17/6/2026 | La aplicación SingaporeMotherhood Forum 3.6.6 (también conocida como com.tapatalk.singaporemotherhoodcomforum) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Alta (7.5) | 1.2% | 💥 Exploit | Advanced Forum Signatures Project Advanced Forum Signatures | 8/4/2014 | 16/6/2026 | Vulnerabilidad de inyección SQL en signature.php en el plugin Advanced Forum Signatures (también conocido como afsignatures) 2.0.4 para MyBB permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro afs_bar_right. | |
| Modificada | Alta (7.5) | 1.2% | 💥 Exploit | Advanced Forum Signatures Project Advanced Forum Signatures | 8/4/2014 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en signature.php en el plugin Advanced Forum Signatures (también conocido como afsignatures) 2.0.4 para MyBB permiten a atacantes remotos ejecutar commandos SQL arbitrarios a través del parámetro (1) afs_type, (2) afs_background, (3) afs_showonline, (4) afs_bar_left, (5)… | |
| Modificada | Alta (7.5) | 0.99% | 💥 Exploit | Joomla COM Dhforum | 6/1/2010 | 16/6/2026 | Vulnerabilidad de inyección SQL en el componente DhForum (com_dhforum) para Joomla! permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id en una acción grouplist en index.php. | |
| Modificada | Media (6.5) | 1.1% | — | Michelle COX Advanced Forum | 8/7/2009 | 16/6/2026 | Advanced Forum v6.x anteriores a v6.x-1.1, un módulo de Drupal, no impide a los usuarios modificar sus firmas después de que el formato comentado asociado ha sido cambiado a un formato de entrada controlado por administrador, que permite a usuarios autentificados remotamente inyectar codigo web, HTML y posiblemente… | |
| Modificada | Media (4.3) | 1.3% | — | Michelle COX Advanced Forum | 8/7/2009 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Advanced Forum v5.x anteriores a v5.x-1.1 y v6.x anteriores a v6.x-1.1, un modulo de Drupal permite a los atacantes remotos inyectar código web o HTM a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Adnforum | 28/1/2009 | 16/6/2026 | index.php en ADN Forum v1.0b y anteriores, permite a atacantes remotos evitar la autenticación y obtener acceso de operados del sistema (sysop) a través de una cookie "fpusuario" compuesta por una cadena inicial sysop:, un campo de contraseña aleatorio y una cadena :sysop:0. | |
| Modificada | Media (4.3) | 1.0% | — | Forumsoftware Yazd Forum Software | 19/11/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de ejecución de comandos en sitios cruzados en Yazd Forum Software v3.x, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) q a (a) search.jsp, y (2) msg a (b) error.jsp y (c) userAccount.jsp. NOTA: el origen de… |