Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 87 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.40% | — | Doditsolutions Airbnb Clone Script | 27/2/2026 | 17/6/2026 | Homey BNB V4 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de la base de datos inyectando código SQL a través del parámetro hosting_id. Los atacantes pueden enviar solicitudes GET al endpoint rooms/ajax_refresh_subtotal con valores maliciosos de hosting_id… | |
| Analizada | Media (5.5) | 0.61% | — | Haben-cs9 Simple AND Nice Shopping Cart Script | 25/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Simple and Nice Shopping Cart Script 1.0 que afecta a una función desconocida del archivo /signup.php. Si se manipula el argumento Username se puede provocar una inyección SQL. El ataque puede ser iniciado en remoto. El exploit ha sido divulgado públicamente y puede ser… | |
| Analizada | Media (5.1) | 0.22% | — | Phpscriptsmall Fiverr Clone Script | 20/2/2026 | 17/6/2026 | Fiverr Clone Script 1.2.2 contiene una vulnerabilidad de cross-site scripting que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro keyword. Los atacantes pueden crear URLs con etiquetas de script en el parámetro keyword de search-results.PHP para ejecutar JavaScript arbitrario… | |
| Modificada | Alta (8.8) | 0.40% | — | Phpscriptsmall Fiverr Clone Script | 20/2/2026 | 17/6/2026 | Fiverr Clone Script 1.2.2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro page. Los atacantes pueden suministrar sintaxis SQL maliciosa en el parámetro page para extraer información sensible de la… | |
| Aplazada | Alta (7.1) | 0.19% | — | Parisholley Asynchronous JavascriptAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Paris Holley Asynchronous Javascript asynchronous-javascript permite XSS Reflejado. Este problema afecta a Asynchronous Javascript: desde n/a hasta <= 1.3.5. | |
| Aplazada | Media (6.5) | 0.37% | — | Cozmoslabs Paid Member SubscriptionsAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en Cozmoslabs Paid Member Subscriptions paid-member-subscriptions permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Paid Member Subscriptions: desde n/a hasta… | |
| Aplazada | Media (5.4) | 0.22% | — | Scripteo ADS PROAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en scripteo Ads Pro ap-plugin-scripteo permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Ads Pro: desde n/a hasta <= 5.0. | |
| Aplazada | Media (4.3) | 0.18% | — | Page Title Description Open Graph UpdaterAI | 19/2/2026 | 17/6/2026 | El plugin Page Title, Description & Open Graph Updater para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.02, inclusive. Esto se debe a la falta de validación de nonce en múltiples acciones AJAX, incluyendo dieno_update_page_title. Esto hace posible que… | |
| Aplazada | Media (5.4) | 0.30% | — | BSV Blockchain Typescript SDKAI | 18/2/2026 | 17/6/2026 | El SDK de BSV Blockchain es un SDK unificado de TypeScript para desarrollar aplicaciones escalables en la BSV Blockchain. Antes de la versión 2.0.0, una vulnerabilidad criptográfica en la implementación de autenticación BRC-104 del SDK de TypeScript causó una preparación incorrecta de los datos de la firma, lo que… | |
| Analizada | Baja (1.1) | 0.17% | — | Chaiscript | 18/2/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en ChaiScript hasta la versión 6.1.0. Esto afecta a la función chaiscript::Type_Info::bare_equal del archivo include/chaiscript/dispatchkit/type_info.hpp. Esta manipulación causa uso después de liberar. El ataque requiere acceso local. La complejidad del ataque se califica como… | |
| Analizada | Baja (1.1) | 0.17% | — | Chaiscript | 18/2/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en ChaiScript hasta 6.1.0. El elemento impactado es la función chaiscript::str_less::operator del archivo include/chaiscript/chaiscript_defines.hpp. La manipulación resulta en use after free. El ataque requiere un enfoque local. El ataque requiere un alto nivel de complejidad. La… | |
| Aplazada | Media (6.5) | 0.32% | — | EKA Software Computer Information Advertising Services LTD Real Estate ScriptAI | 17/2/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') en EKA Software Computer Information Advertising Services Ltd. Real Estate Script V5 (With Doping Module – Store Module – New Language System) permite cross-site scripting (XSS). Este problema… | |
| Aplazada | Media (4.4) | 0.25% | — | Allow Html IN Category DescriptionsAI | 14/2/2026 | 17/6/2026 | El plugin Allow HTML en Category Descriptions para WordPress es vulnerable a cross-site scripting almacenado a través de las descripciones de categoría en todas las versiones hasta la 1.2.4, inclusive. Esto se debe a que el plugin elimina incondicionalmente el filtro de salida `wp_kses_data` para los campos… | |
| Aplazada | Alta (8.8) | 0.33% | — | E Learning ScriptAI | 12/2/2026 | 17/6/2026 | E Learning Script 1.0 contiene una vulnerabilidad de omisión de autenticación que permite a los atacantes acceder al panel de control sin credenciales válidas manipulando los parámetros de inicio de sesión. Los atacantes pueden explotar el archivo /login.php enviando una carga útil específica '=''or' para omitir la… | |
| Aplazada | Crítica (9.8) | 0.62% | 💥 PoC | Scriptsbundle AdforestAI | 12/2/2026 | 17/6/2026 | El tema AdForest para WordPress es vulnerable a omisión de autenticación en todas las versiones hasta la 6.0.12, inclusive. Esto se debe a que el plugin no verifica correctamente la identidad de un usuario antes de autenticarlos a través de la función 'sb_login_user_with_otp_fun'. Esto hace posible que atacantes no… | |
| Analizada | Media (6.5) | 8.3% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 10/2/2026 | 17/6/2026 | La tergiversación de información crítica en la interfaz de usuario (IU) de Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación a través de una red. | |
| Aplazada | Media (5.8) | 0.36% | — | Langsmith Python SDKAIMatrix Javascript SDKAI | 9/2/2026 | 17/6/2026 | Los SDKs del cliente de LangSmith proporcionan SDKs para interactuar con la plataforma LangSmith. La característica de trazado distribuido del SDK de LangSmith es vulnerable a la falsificación de petición del lado del servidor a través de encabezados HTTP maliciosos. Un atacante puede inyectar valores arbitrarios de… | |
| Modificada | Alta (7.1) | 0.38% | — | Lfprojects MCP Typescript SDK | 4/2/2026 | 15/7/2026 | El SDK de TypeScript de MCP es el SDK oficial de TypeScript para servidores y clientes de Model Context Protocol. Desde la versión 1.10.0 hasta la 1.25.3, se produce una fuga de datos de respuesta entre clientes cuando una única instancia de McpServer/servidor y de transporte es reutilizada a través de múltiples… | |
| Analizada | Alta (8.7) | 0.57% | 💥 PoC | Facturascripts | 4/2/2026 | 17/6/2026 | FacturaScripts es software de código abierto de planificación de recursos empresariales y contabilidad. Antes de la versión 2025.81, FacturaScripts contiene una vulnerabilidad crítica de inyección SQL en la funcionalidad de autocompletado que permite a atacantes autenticados extraer datos sensibles de la base de… | |
| Analizada | Alta (8.3) | 0.57% | 💥 PoC | Facturascripts | 4/2/2026 | 17/6/2026 | FacturaScripts es un software de planificación de recursos empresariales y contabilidad de código abierto. Antes de la versión 2025.81, FacturaScripts contiene una crítica vulnerabilidad de inyección SQL en la API REST que permite a los usuarios de la API autenticados ejecutar consultas SQL arbitrarias a través del… | |
| Aplazada | Media (6.9) | 0.58% | — | Lexmark Postscript InterpreterAI | 3/2/2026 | 17/6/2026 | Una vulnerabilidad de lectura fuera de límites ha sido identificada en el intérprete de Postscript en varios dispositivos Lexmark. Esta vulnerabilidad puede ser aprovechada por un atacante para ejecutar código arbitrario como un usuario sin privilegios. | |
| Aplazada | Media (6.9) | 0.54% | — | Lexmark Postscript InterpreterAI | 3/2/2026 | 17/6/2026 | Una vulnerabilidad de confusión de tipos ha sido identificada en el intérprete de Postscript en varios dispositivos Lexmark. Esta vulnerabilidad puede ser aprovechada por un atacante para ejecutar código arbitrario como un usuario sin privilegios. | |
| Aplazada | Media (6.9) | 0.54% | — | Lexmark Postscript InterpreterAI | 3/2/2026 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer basado en montículo ha sido identificada en el intérprete de Postscript en varios dispositivos Lexmark. Esta vulnerabilidad puede ser aprovechada por un atacante para ejecutar código arbitrario como un usuario sin privilegios. | |
| Analizada | Crítica (9) | 0.44% | — | Facturascripts | 2/2/2026 | 17/6/2026 | FacturaScripts es un software de planificación de recursos empresariales y contabilidad de código abierto. En la versión 2025.71 y anteriores, se descubrió una vulnerabilidad de cross-site scripting (XSS) almacenado en el campo Observaciones. La falla ocurre en la vista Historial, donde los datos históricos se… | |
| Analizada | Media (5.4) | 0.29% | — | Facturascripts | 2/2/2026 | 17/6/2026 | FacturaScripts es un software de planificación de recursos empresariales y contabilidad de código abierto. Antes de la versión 2025.8, existía un fallo de XSS reflejado en FacturaScripts. El problema radica en cómo se muestran los mensajes de error. Se utiliza el filtro |raw de Twig, lo que omite el escape de HTML. Al… |