Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2844▲ 92 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 232 respecto a la semana anterior
2505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.1) | 0.33% | — | Simplephpscripts Simple CMS PHP | 1/2/2026 | 17/6/2026 | Simple CMS 2.1 contiene una vulnerabilidad de cross-site scripting no persistente en el parámetro id del archivo preview.PHP. Los atacantes pueden inyectar código de script malicioso a través de una solicitud GET para ejecutar scripts arbitrarios y potencialmente secuestrar sesiones de usuario o realizar ataques de… | |
| Analizada | Alta (8.6) | 0.57% | — | Simplephpscripts Simple CMS PHP | 1/2/2026 | 17/6/2026 | Simple CMS 2.1 contiene una vulnerabilidad de inyección SQL remota que permite a atacantes privilegiados inyectar comandos SQL sin filtrar en el módulo de usuarios. Los atacantes pueden explotar parámetros de entrada no validados en el archivo admin.PHP para comprometer el sistema de gestión de base de datos y la… | |
| Analizada | Media (5.1) | 0.33% | — | Simplephpscripts Simple CMS PHP | 1/2/2026 | 17/6/2026 | Simple CMS 2.1 contiene una vulnerabilidad persistente de cross-site scripting en los parámetros de entrada de usuario que permite a atacantes remotos inyectar código de script malicioso. Los atacantes pueden explotar los módulos newUser y editUser para inyectar scripts persistentes que se ejecutan en la vista previa… | |
| Aplazada | Alta (8.8) | 0.41% | — | E-learning PHP ScriptAI | 30/1/2026 | 17/6/2026 | e-Learning PHP Script 0.1.0 contiene una vulnerabilidad de inyección SQL en la funcionalidad de búsqueda que permite a los atacantes manipular consultas de base de datos a través de entrada de usuario no validada. Los atacantes pueden inyectar código SQL malicioso en el parámetro 'search' para potencialmente extraer,… | |
| Analizada | Alta (7.5) | 0.41% | — | Script3 Soroban-fixed-point-math | 27/1/2026 | 17/6/2026 | soroban-fixed-point-math es una librería de matemáticas de punto fijo para contratos inteligentes de Soroban. En las versiones 1.3.0 y 1.4.0, la función 'mulDiv(x, y, z)' manejó incorrectamente los casos en que tanto el producto intermedio $x * y$ como el divisor $z$ eran negativos. La lógica asumía que si el producto… | |
| Aplazada | Alta (8.8) | 0.34% | — | Phpscript-sghAI | 27/1/2026 | 17/6/2026 | Phpscript-sgh 0.1.0 contiene una vulnerabilidad de inyección SQL ciega basada en tiempo en la interfaz de administración que permite a los atacantes manipular consultas de base de datos a través del parámetro 'id'. Los atacantes pueden explotar esta vulnerabilidad creando cargas útiles maliciosas que desencadenan… | |
| Aplazada | Media (4.4) | 0.23% | — | Javascript NotifierAI | 24/1/2026 | 17/6/2026 | El plugin JavaScript Notifier para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del plugin en todas las versiones hasta la 1.2.8, inclusive. Esto se debe a una sanitización de entrada insuficiente y un escape de salida inadecuado en los atributos proporcionados por el usuario… | |
| Aplazada | Media (6.9) | 0.29% | — | Yetishare File Hosting ScriptAI | 23/1/2026 | 17/6/2026 | YetiShare File Hosting Script 5.1.0 contiene una vulnerabilidad de falsificación de petición del lado del servidor que permite a atacantes leer archivos del sistema local a través de la función de carga remota de archivos. Los atacantes pueden explotar el parámetro url en el endpoint url_upload_handler para acceder a… | |
| Aplazada | Media (5.9) | 0.17% | — | Simplecoding Terms DescriptionsAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Vladimir Statsenko Terms descriptions terms-descriptions permite XSS basado en DOM. Este problema afecta a Terms descriptions: desde n/a hasta <= 3.4.9. | |
| Aplazada | Media (4.3) | 0.23% | — | Mkscripts Download After EmailAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de Autorización Faltante en mkscripts Download After Email download-after-email permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Download After Email: desde n/a hasta <= 2.1.9. | |
| Aplazada | Alta (7.1) | 0.21% | — | Scriptsbundle CarspotAI | 22/1/2026 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en scriptsbundle CarSpot carspot permite XSS Reflejado. Este problema afecta a CarSpot: desde n/d hasta < 2.4.6. | |
| Aplazada | Alta (7.1) | 0.27% | — | Scriptsbundle Adforest ElementorAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en scriptsbundle AdForest Elementor adforest-elementor permite XSS Reflejado. Este problema afecta a AdForest Elementor: desde n/a hasta <= 3.0.11. | |
| Aplazada | Alta (8.1) | 0.59% | — | Scriptsbundle AdforestAIPHPAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en scriptsbundle AdForest adforest permite la Inclusión Local de Ficheros PHP. Este problema afecta a AdForest: desde n/a hasta <= 6.0.11. | |
| Analizada | Media (6.1) | 0.24% | — | Oracle Scripting | 20/1/2026 | 17/6/2026 | Vulnerabilidad en el producto Oracle Scripting de Oracle E-Business Suite (componente: Scripting Admin). Las versiones compatibles que están afectadas son 12.2.3-12.2.15. La vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Scripting. Los… | |
| Aplazada | Media (6.4) | 0.26% | — | Header AND Footer ScriptsAI | 9/1/2026 | 17/6/2026 | El plugin Header and Footer Scripts para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro _inpost_head_script en todas las versiones hasta la 2.2.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso… | |
| Analizada | Alta (8.7) | 0.44% | — | Lfprojects MCP Typescript SDK | 5/1/2026 | 8/10/2026 | Anthropic's MCP TypeScript SDK versions up to and including 1.25.1 contain a regular expression denial of service (ReDoS) vulnerability in the UriTemplate class when processing RFC 6570 exploded array patterns. The dynamically generated regular expression used during URI matching contains nested quantifiers that can… | |
| Aplazada | Media (5.3) | 0.23% | — | Simplecoding Terms DescriptionsAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de inserción de información sensible en datos enviados en descripciones de términos de Vladimir Statsenko permite recuperar datos sensibles incrustados. Este problema afecta a las descripciones de términos: desde n/d hasta 3.4.9. | |
| Aplazada | Media (5.4) | 0.12% | — | Iscripts EasyindexAI | 31/12/2025 | 17/6/2026 | Falsificación de petición en sitios cruzados (CSRF) vulnerabilidad en Jayce53 EasyIndex easyindex permite falsificación de petición en sitios cruzados. Este problema afecta a EasyIndex: desde n/a hasta 1.1.1704. | |
| Analizada | Baja (1.2) | 0.97% | 💥 Exploit | Facturascripts | 30/12/2025 | 17/6/2026 | FacturaScripts es un software de código abierto de planificación de recursos empresariales y contabilidad. Antes de la versión 2025.7, existe una vulnerabilidad de cross-site scripting (XSS) almacenado en la funcionalidad de carga de archivos del producto. Usuarios autenticados pueden cargar archivos XML manipulados… | |
| Aplazada | Media (6.5) | 0.16% | — | Salephpscripts WEB Directory FreeAI | 30/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Shamalli Web Directory Free web-directory-free permite XSS basado en DOM. Este problema afecta a Web Directory Free: desde n/a hasta menor o igual a 1.7.12. | |
| Aplazada | Media (5.8) | 0.27% | — | Mkscripts Download After EmailAI | 18/12/2025 | 17/6/2026 | Missing Authorization vulnerability in mkscripts Download After Email download-after-email allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Download After Email: from n/a through 2.1.5-2.1.6. | |
| Aplazada | Media (6.9) | 0.37% | — | Member Login ScriptAI | 15/12/2025 | 17/6/2026 | Member Login Script 3.3 contains a client-side desynchronization vulnerability that allows attackers to manipulate HTTP request handling by exploiting Content-Length header parsing. Attackers can send crafted POST requests with smuggled secondary requests to potentially bypass server-side request processing controls. | |
| Aplazada | Media (5.3) | 0.27% | — | Eyewear Prescription FormAI | 13/12/2025 | 7/10/2026 | El plugin de formulario de prescripción de gafas para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de autorización en la acción AJAX SubmitCatProductRequest. Esto hace posible que atacantes no autenticados creen productos… | |
| Aplazada | Media (5.3) | 0.27% | — | Eyewear Prescription FormAI | 13/12/2025 | 7/10/2026 | El plugin de formulario de prescripción de gafas para WordPress es vulnerable a Autorización Faltante en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX RemoveItems. Esto permite a atacantes no autenticados eliminar categorías de productos… | |
| Aplazada | Media (6.4) | 0.22% | — | Header Footer Script AdderAI | 13/12/2025 | 7/10/2026 | El plugin Header Footer Script Adder - Insert Code in Header, Body & Footer para WordPress es vulnerable a cross-site scripting almacenado a través del script adder presente en las publicaciones en todas las versiones hasta la 2.0.5, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida… |