Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 92 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 232 respecto a la semana anterior
–

2505 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.1)0.33%—Simplephpscripts Simple CMS PHP1/2/202617/6/2026
Simple CMS 2.1 contiene una vulnerabilidad de cross-site scripting no persistente en el parámetro id del archivo preview.PHP. Los atacantes pueden inyectar código de script malicioso a través de una solicitud GET para ejecutar scripts arbitrarios y potencialmente secuestrar sesiones de usuario o realizar ataques de…
AnalizadaAlta (8.6)0.57%—Simplephpscripts Simple CMS PHP1/2/202617/6/2026
Simple CMS 2.1 contiene una vulnerabilidad de inyección SQL remota que permite a atacantes privilegiados inyectar comandos SQL sin filtrar en el módulo de usuarios. Los atacantes pueden explotar parámetros de entrada no validados en el archivo admin.PHP para comprometer el sistema de gestión de base de datos y la…
AnalizadaMedia (5.1)0.33%—Simplephpscripts Simple CMS PHP1/2/202617/6/2026
Simple CMS 2.1 contiene una vulnerabilidad persistente de cross-site scripting en los parámetros de entrada de usuario que permite a atacantes remotos inyectar código de script malicioso. Los atacantes pueden explotar los módulos newUser y editUser para inyectar scripts persistentes que se ejecutan en la vista previa…
AplazadaAlta (8.8)0.41%—E-learning PHP ScriptAI30/1/202617/6/2026
e-Learning PHP Script 0.1.0 contiene una vulnerabilidad de inyección SQL en la funcionalidad de búsqueda que permite a los atacantes manipular consultas de base de datos a través de entrada de usuario no validada. Los atacantes pueden inyectar código SQL malicioso en el parámetro 'search' para potencialmente extraer,…
AnalizadaAlta (7.5)0.41%—Script3 Soroban-fixed-point-math27/1/202617/6/2026
soroban-fixed-point-math es una librería de matemáticas de punto fijo para contratos inteligentes de Soroban. En las versiones 1.3.0 y 1.4.0, la función 'mulDiv(x, y, z)' manejó incorrectamente los casos en que tanto el producto intermedio $x * y$ como el divisor $z$ eran negativos. La lógica asumía que si el producto…
AplazadaAlta (8.8)0.34%—Phpscript-sghAI27/1/202617/6/2026
Phpscript-sgh 0.1.0 contiene una vulnerabilidad de inyección SQL ciega basada en tiempo en la interfaz de administración que permite a los atacantes manipular consultas de base de datos a través del parámetro 'id'. Los atacantes pueden explotar esta vulnerabilidad creando cargas útiles maliciosas que desencadenan…
AplazadaMedia (4.4)0.23%—Javascript NotifierAI24/1/202617/6/2026
El plugin JavaScript Notifier para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del plugin en todas las versiones hasta la 1.2.8, inclusive. Esto se debe a una sanitización de entrada insuficiente y un escape de salida inadecuado en los atributos proporcionados por el usuario…
AplazadaMedia (6.9)0.29%—Yetishare File Hosting ScriptAI23/1/202617/6/2026
YetiShare File Hosting Script 5.1.0 contiene una vulnerabilidad de falsificación de petición del lado del servidor que permite a atacantes leer archivos del sistema local a través de la función de carga remota de archivos. Los atacantes pueden explotar el parámetro url en el endpoint url_upload_handler para acceder a…
AplazadaMedia (5.9)0.17%—Simplecoding Terms DescriptionsAI23/1/202617/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Vladimir Statsenko Terms descriptions terms-descriptions permite XSS basado en DOM. Este problema afecta a Terms descriptions: desde n/a hasta <= 3.4.9.
AplazadaMedia (4.3)0.23%—Mkscripts Download After EmailAI23/1/202617/6/2026
Vulnerabilidad de Autorización Faltante en mkscripts Download After Email download-after-email permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Download After Email: desde n/a hasta <= 2.1.9.
AplazadaAlta (7.1)0.21%—Scriptsbundle CarspotAI22/1/202617/6/2026
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en scriptsbundle CarSpot carspot permite XSS Reflejado. Este problema afecta a CarSpot: desde n/d hasta < 2.4.6.
AplazadaAlta (7.1)0.27%—Scriptsbundle Adforest ElementorAI22/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en scriptsbundle AdForest Elementor adforest-elementor permite XSS Reflejado. Este problema afecta a AdForest Elementor: desde n/a hasta <= 3.0.11.
AplazadaAlta (8.1)0.59%—Scriptsbundle AdforestAIPHPAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en scriptsbundle AdForest adforest permite la Inclusión Local de Ficheros PHP. Este problema afecta a AdForest: desde n/a hasta <= 6.0.11.
AnalizadaMedia (6.1)0.24%—Oracle Scripting20/1/202617/6/2026
Vulnerabilidad en el producto Oracle Scripting de Oracle E-Business Suite (componente: Scripting Admin). Las versiones compatibles que están afectadas son 12.2.3-12.2.15. La vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Scripting. Los…
AplazadaMedia (6.4)0.26%—Header AND Footer ScriptsAI9/1/202617/6/2026
El plugin Header and Footer Scripts para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro _inpost_head_script en todas las versiones hasta la 2.2.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso…
AnalizadaAlta (8.7)0.44%—Lfprojects MCP Typescript SDK5/1/20268/10/2026
Anthropic's MCP TypeScript SDK versions up to and including 1.25.1 contain a regular expression denial of service (ReDoS) vulnerability in the UriTemplate class when processing RFC 6570 exploded array patterns. The dynamically generated regular expression used during URI matching contains nested quantifiers that can…
AplazadaMedia (5.3)0.23%—Simplecoding Terms DescriptionsAI31/12/202517/6/2026
Vulnerabilidad de inserción de información sensible en datos enviados en descripciones de términos de Vladimir Statsenko permite recuperar datos sensibles incrustados. Este problema afecta a las descripciones de términos: desde n/d hasta 3.4.9.
AplazadaMedia (5.4)0.12%—Iscripts EasyindexAI31/12/202517/6/2026
Falsificación de petición en sitios cruzados (CSRF) vulnerabilidad en Jayce53 EasyIndex easyindex permite falsificación de petición en sitios cruzados. Este problema afecta a EasyIndex: desde n/a hasta 1.1.1704.
AnalizadaBaja (1.2)0.97%💥 ExploitFacturascripts30/12/202517/6/2026
FacturaScripts es un software de código abierto de planificación de recursos empresariales y contabilidad. Antes de la versión 2025.7, existe una vulnerabilidad de cross-site scripting (XSS) almacenado en la funcionalidad de carga de archivos del producto. Usuarios autenticados pueden cargar archivos XML manipulados…
AplazadaMedia (6.5)0.16%—Salephpscripts WEB Directory FreeAI30/12/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Shamalli Web Directory Free web-directory-free permite XSS basado en DOM. Este problema afecta a Web Directory Free: desde n/a hasta menor o igual a 1.7.12.
AplazadaMedia (5.8)0.27%—Mkscripts Download After EmailAI18/12/202517/6/2026
Missing Authorization vulnerability in mkscripts Download After Email download-after-email allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Download After Email: from n/a through 2.1.5-2.1.6.
AplazadaMedia (6.9)0.37%—Member Login ScriptAI15/12/202517/6/2026
Member Login Script 3.3 contains a client-side desynchronization vulnerability that allows attackers to manipulate HTTP request handling by exploiting Content-Length header parsing. Attackers can send crafted POST requests with smuggled secondary requests to potentially bypass server-side request processing controls.
AplazadaMedia (5.3)0.27%—Eyewear Prescription FormAI13/12/20257/10/2026
El plugin de formulario de prescripción de gafas para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de autorización en la acción AJAX SubmitCatProductRequest. Esto hace posible que atacantes no autenticados creen productos…
AplazadaMedia (5.3)0.27%—Eyewear Prescription FormAI13/12/20257/10/2026
El plugin de formulario de prescripción de gafas para WordPress es vulnerable a Autorización Faltante en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX RemoveItems. Esto permite a atacantes no autenticados eliminar categorías de productos…
AplazadaMedia (6.4)0.22%—Header Footer Script AdderAI13/12/20257/10/2026
El plugin Header Footer Script Adder - Insert Code in Header, Body & Footer para WordPress es vulnerable a cross-site scripting almacenado a través del script adder presente en las publicaciones en todas las versiones hasta la 2.0.5, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida…