Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
2141 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.49% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede obtener los correos electrónicos de los usuarios conociendo sus nombres de usuario. Se enviará un correo electrónico de restablecimiento de contraseña en respuesta a esta solicitud no solicitada. | |
| Analizada | Media (6.9) | 0.49% | — | Growatt Cloud Portal | 15/4/2025 | 17/6/2026 | Un atacante no autenticado puede inferir la existencia de nombres de usuario en el sistema consultando una API. | |
| Aplazada | Alta (7.2) | 0.16% | — | Philips Intellispace PortalAIPhilips Advanced Visualization WorkspaceAI | 7/4/2025 | 17/6/2026 | Observamos que los binarios de Intellispace Portal carecen de mecanismos de protección para evitar la ingeniería inversa. En concreto, el código de la aplicación no está ofuscado y no existen medidas de protección contra la descompilación, el desensamblado ni la depuración. Como resultado, los atacantes pueden aplicar… | |
| Aplazada | Alta (7.3) | 0.33% | — | Philips Intellispace PortalAIMicrosoft DotnetAI | 7/4/2025 | 17/6/2026 | La aplicación de Intellispace Portal utiliza .NET Remoting para su funcionalidad. La vulnerabilidad surge de la explotación del puerto 755 mediante la vulnerabilidad de deserialización. Tras analizar los archivos de configuración, observamos que el servidor había establecido el TypeFilterLevel en Full, lo cual es… | |
| Aplazada | Alta (7.7) | 0.24% | — | Philips Intellispace PortalAI | 7/4/2025 | 17/6/2026 | La aplicación de Intellispace Portal utiliza .NET Remoting para su funcionalidad. La vulnerabilidad surge de la explotación del puerto 755 mediante la técnica de "Object Marshalling", que permite a un atacante leer archivos internos sin autenticación. Esto es posible mediante la manipulación de URL específicas de .NET… | |
| Analizada | Media (5.3) | 0.57% | — | Oretnom23 Online Tutor Portal | 2/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Online Tutor Portal 1.0. Se ha declarado como crítico. Esta vulnerabilidad afecta el código desconocido del archivo /tutor/courses/manage_course.php. La manipulación de la identificación del argumento conduce a la inyección de SQL. El ataque se puede iniciar de forma… | |
| Analizada | Media (5.3) | 0.57% | — | Oretnom23 Online Tutor Portal | 2/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Online Tutor Portal 1.0. Se ha clasificado como crítico. Esto afecta a una parte desconocida del archivo /tutor/courses/view_course.php. La manipulación de la identificación del argumento conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. Se ha… | |
| Aplazada | Alta (7.5) | 0.36% | — | Sirsidynix Horizon Information PortalAI | 25/3/2025 | 17/6/2026 | La inyección de SQL puede ocurrir en el SirsiDynix Horizon Information Portal (IPAC20) hasta la versión 3.25_9382; sin embargo, el proveedor ofrece un parche. Este se encuentra en ipac.jsp, en una instrucción SELECT WHERE, en una parte de la variable uri=, en la segunda parte de la variable interna full=. | |
| Modificada | Crítica (9.8) | 0.55% | — | Esri Portal FOR Arcgis | 20/3/2025 | 17/6/2026 | Un tipo específico de implementación de ArcGIS Enterprise es afectado por una vulnerabilidad de explotación de recuperación de contraseña en Portal, que podría permitir a un atacante restablecer la contraseña en la cuenta de administrador integrada. | |
| Analizada | Media (5.1) | 0.27% | — | Liferay Digital Experience PlatformLiferay Portal | 20/3/2025 | 17/6/2026 | La vulnerabilidad de exposición de datos en Liferay Portal 7.4.0 a 7.4.3.126, y Liferay DXP 2024.Q3.0, 2024.Q2.0 a 2024.Q2.12, 2024.Q1.1 a 2024.Q1.12, 2023.Q4.0 a 2023.Q4.10, 2023.Q3.1 a 2023.Q3.10, 7.4 GA hasta la actualización 92 permite que un usuario no autorizado obtenga datos de entrada de formularios. | |
| Aplazada | Media (6.1) | 0.23% | — | Intrexx Portal ServerAI | 19/3/2025 | 17/6/2026 | Intrexx Portal Server 12.x <= 12.0.2 y 11.x <= 11.9.2 permite XSS en múltiples scripts de Velocity. | |
| Aplazada | Media (6.5) | 0.34% | — | Intrexx Portal ServerAI | 19/3/2025 | 17/6/2026 | Una vulnerabilidad en Intrexx Portal Server 12.0.2 y versiones anteriores que se clasificó como problemática potencialmente permite que usuarios con permisos particulares bajo ciertas condiciones vean datos potencialmente confidenciales de un contexto de usuario diferente. | |
| Analizada | Media (5.1) | 0.29% | — | Liferay Digital Experience PlatformLiferay Portal | 19/3/2025 | 17/6/2026 | Vulnerabilidad de cross-site scripting (XSS) en Liferay Portal 7.4.3.82 a 7.4.3.128, y Liferay DXP 2024.Q3.0, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.12, 2023.Q4.0 a 2023.Q4.10, 2023.Q3.1 a 2023.Q3.10, 7.4 actualización 82 a 92 en layout-taglib/__liferay__/index.js del módulo Frontend JS permite a atacantes… | |
| Analizada | Media (4.8) | 0.16% | — | Fortinet Fortiportal | 14/3/2025 | 17/6/2026 | Una vulnerabilidad de validación de certificado incorrecta [CWE-295] en FortiPortal versión 7.4.0, versión 7.2.4 y anteriores, versión 7.0.8 y anteriores, versión 6.0.15 y anteriores al conectarse a un dispositivo FortiManager, un dispositivo FortiAnalyzer o un servidor SMTP puede permitir que un atacante no… | |
| Aplazada | Media (5.3) | 0.32% | — | SAP Netweaver Enterprise PortalAI | 11/3/2025 | 17/6/2026 | SAP NetWeaver Enterprise Portal OBN no realiza una comprobación de autenticación adecuada para una configuración en particular. Como resultado, un usuario no autenticado puede configurarlo con un valor no deseado, lo que tiene un impacto bajo en la integridad. No hay impacto en la confidencialidad o disponibilidad de… | |
| Analizada | Media (6.9) | 0.54% | — | Phpgurukul Emergency Ambulance Hiring Portal | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Emergency Ambulance Hiring Portal 1.0. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /admin/admin-profile.php. La manipulación del argumento contactnumber provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho… | |
| Analizada | Media (6.9) | 0.59% | — | Phpgurukul Emergency Ambulance Hiring Portal | 7/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Emergency Ambulance Hiring Portal 1.0 y se clasificó como crítica. Este problema afecta a algunas funciones desconocidas del archivo /admin/booking-details.php. La manipulación del argumento ambulanceregnum conduce a una inyección SQL. El ataque puede ejecutarse de forma… | |
| Analizada | Media (6.9) | 0.59% | — | Phpgurukul Emergency Ambulance Hiring Portal | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Emergency Ambulance Hiring Portal 1.0 y se ha clasificado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/search.php. La manipulación del argumento searchdata conduce a una inyección SQL. El ataque se puede ejecutar de forma… | |
| Analizada | Media (6.9) | 0.64% | — | Phpgurukul Emergency Ambulance Hiring Portal | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul Emergency Ambulance Hiring Portal 1.0. Se trata de una función desconocida del archivo /admin/about-us.php. La manipulación del argumento pagedes provoca una inyección SQL. Es posible lanzar el ataque de forma remota. Se ha hecho público el… | |
| Analizada | Media (6.9) | 0.62% | — | Code-projects Shopping Portal | 4/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en code-projects Shopping Portal 1.0. Afecta a una parte desconocida del archivo /Shopping/Admin/index.php del componente Login. La manipulación del argumento password provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha… | |
| Analizada | Crítica (9.3) | 0.42% | — | Mayurik Best Online News Portal | 3/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad de inyección SQL en 101news que afecta a la versión 1.0 a través del parámetro "searchtitle" en search.php. | |
| Analizada | Crítica (9.3) | 0.42% | — | Mayurik Best Online News Portal | 3/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad de inyección SQL en 101news que afecta a la versión 1.0 a través del parámetro "descripción" en admin/add-category.php. | |
| Analizada | Crítica (9.3) | 0.42% | — | Mayurik Best Online News Portal | 3/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad de inyección SQL en 101news que afecta a la versión 1.0 a través de los parámetros "pagetitle" y "pagedescription" en admin/contactus.php. | |
| Analizada | Crítica (9.3) | 0.42% | — | Mayurik Best Online News Portal | 3/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad de inyección SQL en 101news que afecta a la versión 1.0 a través del parámetro "sadminusername" en admin/add-subadmins.php. | |
| Analizada | Crítica (9.3) | 0.42% | — | Mayurik Best Online News Portal | 3/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad de inyección SQL en 101news que afecta a la versión 1.0 a través de los parámetros "categoría" y "subcategoría" en admin/add-subcategory.php. |