Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
9809 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.8) | 0.18% | — | Phpgurukul Vehicle Record Management System | 23/3/2026 | 17/6/2026 | Múltiples vulnerabilidades de cross-site scripting (XSS) en el componente /admin/edit-vehicle.php de Phpgurukul Vehicle Record Management System v1.0 permite a atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de una carga útil manipulada en los parámetros vehiclename, modelnumber, regnumber,… | |
| Analizada | Media (4.8) | 0.18% | — | Phpgurukul Vehicle Record Management System | 23/3/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente /admin/profile.php de Phpgurukul Vehicle Record Management System v1.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de una carga útil manipulada en el parámetro Mobile Number. | |
| Analizada | Media (4.8) | 0.18% | — | Phpgurukul Vehicle Record Management System | 23/3/2026 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) almacenada en el componente /admin/profile.php del sistema de gestión de registros de vehículos Phpgurukul v1.0 permite a los atacantes ejecutar scripts web o código HTML arbitrarios mediante la inyección de una carga maliciosa en el parámetro Name. | |
| Aplazada | Media (6.9) | 0.16% | — | Xlinesoft PhprunnerAI | 22/3/2026 | 17/6/2026 | PHPRunner 10.1 contiene una vulnerabilidad de denegación de servicio que permite a atacantes locales bloquear la aplicación al proporcionar una cadena excesivamente larga en el campo de nombre del panel de control. Los atacantes pueden pegar un búfer de 10000 caracteres en el campo Nombre durante la creación del panel… | |
| Analizada | Alta (7.4) | 1.6% | — | Dlink Dhp-1320 Firmware | 21/3/2026 | 17/6/2026 | Se identificó una vulnerabilidad en D-Link DHP-1320 1.00WWB04. Esto afecta a la función redirect_count_down_page del componente Gestor SOAP. Dicha manipulación conduce a un desbordamiento de búfer basado en pila. El ataque puede ejecutarse de forma remota. El exploit está disponible públicamente y podría ser… | |
| Analizada | Alta (8.7) | 1.1% | — | Codnloc Phptransformer | 21/3/2026 | 17/6/2026 | phpTransformer 2016.9 contiene una vulnerabilidad de recorrido de directorios que permite a atacantes no autenticados acceder a archivos arbitrarios mediante la manipulación del parámetro «path». Los atacantes pueden enviar solicitudes al punto final del servidor jQueryFileUploadmaster con secuencias de recorrido del… | |
| Modificada | Alta (8.8) | 0.38% | — | Codnloc Phptransformer | 21/3/2026 | 7/10/2026 | phpTransformer 2016.9 contiene una vulnerabilidad de inyección SQL que permite a atacantes remotos ejecutar consultas SQL arbitrarias mediante la inyección de código malicioso a través del parámetro idnews. Los atacantes pueden enviar solicitudes GET manipuladas a GeneratePDF.php con cargas útiles SQL en el parámetro… | |
| Analizada | Media (5.1) | 0.33% | — | Xinliangcoder PHP API DOC | 20/3/2026 | 17/6/2026 | XinLiangCoder php_api_doc a través del commit 1ce5bbf contiene una vulnerabilidad de cross-site scripting reflejado en list_method.php que permite a atacantes remotos ejecutar JavaScript arbitrario en el navegador de una víctima inyectando código malicioso a través del parámetro f. Los atacantes pueden crear una URL… | |
| Analizada | Media (5.4) | 0.36% | — | Filamentphp Filament | 20/3/2026 | 17/6/2026 | Filament es una colección de componentes full-stack para el desarrollo acelerado de Laravel. Las versiones 4.0.0 a 4.8.4 y 5.0.0 a 5.3.4 tienen dos resumidores de tabla de Filament (Rango, Valores) que renderizan valores brutos de la base de datos sin escapar HTML. Si hay una falta de validación para los datos en las… | |
| Modificada | Alta (8.2) | 0.42% | — | Phpseclib | 20/3/2026 | 17/6/2026 | phpseclib es una biblioteca PHP de comunicaciones seguras. Los proyectos que utilizan las versiones 1.0.26 e inferiores, 2.0.0 hasta 2.0.51, y 3.0.0 hasta 3.0.49 son vulnerables a un ataque de temporización de oráculo de relleno al usar AES en modo CBC. Este problema ha sido solucionado en las versiones 1.0.27, 2.0.52… | |
| Aplazada | Crítica (9.8) | 0.59% | — | Thimpress BuilderpressAIPHPAI | 19/3/2026 | 17/6/2026 | La vulnerabilidad de 'Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP' ('inclusión remota de ficheros PHP') en ThimPress BuilderPress permite la inclusión local de ficheros PHP. Este problema afecta a BuilderPress: desde n/a hasta 2.0.1. | |
| Aplazada | Baja (2) | 0.33% | — | PhpipamAI | 16/3/2026 | 17/6/2026 | Se ha identificado una debilidad en phpipam hasta la versión 1.7.4. El elemento afectado es una función desconocida del archivo app/admin/sections/edit-result.php del componente Gestor de Secciones. La ejecución de una manipulación del argumento subnetOrdering puede conducir a una inyección SQL. El ataque puede ser… | |
| Analizada | Alta (8.2) | 0.17% | — | Simplesamlphp Xml-security | 16/3/2026 | 17/6/2026 | xml-security es una biblioteca que implementa firmas XML y cifrado. Antes de las versiones 2.3.1 y 1.13.9, los nodos XML cifrados con aes-128-gcm, aes-192-gcm o aes-256-gcm carecen de validación de la longitud de la etiqueta de autenticación. Un atacante puede usar esto para forzar por fuerza bruta una etiqueta de… | |
| Aplazada | Media (4.3) | 0.23% | — | Publishpress CapabilitiesAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en PublishPress PublishPress Capabilities capability-manager-enhanced permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PublishPress Capabilities: desde n/a hasta <= 2.31.0. | |
| Aplazada | Alta (7.5) | 0.51% | — | Redqteam Turbo ManagerAIPHPAI | 13/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en el programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros de PHP') en redqteam Turbo Manager turbo-manager permite la inclusión local de ficheros de PHP. Este problema afecta a Turbo Manager: desde n/a hasta < 4.0.8. | |
| Aplazada | Media (5.9) | 0.24% | — | Richplugins Rich Showcase FOR Google ReviewsAI | 13/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en richplugins Rich Showcase for Google Reviews widget-google-reviews permite XSS Almacenado. Este problema afecta a Rich Showcase for Google Reviews: desde n/a hasta <= 6.9.4.3. | |
| Analizada | Alta (7.7) | 0.97% | 💥 PoC | Tp-link Omada Sg2005p-pd FirmwareTp-link Omada Sg2008 FirmwareTp-link Omada Sg2008p FirmwareTp-link Omada Sg2016p Firmware+35 | 13/3/2026 | 17/6/2026 | La interfaz web en múltiples switches Omada no valida adecuadamente ciertas entradas externas, lo que puede llevar a acceso a memoria fuera de límites al procesar solicitudes manipuladas. Bajo condiciones específicas, esta vulnerabilidad puede resultar en ejecución de comandos no intencionada. Un atacante no… | |
| Analizada | Alta (8.8) | 0.37% | — | Netartmedia PHP Mall | 12/3/2026 | 17/6/2026 | Netartmedia PHP Mall 4.1 contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes no autenticados manipular consultas a la base de datos a través de parámetros no validados. Los atacantes pueden inyectar cargas útiles de SQL ciega basada en tiempo a través del parámetro 'id' en index.php o el… | |
| Analizada | Alta (8.8) | 0.36% | — | Netartmedia PHP Mall | 12/3/2026 | 17/6/2026 | Netartmedia PHP Mall 4.1 contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través de varios parámetros. Los atacantes pueden elaborar solicitudes maliciosas con cargas útiles SQL para extraer información sensible… | |
| Aplazada | Alta (8.8) | 0.25% | — | Netartmedia PHP Dating SiteAI | 12/3/2026 | 17/6/2026 | Netartmedia PHP Dating Site contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro Email. Los atacantes pueden enviar solicitudes POST a loginaction.php con cargas útiles de inyección SQL basadas en tiempo… | |
| Aplazada | Alta (8.8) | 0.25% | — | Netartmedia PHP CAR DealerAI | 12/3/2026 | 17/6/2026 | Netartmedia PHP Car Dealer contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro features[]. Los atacantes pueden enviar solicitudes POST a index.php con cargas útiles SQL manipuladas en el parámetro… | |
| Aplazada | Alta (8.8) | 0.30% | — | Netartmedia PHP Business DirectoryAI | 12/3/2026 | 17/6/2026 | Netartmedia PHP Business Directory 4.2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro Email. Los atacantes pueden enviar solicitudes POST al endpoint loginaction.php con cargas útiles SQL… | |
| Analizada | Alta (8.8) | 0.43% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de omisión de autenticación en el panel de administración que permite a atacantes no autenticados obtener acceso administrativo explotando una validación de consulta SQL inadecuada. Los atacantes pueden enviar cargas útiles de inyección SQL en los… | |
| Analizada | Alta (8.8) | 0.27% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a los atacantes manipular consultas de la base de datos inyectando código SQL malicioso a través del parámetro option. Los atacantes pueden enviar solicitudes POST a uyelik.php con cargas útiles manipuladas en el… | |
| Analizada | Alta (8.8) | 0.36% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro poll. Los atacantes pueden enviar solicitudes POST a arama.php con cargas útiles SQL maliciosas en el… |