Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

9809 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)0.45%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de la base de datos inyectando código SQL a través del parámetro cid. Los atacantes pueden enviar solicitudes a haberarsiv.php con valores cid maliciosos utilizando…
AnalizadaAlta (8.8)0.44%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro gallery_id. Los atacantes pueden enviar solicitudes GET a gallery.php con valores maliciosos de gallery_id…
AnalizadaAlta (8.7)1.1%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de omisión de autenticación en el panel de administración login.php que permite a atacantes no autenticados obtener acceso administrativo al enviar sintaxis SQL manipulada. Los atacantes pueden omitir la autenticación al enviar signos de igual y…
AnalizadaAlta (8.8)0.51%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a los atacantes inyectar comandos SQL maliciosos a través del parámetro kelime en solicitudes POST. Los atacantes pueden manipular el parámetro kelime con cargas útiles de inyección SQL basadas en UNION para extraer…
AnalizadaAlta (8.8)0.56%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro 'q'. Los atacantes pueden enviar solicitudes GET a datagetir.php con valores 'q' maliciosos utilizando…
AnalizadaAlta (8.8)0.33%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a los atacantes inyectar comandos SQL maliciosos a través del parámetro kelime en solicitudes POST. Los atacantes pueden manipular el parámetro kelime con cargas útiles de inyección SQL basadas en UNION para extraer…
AnalizadaAlta (8.8)0.37%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro videoid. Los atacantes pueden enviar solicitudes GET a fonksiyonlar.php con valores videoid maliciosos…
AnalizadaAlta (8.8)0.54%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V2 contiene una vulnerabilidad de omisión de autenticación en el panel de administración que permite a atacantes no autenticados obtener acceso administrativo explotando una validación incorrecta de consultas SQL. Los atacantes pueden enviar cargas útiles de inyección SQL en los…
AnalizadaAlta (8.8)0.36%—Jettweb PHP Ready Advertisement Site Script12/3/202617/6/2026
Jettweb Php Hazir Ilan Sitesi Scripti V2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro 'kat'. Los atacantes pueden enviar solicitudes GET al endpoint katgetir.php con valores 'kat' maliciosos para…
AnalizadaAlta (8.8)0.41%—Jettweb PHP Ready Rent A CAR Site Script12/3/202617/6/2026
Jettweb Hazir Rent A Car Scripti V4 contiene múltiples vulnerabilidades de inyección SQL en el panel de administración que permiten a atacantes no autenticados manipular consultas de base de datos a través de parámetros GET. Los atacantes pueden inyectar código SQL en los parámetros 'tur', 'id' y 'ozellikdil' del…
AnalizadaAlta (8.8)0.37%—Jettweb PHP Ready Rent A CAR Site Script12/3/202617/6/2026
Jettweb PHP Hazir Rent A Car Sitesi Scripti V2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro arac_kategori_id. Los atacantes pueden enviar solicitudes POST al endpoint con cargas útiles SQL…
AplazadaBaja (2)0.34%—PhpemsAI11/3/202617/6/2026
Una vulnerabilidad fue detectada en PHPEMS 11.0. El elemento afectado es una función desconocida del archivo /index.php?ask=app-ask. Realizar una manipulación del argumento askcontent resulta en cross site scripting. El ataque es posible de llevar a cabo de forma remota. El exploit ahora es público y puede ser usado.
AnalizadaMedia (6.1)0.30%—HPE Arubaos-cx11/3/202617/6/2026
Una vulnerabilidad en la interfaz de gestión basada en web de los switches AOS-CX podría permitir a un atacante remoto no autenticado redirigir a los usuarios a una URL arbitraria.
AnalizadaAlta (8.8)1.2%—HPE Arubaos-cx11/3/202622/9/2026
Una vulnerabilidad en la interfaz de línea de comandos de los switches AOS-CX podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente.
AnalizadaAlta (7.2)0.97%—HPE Arubaos-cx11/3/202622/9/2026
Una vulnerabilidad en un binario personalizado utilizado en la CLI de los switches AOS-CX podría permitir a un atacante remoto autenticado con privilegios elevados realizar una inyección de comandos. La explotación exitosa podría permitir a un atacante ejecutar comandos no autorizados.
AnalizadaAlta (8.8)0.58%—HPE Arubaos-cx11/3/202622/9/2026
Una vulnerabilidad en los parámetros de comando de un determinado comando CLI de AOS-CX podría permitir a un atacante remoto autenticado con privilegios bajos inyectar comandos maliciosos, resultando en un comportamiento no deseado.
AnalizadaCrítica (9.8)0.77%💥 PoCHPE Arubaos-cx11/3/202622/9/2026
Se ha identificado una vulnerabilidad en la interfaz de gestión basada en web de los switches AOS-CX que podría permitir potencialmente a un actor remoto no autenticado eludir los controles de autenticación existentes. En algunos casos, esto podría permitir restablecer la contraseña de administrador.
AnalizadaMedia (5.1)0.25%—Thephpleague Commonmark7/3/202617/6/2026
league/commonmark es un analizador de Markdown de PHP. Antes de la versión 2.8.1, la extensión DisallowedRawHtml puede ser eludida insertando un salto de línea, una tabulación u otro carácter de espacio en blanco ASCII entre el nombre de una etiqueta HTML no permitida y el signo de cierre >. Por ejemplo, pasaría…
AplazadaAlta (7.2)0.70%—Easy PHP SettingsAI7/3/202617/6/2026
El plugin Easy PHP Settings para WordPress es vulnerable a la inyección de código PHP en todas las versiones hasta la 1.0.4, inclusive, a través del método 'update_wp_memory_constants()'. Esto se debe a una validación de entrada insuficiente en las configuraciones 'wp_memory_limit' y 'wp_max_memory_limit' antes de…
AnalizadaMedia (6.9)0.16%—Tomalofficial PHP OOP CMS Blog6/3/202617/6/2026
OOP CMS BLOG 1.0 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a atacantes no autenticados crear cuentas de usuario administrativas mediante la elaboración de peticiones POST maliciosas. Los atacantes pueden enviar formularios al endpoint addUser.PHP con parámetros que…
AnalizadaAlta (8.8)0.37%—Tomalofficial PHP OOP CMS Blog6/3/202617/6/2026
OOP CMS BLOG 1.0 contiene vulnerabilidades de inyección SQL que permiten a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través de múltiples parámetros. Los atacantes pueden inyectar comandos SQL a través del parámetro search en search.php, el parámetro pageid en page.php,…
AplazadaAlta (8.1)0.58%—Axiomthemes Little BirdiesAIPHPAI5/3/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP (vulnerabilidad de 'inclusión remota de ficheros PHP') en axiomthemes Little Birdies little-birdies permite la inclusión local de ficheros PHP. Este problema afecta a Little Birdies: desde n/a hasta <= 1.3.16.
AplazadaAlta (8.1)0.58%—Ancorahemes AndersonAIPHPAI5/3/202617/6/2026
Control inadecuado del nombre de fichero para la declaración include/require en el programa PHP, la vulnerabilidad de 'inclusión remota de ficheros de PHP' en AncoraThemes Anderson andersonclinic permite la inclusión local de ficheros de PHP. Este problema afecta a Anderson: desde n/a hasta <= 1.4.2.
AplazadaAlta (8.1)0.58%—Themerex ProgressAIPHPAI5/3/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP vulnerabilidad ('Inclusión Remota de Ficheros PHP') en ThemeREX Progress progress permite la Inclusión Local de Ficheros PHP. Este problema afecta a Progress: desde n/a hasta <= 1.2.
AplazadaAlta (8.1)0.58%—Thembay AoraAIPHPAI5/3/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en thembay Aora aora permite la inclusión local de ficheros PHP. Este problema afecta a Aora: desde n/a hasta <= 1.3.15.