Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
9809 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.45% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de la base de datos inyectando código SQL a través del parámetro cid. Los atacantes pueden enviar solicitudes a haberarsiv.php con valores cid maliciosos utilizando… | |
| Analizada | Alta (8.8) | 0.44% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro gallery_id. Los atacantes pueden enviar solicitudes GET a gallery.php con valores maliciosos de gallery_id… | |
| Analizada | Alta (8.7) | 1.1% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de omisión de autenticación en el panel de administración login.php que permite a atacantes no autenticados obtener acceso administrativo al enviar sintaxis SQL manipulada. Los atacantes pueden omitir la autenticación al enviar signos de igual y… | |
| Analizada | Alta (8.8) | 0.51% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a los atacantes inyectar comandos SQL maliciosos a través del parámetro kelime en solicitudes POST. Los atacantes pueden manipular el parámetro kelime con cargas útiles de inyección SQL basadas en UNION para extraer… | |
| Analizada | Alta (8.8) | 0.56% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro 'q'. Los atacantes pueden enviar solicitudes GET a datagetir.php con valores 'q' maliciosos utilizando… | |
| Analizada | Alta (8.8) | 0.33% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a los atacantes inyectar comandos SQL maliciosos a través del parámetro kelime en solicitudes POST. Los atacantes pueden manipular el parámetro kelime con cargas útiles de inyección SQL basadas en UNION para extraer… | |
| Analizada | Alta (8.8) | 0.37% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro videoid. Los atacantes pueden enviar solicitudes GET a fonksiyonlar.php con valores videoid maliciosos… | |
| Analizada | Alta (8.8) | 0.54% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V2 contiene una vulnerabilidad de omisión de autenticación en el panel de administración que permite a atacantes no autenticados obtener acceso administrativo explotando una validación incorrecta de consultas SQL. Los atacantes pueden enviar cargas útiles de inyección SQL en los… | |
| Analizada | Alta (8.8) | 0.36% | — | Jettweb PHP Ready Advertisement Site Script | 12/3/2026 | 17/6/2026 | Jettweb Php Hazir Ilan Sitesi Scripti V2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro 'kat'. Los atacantes pueden enviar solicitudes GET al endpoint katgetir.php con valores 'kat' maliciosos para… | |
| Analizada | Alta (8.8) | 0.41% | — | Jettweb PHP Ready Rent A CAR Site Script | 12/3/2026 | 17/6/2026 | Jettweb Hazir Rent A Car Scripti V4 contiene múltiples vulnerabilidades de inyección SQL en el panel de administración que permiten a atacantes no autenticados manipular consultas de base de datos a través de parámetros GET. Los atacantes pueden inyectar código SQL en los parámetros 'tur', 'id' y 'ozellikdil' del… | |
| Analizada | Alta (8.8) | 0.37% | — | Jettweb PHP Ready Rent A CAR Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Rent A Car Sitesi Scripti V2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro arac_kategori_id. Los atacantes pueden enviar solicitudes POST al endpoint con cargas útiles SQL… | |
| Aplazada | Baja (2) | 0.34% | — | PhpemsAI | 11/3/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en PHPEMS 11.0. El elemento afectado es una función desconocida del archivo /index.php?ask=app-ask. Realizar una manipulación del argumento askcontent resulta en cross site scripting. El ataque es posible de llevar a cabo de forma remota. El exploit ahora es público y puede ser usado. | |
| Analizada | Media (6.1) | 0.30% | — | HPE Arubaos-cx | 11/3/2026 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de los switches AOS-CX podría permitir a un atacante remoto no autenticado redirigir a los usuarios a una URL arbitraria. | |
| Analizada | Alta (8.8) | 1.2% | — | HPE Arubaos-cx | 11/3/2026 | 22/9/2026 | Una vulnerabilidad en la interfaz de línea de comandos de los switches AOS-CX podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente. | |
| Analizada | Alta (7.2) | 0.97% | — | HPE Arubaos-cx | 11/3/2026 | 22/9/2026 | Una vulnerabilidad en un binario personalizado utilizado en la CLI de los switches AOS-CX podría permitir a un atacante remoto autenticado con privilegios elevados realizar una inyección de comandos. La explotación exitosa podría permitir a un atacante ejecutar comandos no autorizados. | |
| Analizada | Alta (8.8) | 0.58% | — | HPE Arubaos-cx | 11/3/2026 | 22/9/2026 | Una vulnerabilidad en los parámetros de comando de un determinado comando CLI de AOS-CX podría permitir a un atacante remoto autenticado con privilegios bajos inyectar comandos maliciosos, resultando en un comportamiento no deseado. | |
| Analizada | Crítica (9.8) | 0.77% | 💥 PoC | HPE Arubaos-cx | 11/3/2026 | 22/9/2026 | Se ha identificado una vulnerabilidad en la interfaz de gestión basada en web de los switches AOS-CX que podría permitir potencialmente a un actor remoto no autenticado eludir los controles de autenticación existentes. En algunos casos, esto podría permitir restablecer la contraseña de administrador. | |
| Analizada | Media (5.1) | 0.25% | — | Thephpleague Commonmark | 7/3/2026 | 17/6/2026 | league/commonmark es un analizador de Markdown de PHP. Antes de la versión 2.8.1, la extensión DisallowedRawHtml puede ser eludida insertando un salto de línea, una tabulación u otro carácter de espacio en blanco ASCII entre el nombre de una etiqueta HTML no permitida y el signo de cierre >. Por ejemplo, pasaría… | |
| Aplazada | Alta (7.2) | 0.70% | — | Easy PHP SettingsAI | 7/3/2026 | 17/6/2026 | El plugin Easy PHP Settings para WordPress es vulnerable a la inyección de código PHP en todas las versiones hasta la 1.0.4, inclusive, a través del método 'update_wp_memory_constants()'. Esto se debe a una validación de entrada insuficiente en las configuraciones 'wp_memory_limit' y 'wp_max_memory_limit' antes de… | |
| Analizada | Media (6.9) | 0.16% | — | Tomalofficial PHP OOP CMS Blog | 6/3/2026 | 17/6/2026 | OOP CMS BLOG 1.0 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a atacantes no autenticados crear cuentas de usuario administrativas mediante la elaboración de peticiones POST maliciosas. Los atacantes pueden enviar formularios al endpoint addUser.PHP con parámetros que… | |
| Analizada | Alta (8.8) | 0.37% | — | Tomalofficial PHP OOP CMS Blog | 6/3/2026 | 17/6/2026 | OOP CMS BLOG 1.0 contiene vulnerabilidades de inyección SQL que permiten a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través de múltiples parámetros. Los atacantes pueden inyectar comandos SQL a través del parámetro search en search.php, el parámetro pageid en page.php,… | |
| Aplazada | Alta (8.1) | 0.58% | — | Axiomthemes Little BirdiesAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP (vulnerabilidad de 'inclusión remota de ficheros PHP') en axiomthemes Little Birdies little-birdies permite la inclusión local de ficheros PHP. Este problema afecta a Little Birdies: desde n/a hasta <= 1.3.16. | |
| Aplazada | Alta (8.1) | 0.58% | — | Ancorahemes AndersonAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en el programa PHP, la vulnerabilidad de 'inclusión remota de ficheros de PHP' en AncoraThemes Anderson andersonclinic permite la inclusión local de ficheros de PHP. Este problema afecta a Anderson: desde n/a hasta <= 1.4.2. | |
| Aplazada | Alta (8.1) | 0.58% | — | Themerex ProgressAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP vulnerabilidad ('Inclusión Remota de Ficheros PHP') en ThemeREX Progress progress permite la Inclusión Local de Ficheros PHP. Este problema afecta a Progress: desde n/a hasta <= 1.2. | |
| Aplazada | Alta (8.1) | 0.58% | — | Thembay AoraAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en thembay Aora aora permite la inclusión local de ficheros PHP. Este problema afecta a Aora: desde n/a hasta <= 1.3.15. |