Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
9812 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.1) | 0.58% | — | Ancorahemes AndersonAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en el programa PHP, la vulnerabilidad de 'inclusión remota de ficheros de PHP' en AncoraThemes Anderson andersonclinic permite la inclusión local de ficheros de PHP. Este problema afecta a Anderson: desde n/a hasta <= 1.4.2. | |
| Aplazada | Alta (8.1) | 0.58% | — | Themerex ProgressAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP vulnerabilidad ('Inclusión Remota de Ficheros PHP') en ThemeREX Progress progress permite la Inclusión Local de Ficheros PHP. Este problema afecta a Progress: desde n/a hasta <= 1.2. | |
| Aplazada | Alta (8.1) | 0.58% | — | Thembay AoraAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en thembay Aora aora permite la inclusión local de ficheros PHP. Este problema afecta a Aora: desde n/a hasta <= 1.3.15. | |
| Aplazada | Alta (8.1) | 0.52% | — | Ancorathem Great LotusAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en AncoraThemes Great Lotus great-lotus permite la inclusión local de ficheros PHP. Este problema afecta a Great Lotus: desde n/a hasta <= 1.3.1. | |
| Aplazada | Alta (8.1) | 0.52% | — | Mikado-themes EventlyAIPHPAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en Mikado-Themes Evently evently permite la inclusión local de ficheros PHP. Este problema afecta a Evently: desde n/a hasta <= 1.7. | |
| Analizada | Alta (7.1) | 0.33% | — | Blondish Phpads | 4/3/2026 | 17/6/2026 | PHPads 2.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro bannerID en click.php3. Los atacantes pueden enviar valores bannerID manipulados utilizando sintaxis de comentarios SQL y funciones como… | |
| Analizada | Media (5.2) | 0.14% | — | HP System Event Utility | 3/3/2026 | 17/6/2026 | HP System Event Utility podría permitir la denegación de servicio con escrituras de archivos arbitrarias elevadas. Esta posible vulnerabilidad fue remediada con la versión 3.2.16 de HP System Event Utility. | |
| Analizada | Crítica (10) | 0.98% | — | HPE Autopass License Server | 2/3/2026 | 10/8/2026 | Una vulnerabilidad remota de omisión de autenticación existe en el Servidor de Licencias HPE AutoPass (APLS). | |
| Analizada | Baja (1.9) | 0.36% | — | Phpgurukul Student Record System | 2/3/2026 | 17/6/2026 | Se detectó una vulnerabilidad en PHPGurukul Student Record Management System 1.0, la cual afeacta a algún procesamiento desconocido del archivo /edit-subject.php. Manipular el argumento Subject 1 provoca un cross-site scripting. Es posible lanzar el ataque en remoto. El exploit ahora es público y puede ser usado. | |
| Analizada | Baja (1.9) | 0.36% | — | Phpgurukul Student Record System | 2/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad de seguridad en PHPGurukul Student Record Management System hasta la versión 1.0, la cual afecta a código desconocido del archivo /edit-course.php. Manipular el argumento Course Short Name provoca un cross site scripting. El ataque puede ser ejecutado en remoto. El exploit ha sido… | |
| Analizada | Alta (7.5) | 0.49% | — | Phpmyfaq | 27/2/2026 | 17/6/2026 | phpMyFAQ es una aplicación web de preguntas frecuentes de código abierto. Antes de la versión 4.0.18, el endpoint de preparación de WebAuthn ('/API/webauthn/prepare') crea nuevas cuentas de usuario activas sin ninguna autenticación, protección CSRF, captcha o comprobaciones de configuración. Esto permite a atacantes… | |
| Analizada | Media (4.3) | 0.33% | — | Packistryphp Packistry | 26/2/2026 | 17/6/2026 | Packistry es un repositorio Composer autoalojado diseñado para gestionar la distribución de paquetes PHP. Antes de la versión 0.13.0, RepositoryAwareController::authorize() verificaba la presencia y la capacidad del token, pero no aplicaba la caducidad del mismo. Como resultado, un token de despliegue caducado con la… | |
| Modificada | Media (5.3) | 0.25% | — | Phpmoadmin | 20/2/2026 | 17/6/2026 | phpMoAdmin 1.1.5 contiene una vulnerabilidad de cross-site scripting almacenado que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro collection. Los atacantes pueden enviar solicitudes GET a moadmin.php con cargas útiles de script en el parámetro collection durante la creación… | |
| Analizada | Media (5.1) | 0.29% | — | Phpmoadmin | 20/2/2026 | 17/6/2026 | phpMoAdmin 1.1.5 contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro newdb. Los atacantes pueden crear URLs con cargas útiles de JavaScript en el parámetro newdb de moadmin.php para ejecutar código arbitrario en los… | |
| Modificada | Media (5.3) | 0.33% | — | Phpmoadmin | 20/2/2026 | 17/6/2026 | PHPMoAdmin 1.1.5 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes realizar operaciones de base de datos no autorizadas mediante la creación de peticiones maliciosas. Los atacantes pueden engañar a los usuarios autenticados para que envíen peticiones GET a… | |
| Analizada | Media (5.1) | 0.22% | — | Phpscriptsmall Fiverr Clone Script | 20/2/2026 | 17/6/2026 | Fiverr Clone Script 1.2.2 contiene una vulnerabilidad de cross-site scripting que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro keyword. Los atacantes pueden crear URLs con etiquetas de script en el parámetro keyword de search-results.PHP para ejecutar JavaScript arbitrario… | |
| Modificada | Alta (8.8) | 0.39% | — | Phpscriptsmall Fiverr Clone Script | 20/2/2026 | 17/6/2026 | Fiverr Clone Script 1.2.2 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro page. Los atacantes pueden suministrar sintaxis SQL maliciosa en el parámetro page para extraer información sensible de la… | |
| Aplazada | Alta (8.1) | 0.58% | — | Ancorathe CoworkingAIPHPAI | 20/2/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en AncoraThemes Coworking coworking permite la inclusión local de ficheros PHP. Este problema afecta a Coworking: desde n/a hasta <= 1.6.1. | |
| Aplazada | Alta (8.1) | 0.63% | — | Thembay BesaAIPHPAI | 20/2/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en thembay Besa besa permite la Inclusión Local de Ficheros PHP. Este problema afecta a Besa: desde n/a hasta <= 2.3.15. | |
| Aplazada | Alta (8.1) | 0.57% | — | Thembay HaraAIPHPAI | 20/2/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en thembay Hara hara permite la inclusión local de ficheros PHP. Este problema afecta a Hara: desde n/a hasta <= 1.2.17. | |
| Aplazada | Alta (7.5) | 0.54% | — | Vankarwai AirtifactAIPHPAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión remota de ficheros PHP') en VanKarWai Airtifact airtifact permite la inclusión local de ficheros PHP. Este problema afecta a Airtifact: desde n/a hasta <= 1.2.91. | |
| Aplazada | Media (4.3) | 0.20% | — | Publishpress AuthorsAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad por falta de autorización en PublishPress PublishPress Authors publishpress-authors permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PublishPress Authors: desde n/a hasta <= 4.10.1. | |
| Aplazada | Media (5.4) | 0.11% | — | Publishpress RevisionsAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en PublishPress PublishPress Revisions revisionary permite la falsificación de petición en sitios cruzados. Este problema afecta a PublishPress Revisions: desde n/a hasta <= 3.7.22. | |
| Analizada | Alta (8.8) | 0.50% | — | Phpgurukul Hospital Management System | 18/2/2026 | 17/6/2026 | PHPGurukul Hospital Management System v4.0 contiene una vulnerabilidad de escalada de privilegios. Un usuario con pocos privilegios (Paciente) puede acceder directamente al Panel de Administrador y a todos los submódulos (p. ej., Registros de Usuario, Gestión de Médicos) navegando manualmente al directorio /admin/… | |
| Analizada | Media (6.5) | 0.35% | — | Phpgurukul Hospital Management System | 18/2/2026 | 17/6/2026 | El módulo 'Medical History' en PHPGurukul Hospital Management System v4.0 contiene una vulnerabilidad de Referencia Directa Insegura a Objeto (IDOR). La aplicación no verifica que el parámetro 'viewid' solicitado pertenezca al paciente actualmente autenticado. Esto permite a un usuario acceder a los registros médicos… |