Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

9814 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.70%—Chetans9 Core-php-admin-panelAI3/2/202617/6/2026
chetans9 core-php-admin-panel a través del commit a94a780d6 contiene una vulnerabilidad de omisión de autenticación en includes/auth_validate.php. La aplicación envía una redirección HTTP a través de header(Location:login.php) cuando un usuario no está autenticado pero no llama a exit() después. Esto permite a…
AplazadaAlta (7.1)0.32%—PhpixAI3/2/202617/6/2026
PhpIX 2012 Professional contiene una vulnerabilidad de inyección SQL en el parámetro 'id' de product_detail.php que permite a atacantes remotos manipular consultas de base de datos. Los atacantes pueden inyectar código SQL malicioso a través del parámetro 'id' para potencialmente extraer o modificar información de la…
AplazadaAlta (8.5)0.17%—HP Sure SenseAIDatto Windows AgentAI1/2/202617/6/2026
Deep Instinct Windows Agent 1.2.29.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el DeepMgmtService que permite a los usuarios locales ejecutar potencialmente código con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en C:\Program Files\HP Sure Sense\DeepMgmtService.exe…
AplazadaMedia (5.1)0.35%—Knap Advanced PHP LoginAI1/2/202617/6/2026
Knap Advanced PHP Login 3.1.3 contiene una vulnerabilidad persistente de cross-site scripting que permite a atacantes remotos inyectar código de script malicioso en el parámetro name. Los atacantes pueden explotar la vulnerabilidad para ejecutar scripts arbitrarios en los módulos de backend de usuarios y registro de…
AnalizadaMedia (5.1)0.33%—Simplephpscripts Simple CMS PHP1/2/202617/6/2026
Simple CMS 2.1 contiene una vulnerabilidad de cross-site scripting no persistente en el parámetro id del archivo preview.PHP. Los atacantes pueden inyectar código de script malicioso a través de una solicitud GET para ejecutar scripts arbitrarios y potencialmente secuestrar sesiones de usuario o realizar ataques de…
AnalizadaAlta (8.6)0.57%—Simplephpscripts Simple CMS PHP1/2/202617/6/2026
Simple CMS 2.1 contiene una vulnerabilidad de inyección SQL remota que permite a atacantes privilegiados inyectar comandos SQL sin filtrar en el módulo de usuarios. Los atacantes pueden explotar parámetros de entrada no validados en el archivo admin.PHP para comprometer el sistema de gestión de base de datos y la…
AnalizadaMedia (5.1)0.33%—Simplephpscripts Simple CMS PHP1/2/202617/6/2026
Simple CMS 2.1 contiene una vulnerabilidad persistente de cross-site scripting en los parámetros de entrada de usuario que permite a atacantes remotos inyectar código de script malicioso. Los atacantes pueden explotar los módulos newUser y editUser para inyectar scripts persistentes que se ejecutan en la vista previa…
AnalizadaAlta (8.6)0.59%—Phpsugar PHP Melody1/2/202617/6/2026
PHP Melody versión 3.0 contiene una vulnerabilidad de inyección SQL remota en el módulo de edición de video que permite a atacantes autenticados inyectar comandos SQL maliciosos. Los atacantes pueden explotar el parámetro 'vid' no validado para ejecutar consultas arbitrarias a la base de datos y potencialmente…
AnalizadaMedia (5.1)0.35%—Phpsugar PHP Melody1/2/202617/6/2026
PHP Melody versión 3.0 contiene una vulnerabilidad de cross-site scripting persistente en el parámetro enviado de edit-video.php que permite a atacantes remotos inyectar código de script malicioso. Los atacantes pueden explotar esta vulnerabilidad para ejecutar JavaScript arbitrario, lo que podría llevar al secuestro…
AnalizadaMedia (5.1)0.26%—Phpsugar PHP Melody1/2/202617/6/2026
PHP Melody 3.0 contiene una persistente vulnerabilidad de cross-site scripting en el editor de video que permite a usuarios privilegiados inyectar scripts maliciosos. Los atacantes pueden explotar el editor WYSIWYG para ejecutar scripts persistentes, lo que podría llevar al secuestro de sesión y manipulación de la…
AnalizadaMedia (5.1)0.26%—Phpsugar PHP Melody1/2/202617/6/2026
PHP Melody versión 3.0 contiene múltiples vulnerabilidades de cross-site scripting no persistentes en los archivos de categorías, importación e importación de usuarios. Los atacantes pueden inyectar scripts maliciosos a través de parámetros no validados para ejecutar ataques del lado del cliente y potencialmente…
AplazadaAlta (8.8)0.41%—E-learning PHP ScriptAI30/1/202617/6/2026
e-Learning PHP Script 0.1.0 contiene una vulnerabilidad de inyección SQL en la funcionalidad de búsqueda que permite a los atacantes manipular consultas de base de datos a través de entrada de usuario no validada. Los atacantes pueden inyectar código SQL malicioso en el parámetro 'search' para potencialmente extraer,…
AplazadaMedia (5.1)0.26%—Php-fusion PhpfusionAI30/1/202617/6/2026
PHPFusion 9.03.50 contiene una vulnerabilidad de cross-site scripting persistente en la página print.php que no logra sanear adecuadamente el contenido de mensajes enviado por el usuario. Los atacantes pueden inyectar JavaScript malicioso a través de mensajes en el foro, que se ejecutará cuando se genere la página de…
AnalizadaBaja (2.1)0.40%—Phpgurukul Hospital Management System28/1/202617/6/2026
Se ha descubierto una falla de seguridad en PHPGurukul Hospital Management System 1.0. Este problema afecta a alguna funcionalidad desconocida del archivo /hms/hospital/docappsystem/adminviews.py del componente Página del Panel de Administración. Realizar una manipulación resulta en una autorización indebida. Es…
AnalizadaAlta (7.8)0.39%—Phpunit Project PhpunitDebian Linux27/1/202617/6/2026
PHPUnit es un framework de pruebas para PHP. Se ha descubierto una vulnerabilidad en versiones anteriores a 12.5.8, 11.5.50, 10.5.62, 9.6.33 y 8.5.52 que involucra la deserialización insegura de datos de cobertura de código en la ejecución de pruebas PHPT. La vulnerabilidad existe en el método `cleanupForCoverage()`,…
AplazadaAlta (7.5)0.72%—HPE Aruba Networking Fabric ComposerAI27/1/202617/6/2026
Una vulnerabilidad en la interfaz de gestión basada en web de HPE Aruba Networking Fabric Composer podría permitir a un atacante remoto no autenticado ver algunos archivos del sistema. La explotación exitosa podría permitir a un atacante leer archivos dentro del directorio afectado.
AplazadaAlta (7.2)0.88%—HPE Aruba Networking Fabric ComposerAI27/1/202617/6/2026
Operaciones de archivo inseguras en la funcionalidad de copia de seguridad de HPE Aruba Networking Fabric Composer podrían permitir a atacantes autenticados lograr la ejecución remota de código. La explotación exitosa podría permitir a un atacante ejecutar comandos arbitrarios en el sistema operativo subyacente.
AplazadaAlta (8.8)0.34%—Phpscript-sghAI27/1/202617/6/2026
Phpscript-sgh 0.1.0 contiene una vulnerabilidad de inyección SQL ciega basada en tiempo en la interfaz de administración que permite a los atacantes manipular consultas de base de datos a través del parámetro 'id'. Los atacantes pueden explotar esta vulnerabilidad creando cargas útiles maliciosas que desencadenan…
AnalizadaBaja (2)0.47%—Phpgurukul News Portal26/1/202617/6/2026
Una vulnerabilidad fue identificada en PHPGurukul News Portal 1.0. Esto afecta una parte desconocida del componente Profile Pic Handler. La manipulación conduce a una carga sin restricciones. Es posible iniciar el ataque remotamente. El exploit está disponible públicamente y podría ser usado.
AplazadaAlta (8.5)0.17%—HP Sure SenseAIDatto Windows AgentAI25/1/202617/6/2026
Deep Instinct Windows Agent 1.2.24.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el DeepNetworkService que permite a usuarios locales potencialmente ejecutar código con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en C:\Program Files\HP Sure Sense\DeepNetworkService.exe…
AnalizadaAlta (7.5)0.41%—Phpmyfaq24/1/202617/6/2026
phpMyFAQ es una aplicación web de preguntas frecuentes de código abierto. En las versiones 4.0.16 e inferiores, múltiples puntos finales de API públicos exponen indebidamente información sensible del usuario debido a controles de acceso insuficientes. El punto final OpenQuestionController::list() llama a…
AnalizadaMedia (6.5)0.46%—Phpmyfaq24/1/202617/6/2026
phpMyFAQ es una aplicación web de FAQ de código abierto. Las versiones 4.0.16 e inferiores permiten a un usuario autenticado sin el permiso dlattachment descargar archivos adjuntos de FAQ debido a una verificación de permisos incompleta. La presencia de una clave correcta se valida incorrectamente como prueba de…
AnalizadaMedia (6.5)1.8%💥 ExploitPhpmyfaq24/1/202617/6/2026
phpMyFAQ es una aplicación web de preguntas frecuentes de código abierto. Las versiones 4.0.16 e inferiores tienen una lógica de autorización defectuosa que expone el endpoint /API/setup/backup a cualquier usuario autenticado a pesar de sus permisos. SetupController.php utiliza userIsAuthenticated() pero no verifica…
AplazadaAlta (7.5)0.35%—Devsblink Edublink CoreAIPHPAI23/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP, la vulnerabilidad de 'inclusión remota de ficheros PHP' en DevsBlink EduBlink Core edublink-core permite la inclusión local de ficheros PHP. Este problema afecta a EduBlink Core: desde n/a hasta <= 2.0.7.
AplazadaAlta (7.5)0.45%—Omnipressteam OmnipressAIPHPAI23/1/202617/6/2026
La vulnerabilidad de Control Inadecuado del Nombre de Fichero para la Declaración Include/Require en el Programa PHP ('Inclusión Remota de Ficheros PHP') en omnipressteam Omnipress omnipress permite la Inclusión Local de Ficheros PHP. Este problema afecta a Omnipress: desde n/a hasta <= 1.6.6.