Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
9814 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.45% | — | Uxper GoloAIPHPAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('PHP inclusión remota de ficheros') en uxper Golo golo permite PHP inclusión local de ficheros. Este problema afecta a Golo: desde n/a hasta < 1.7.5. | |
| Aplazada | Media (5.4) | 0.15% | — | Winkm89 TeachpressAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en winkm89 teachPress teachpress permite la falsificación de petición en sitios cruzados. Este problema afecta a teachPress: desde n/a hasta <= 9.0.12. | |
| Aplazada | Media (6.5) | 0.19% | — | Winkm89 TeachpressAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en winkm89 teachPress teachpress permite XSS Almacenado. Este problema afecta a teachPress: desde n/d hasta <= 9.0.12. | |
| Analizada | Media (6.5) | 0.17% | 💥 PoC | Phpgurukul Online Course Registration | 22/1/2026 | 17/6/2026 | PHPgurukul Online Course Registration v3.1 carece de protección contra falsificación de petición en sitios cruzados (CSRF) en todos los formularios administrativos. Un atacante puede realizar acciones no autorizadas en nombre de administradores autenticados al engañarlos para que visiten una página web maliciosa. | |
| Aplazada | Alta (8.1) | 0.51% | — | Temash BarberryAIPHPAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en temash Barberry barberry permite Inclusión Local de Ficheros PHP. Este problema afecta a Barberry: desde n/a hasta <= 2.9.9.87. | |
| Aplazada | Alta (8.1) | 0.59% | — | Scriptsbundle AdforestAIPHPAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en scriptsbundle AdForest adforest permite la Inclusión Local de Ficheros PHP. Este problema afecta a AdForest: desde n/a hasta <= 6.0.11. | |
| Aplazada | Media (6.5) | 0.39% | — | Peachpayments Wc-peach-payments-gatewayAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en peachpayments Peach Payments Gateway wc-peach-payments-gateway permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Peach Payments Gateway: desde n/a hasta <= 3.3.6. | |
| Aplazada | Alta (8.1) | 0.64% | — | Bzotheme MellaAIPHPAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('PHP inclusión remota de ficheros') vulnerabilidad en BZOTheme Mella mella permite PHP inclusión local de ficheros. Este problema afecta a Mella: desde n/a hasta <= 1.2.29. | |
| Aplazada | Alta (8.1) | 0.59% | — | Axiomthemes AmuliAIPHPAI | 22/1/2026 | 17/6/2026 | La vulnerabilidad de Control Inadecuado del Nombre de Fichero para la Sentencia Include/Require en un Programa PHP ('Inclusión Remota de Ficheros PHP') en axiomthemes Amuli amuli permite la Inclusión Local de Ficheros PHP. Este problema afecta a Amuli: desde n/a hasta <= 2.3.0. | |
| Aplazada | Media (5.3) | 0.25% | — | PeachpayAI | 20/1/2026 | 17/6/2026 | El plugin PeachPay — Payments & Express Checkout para WooCommerce (compatible con Stripe, PayPal, Square, Authorize.net) para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de controles de capacidad en el endpoint REST del webhook de ConvesioPay en todas las versiones hasta la… | |
| Analizada | Media (5.5) | 0.38% | — | Phpgurukul Directory Management System | 19/1/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en PHPGurukul Directory Management System 1.0. Afectada es una función desconocida del archivo /index.php del componente Search. La manipulación del argumento searchdata conduce a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado… | |
| Analizada | Baja (2.1) | 0.23% | — | Phpgurukul News Portal | 19/1/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en PHPGurukul News Portal 1.0. El elemento afectado es una función desconocida. Al realizar una manipulación, resulta en falsificación de petición en sitios cruzados. El ataque puede ser iniciado remotamente. El exploit ha sido publicado y puede ser utilizado para ataques. | |
| Modificada | Baja (2.1) | 0.34% | — | Phpgurukul News Portal | 19/1/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en PHPGurukul News Portal 1.0. El elemento afectado es una función desconocida del archivo /admin/add-subadmins.php del componente Add Sub-Admin Page. Dicha manipulación conduce a una autorización indebida. El ataque puede ser lanzado de forma remota. El exploit está disponible… | |
| Analizada | Media (5.4) | 0.29% | — | Cakephp | 16/1/2026 | 17/6/2026 | CakePHP es un framework de desarrollo rápido para PHP. El método PaginatorHelper::limitControl() tiene una vulnerabilidad de cross-site-scripting a través de la manipulación de parámetros de cadena de consulta. Este problema ha sido solucionado en 5.2.12 y 5.3.1. | |
| Analizada | Media (5.3) | 0.33% | — | Phpwcms | 16/1/2026 | 17/6/2026 | Phpwcms 1.9.30 contiene una vulnerabilidad de carga de archivos que permite a atacantes autenticados cargar archivos SVG maliciosos con JavaScript incrustado. Los atacantes pueden cargar cargas útiles SVG manipuladas a través de la función de carga de múltiples archivos para ejecutar potencialmente ataques de… | |
| Analizada | Alta (8.8) | 0.43% | — | Phpgurukul Cyber Cafe Management System | 15/1/2026 | 17/6/2026 | Una vulnerabilidad de inyección SQL ciega basada en tiempo existe en PHPGurukul Cyber Cafe Management System v1.0 dentro del endpoint adminprofile.php. La aplicación no logra sanear correctamente la entrada proporcionada por el usuario a través del parámetro adminname, permitiendo a atacantes autenticados inyectar… | |
| Analizada | Crítica (9.8) | 0.46% | — | Phpgurukul Cyber Cafe Management System | 15/1/2026 | 17/6/2026 | Phpgurukul Cyber Cafe Management System v1.0 contiene una vulnerabilidad de inyección SQL en el módulo de gestión de usuarios. La aplicación no valida correctamente la entrada proporcionada por el usuario en el parámetro username del endpoint add-users.PHP. | |
| Analizada | Media (6.1) | 0.25% | — | Phpgurukul Cyber Cafe Management System | 15/1/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en Phpgurukul Cyber Cafe Management System v1.0 dentro del módulo de gestión de usuarios. La aplicación no sanitiza o codifica adecuadamente la entrada proporcionada por el usuario enviada a través del parámetro uadd en el endpoint add-users.php. Un… | |
| Analizada | Media (6.1) | 0.25% | — | Phpgurukul Cyber Cafe Management System | 15/1/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en Cyber Cafe Management System v1.0. Un atacante autenticado puede inyectar código JavaScript arbitrario en el parámetro username a través del endpoint add-users.php. La carga útil inyectada se almacena y se ejecuta en el navegador de la víctima… | |
| Analizada | Crítica (9.3) | 0.76% | — | Phpkf CMS | 15/1/2026 | 17/6/2026 | phpKF CMS 3.00 Beta y6 contiene una vulnerabilidad de carga de archivos no autenticada que permite a atacantes remotos ejecutar código arbitrario al eludir las comprobaciones de extensión de archivo. Los atacantes pueden cargar un archivo PHP disfrazado como un PNG, renombrarlo y ejecutar comandos del sistema a través… | |
| Modificada | Media (5.3) | 0.83% | — | Phphtmledit Rich Text Editor | 13/1/2026 | 17/6/2026 | CuteEditor para PHP (ahora conocido como Rich Text Editor) 6.6 contiene una vulnerabilidad de salto de directorio en la función de exploración de plantillas que permite a los atacantes escribir archivos en directorios raíz web arbitrarios. Los atacantes pueden explotar la función ServerMapPath() renombrando archivos… | |
| Analizada | Media (5.1) | 0.36% | — | Youphptube | 13/1/2026 | 17/6/2026 | YouPHPTube <= 7.8 contiene una vulnerabilidad de cross-site scripting que permite a los atacantes inyectar scripts maliciosos a través del parámetro redirectUri en la página de registro. Los atacantes pueden crear URLs de registro especiales con etiquetas de script incrustadas para ejecutar JavaScript arbitrario en… | |
| Modificada | Alta (8.7) | 1.9% | — | Youphptube | 13/1/2026 | 17/6/2026 | YouPHPTube <= 7.8 contiene una vulnerabilidad de inclusión local de ficheros que permite a atacantes no autenticados acceder a ficheros arbitrarios manipulando el parámetro 'lang' en peticiones GET. Los atacantes pueden explotar el fallo de salto de ruta en locale/function.php para incluir y ver ficheros PHP fuera… | |
| Aplazada | Alta (7.8) | 0.17% | — | HPE Aruba Networking Virtual Intranet AccessAI | 13/1/2026 | 17/6/2026 | Una vulnerabilidad de escalada de privilegios local ha sido descubierta en el cliente HPE Aruba Networking Virtual Intranet Access (VIA). La explotación exitosa de esta vulnerabilidad podría permitir a un atacante local lograr ejecución de código arbitrario con privilegios de root. | |
| Aplazada | Alta (7.5) | 0.46% | — | HPE Networking Instant ON Access PointsAI | 13/1/2026 | 17/6/2026 | Una vulnerabilidad que afecta a los Puntos de Acceso HPE Networking Instant On ha sido identificada, donde un dispositivo que procesa un paquete especialmente diseñado podría entrar en un estado de no respuesta, en algunos casos requiriendo un reinicio forzado para restablecer los servicios. Un actor malicioso podría… |