Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

9817 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (1.3)0.24%—Phpems30/12/20255/10/2026
Se detectó una vulnerabilidad en PHPEMS hasta la versión 11.0. El elemento afectado es una función desconocida del componente Coupon Handler. Realizar una manipulación resulta en una condición de carrera. El ataque puede iniciarse de forma remota. La complejidad de un ataque es bastante alta. La explotabilidad se…
AnalizadaMedia (6.1)0.19%💥 PoCMachsol Machpanel29/12/202517/6/2026
Stored cross-site scripting (xss) in machsol machpanel 8.0.32 allows attackers to execute arbitrary web scripts or HTML via a crafted PDF file.
AnalizadaAlta (7.5)2.1%💥 ExploitPhpmyfaq29/12/20257/10/2026
phpMyFAQ es una aplicación web de preguntas frecuentes de código abierto. En versiones anteriores a la 4.0.16, un atacante remoto no autenticado puede desencadenar la generación de un ZIP de copia de seguridad de la configuración a través de 'POST /api/setup/backup' y luego descargar el ZIP generado desde una…
AnalizadaMedia (6.1)0.28%—Phpmyfaq29/12/20257/10/2026
phpMyFAQ es una aplicación web de preguntas frecuentes de código abierto. Las versiones 4.0.14 y 4.0.15 tienen una vulnerabilidad de cross-site scripting (XSS) almacenado que permite a un atacante ejecutar JavaScript arbitrario en el navegador de un administrador al registrar un usuario cuyo nombre de visualización…
AplazadaAlta (7.5)0.34%—Cedcommerce Ced-good-market-integrationAIPHPAI29/12/20257/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión remota de ficheros PHP') en CedCommerce CedCommerce Integration for Good Market permite la inclusión local de ficheros PHP. Este problema afecta a CedCommerce Integration for Good Market: desde…
AnalizadaCrítica (9.8)0.43%💥 PoCMachsol Machpanel29/12/20257/10/2026
Vulnerabilidad de carga de archivos en machsol machpanel 8.0.32 permite al atacante obtener una webshell.
ModificadaBaja (2)0.42%—Biggidroid Simple PHP CMS29/12/20257/10/2026
Se ha identificado una debilidad en BiggiDroid Simple PHP CMS 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/editsite.php. La ejecución de la manipulación del argumento ID puede llevar a inyección SQL. El ataque puede ser realizado desde remoto. El exploit ha sido puesto a…
AplazadaMedia (5.5)0.31%—PhpokAI28/12/20257/10/2026
Una vulnerabilidad fue identificada en 9786 phpok3w hasta 901d96a06809fb28b17f3a4362c59e70411c933c. Afectada es una función desconocida del archivo show.PHP. La manipulación del argumento ID lleva a inyección SQL. Es posible iniciar el ataque de forma remota. El exploit está disponible públicamente y podría ser…
AnalizadaAlta (8.2)0.70%—PHP27/12/202517/6/2026
In PHP versions 8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1 when using the PDO PostgreSQL driver with PDO::ATTR_EMULATE_PREPARES enabled, an invalid character sequence (such as \x99) in a prepared statement parameter may cause the quoting function…
ModificadaAlta (8.2)0.46%—PHP27/12/202517/6/2026
In PHP versions:8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1, a heap buffer overflow occurs in array_merge() when the total element count of packed arrays exceeds 32-bit limits or HT_MAX_SIZE, due to an integer overflow in the precomputation of element counts…
AnalizadaMedia (6.3)0.51%💥 PoCPHP27/12/202517/6/2026
In PHP versions:8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1, the getimagesize() function may leak uninitialized heap memory into the APPn segments (e.g., APP1) when reading images in multi-chunk mode (such as via php://filter). This occurs due to a bug in…
AplazadaAlta (8.1)0.48%—Nawawi Jamili Docket CacheAIPHPAI24/12/20257/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en Nawawi Jamili Docket Cache docket-cache permite la inclusión local de ficheros PHP. Este problema afecta a Docket Cache: desde n/a hasta menor o igual que 24.07.03.
AnalizadaMedia (5.4)0.22%—Craigtaub Phpmsadmin18/12/202517/6/2026
A SQL Injection vulnerability exists in phpMsAdmin version 2.2 in the database_mode.php file. An attacker can execute arbitrary SQL commands via the dbname parameter, potentially leading to information disclosure or database manipulation.
ModificadaMedia (5.4)0.18%—Craigtaub Phpmsadmin18/12/202517/6/2026
A Reflected Cross-Site Scripting (XSS) vulnerability exists in phpMsAdmin version 2.2 in the database_mode.php file. An attacker can execute arbitrary web script or HTML via the dbname parameter after a user is authenticated.
AnalizadaAlta (7.1)0.95%—Easyphp Webserver18/12/202517/6/2026
EasyPHP Webserver 14.1 contains a path traversal vulnerability that allows remote users with low privileges to access files outside the document root by bypassing SecurityManager restrictions. Attackers can send GET requests with encoded directory traversal sequences like /..%5c..%5c to read system files such as…
AnalizadaCrítica (9.3)6.4%—Easyphp Webserver18/12/202517/6/2026
EasyPHP Webserver 14.1 contains an OS command injection vulnerability that allows unauthenticated attackers to execute arbitrary system commands by injecting malicious payloads through the app_service_control parameter. Attackers can send POST requests to /index.php?zone=settings with crafted app_service_control…
AplazadaAlta (8.1)0.40%—Tielabs JannahAIPHPAI18/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in TieLabs Jannah jannah allows PHP Local File Inclusion.This issue affects Jannah: from n/a through <= 7.6.0.
AplazadaAlta (8.1)0.50%—Ancorathemes EttaAIPHPAI18/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in AncoraThemes Etta etta allows PHP Local File Inclusion.This issue affects Etta: from n/a through <= 1.14.0.
AnalizadaMedia (6.2)0.54%—Phpmyfaq17/12/202517/6/2026
phpMyFAQ 3.1.12 contains a CSV injection vulnerability that allows authenticated users to inject malicious formulas into their profile names. Attackers can modify their user profile name with a payload like 'calc|a!z|' to trigger code execution when an administrator exports user data as a CSV file.
AnalizadaMedia (5.1)0.26%—Php-fusion Phpfusion17/12/202517/6/2026
PHPFusion 9.10.30 contains a stored cross-site scripting vulnerability in the file manager that allows attackers to upload malicious SVG files with embedded JavaScript. Attackers can upload SVG files with script tags that execute arbitrary JavaScript when viewed, potentially stealing user session information or…
ModificadaMedia (5.1)0.28%—Phpjabbers Simple CMS17/12/202517/6/2026
PHPJabbers Simple CMS 5.0 contains a stored cross-site scripting vulnerability that allows authenticated attackers to inject malicious scripts through section name parameters. Attackers can create sections with embedded JavaScript payloads that will execute when administrators view the sections, potentially enabling…
AnalizadaAlta (8.7)0.61%—Phpjabbers Simple CMS17/12/202517/6/2026
PHPJabbers Simple CMS 5.0 contains a SQL injection vulnerability in the 'column' parameter that allows remote attackers to manipulate database queries. Attackers can inject crafted SQL payloads through the 'column' parameter in the index.php endpoint to potentially extract or modify database information.
AnalizadaAlta (7.5)0.43%—Auth0-phpLaravel-auth0Auth0 SymfonyWp-auth017/12/202530/9/2026
Auth0-PHP es un SDK de PHP para las API de autenticación y gestión de Auth0. En aplicaciones construidas con el SDK de Auth0-PHP, la validación de audiencia en los tokens de acceso se realiza de forma incorrecta. Sin una validación adecuada, las aplicaciones afectadas pueden aceptar tokens de ID como tokens de acceso.…
AplazadaMedia (6)0.21%—Amazon AWS SDK FOR PHPAI17/12/202517/6/2026
Missing cryptographic key commitment in the AWS SDK for PHP may allow a user with write access to the S3 bucket to introduce a new EDK that decrypts to different plaintext when the encrypted data key is stored in an "instruction file" instead of S3's metadata record. To mitigate this issue, upgrade AWS SDK for PHP to…
AnalizadaCrítica (9.8)90%⚠ Explotación activa💥 ExploitHPE Oneview16/12/202517/6/2026
A remote code execution issue exists in HPE OneView.