Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
9817 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (1.3) | 0.24% | — | Phpems | 30/12/2025 | 5/10/2026 | Se detectó una vulnerabilidad en PHPEMS hasta la versión 11.0. El elemento afectado es una función desconocida del componente Coupon Handler. Realizar una manipulación resulta en una condición de carrera. El ataque puede iniciarse de forma remota. La complejidad de un ataque es bastante alta. La explotabilidad se… | |
| Analizada | Media (6.1) | 0.19% | 💥 PoC | Machsol Machpanel | 29/12/2025 | 17/6/2026 | Stored cross-site scripting (xss) in machsol machpanel 8.0.32 allows attackers to execute arbitrary web scripts or HTML via a crafted PDF file. | |
| Analizada | Alta (7.5) | 2.1% | 💥 Exploit | Phpmyfaq | 29/12/2025 | 7/10/2026 | phpMyFAQ es una aplicación web de preguntas frecuentes de código abierto. En versiones anteriores a la 4.0.16, un atacante remoto no autenticado puede desencadenar la generación de un ZIP de copia de seguridad de la configuración a través de 'POST /api/setup/backup' y luego descargar el ZIP generado desde una… | |
| Analizada | Media (6.1) | 0.28% | — | Phpmyfaq | 29/12/2025 | 7/10/2026 | phpMyFAQ es una aplicación web de preguntas frecuentes de código abierto. Las versiones 4.0.14 y 4.0.15 tienen una vulnerabilidad de cross-site scripting (XSS) almacenado que permite a un atacante ejecutar JavaScript arbitrario en el navegador de un administrador al registrar un usuario cuyo nombre de visualización… | |
| Aplazada | Alta (7.5) | 0.34% | — | Cedcommerce Ced-good-market-integrationAIPHPAI | 29/12/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión remota de ficheros PHP') en CedCommerce CedCommerce Integration for Good Market permite la inclusión local de ficheros PHP. Este problema afecta a CedCommerce Integration for Good Market: desde… | |
| Analizada | Crítica (9.8) | 0.43% | 💥 PoC | Machsol Machpanel | 29/12/2025 | 7/10/2026 | Vulnerabilidad de carga de archivos en machsol machpanel 8.0.32 permite al atacante obtener una webshell. | |
| Modificada | Baja (2) | 0.42% | — | Biggidroid Simple PHP CMS | 29/12/2025 | 7/10/2026 | Se ha identificado una debilidad en BiggiDroid Simple PHP CMS 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/editsite.php. La ejecución de la manipulación del argumento ID puede llevar a inyección SQL. El ataque puede ser realizado desde remoto. El exploit ha sido puesto a… | |
| Aplazada | Media (5.5) | 0.31% | — | PhpokAI | 28/12/2025 | 7/10/2026 | Una vulnerabilidad fue identificada en 9786 phpok3w hasta 901d96a06809fb28b17f3a4362c59e70411c933c. Afectada es una función desconocida del archivo show.PHP. La manipulación del argumento ID lleva a inyección SQL. Es posible iniciar el ataque de forma remota. El exploit está disponible públicamente y podría ser… | |
| Analizada | Alta (8.2) | 0.70% | — | PHP | 27/12/2025 | 17/6/2026 | In PHP versions 8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1 when using the PDO PostgreSQL driver with PDO::ATTR_EMULATE_PREPARES enabled, an invalid character sequence (such as \x99) in a prepared statement parameter may cause the quoting function… | |
| Modificada | Alta (8.2) | 0.46% | — | PHP | 27/12/2025 | 17/6/2026 | In PHP versions:8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1, a heap buffer overflow occurs in array_merge() when the total element count of packed arrays exceeds 32-bit limits or HT_MAX_SIZE, due to an integer overflow in the precomputation of element counts… | |
| Analizada | Media (6.3) | 0.51% | 💥 PoC | PHP | 27/12/2025 | 17/6/2026 | In PHP versions:8.1.* before 8.1.34, 8.2.* before 8.2.30, 8.3.* before 8.3.29, 8.4.* before 8.4.16, 8.5.* before 8.5.1, the getimagesize() function may leak uninitialized heap memory into the APPn segments (e.g., APP1) when reading images in multi-chunk mode (such as via php://filter). This occurs due to a bug in… | |
| Aplazada | Alta (8.1) | 0.48% | — | Nawawi Jamili Docket CacheAIPHPAI | 24/12/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en Nawawi Jamili Docket Cache docket-cache permite la inclusión local de ficheros PHP. Este problema afecta a Docket Cache: desde n/a hasta menor o igual que 24.07.03. | |
| Analizada | Media (5.4) | 0.22% | — | Craigtaub Phpmsadmin | 18/12/2025 | 17/6/2026 | A SQL Injection vulnerability exists in phpMsAdmin version 2.2 in the database_mode.php file. An attacker can execute arbitrary SQL commands via the dbname parameter, potentially leading to information disclosure or database manipulation. | |
| Modificada | Media (5.4) | 0.18% | — | Craigtaub Phpmsadmin | 18/12/2025 | 17/6/2026 | A Reflected Cross-Site Scripting (XSS) vulnerability exists in phpMsAdmin version 2.2 in the database_mode.php file. An attacker can execute arbitrary web script or HTML via the dbname parameter after a user is authenticated. | |
| Analizada | Alta (7.1) | 0.95% | — | Easyphp Webserver | 18/12/2025 | 17/6/2026 | EasyPHP Webserver 14.1 contains a path traversal vulnerability that allows remote users with low privileges to access files outside the document root by bypassing SecurityManager restrictions. Attackers can send GET requests with encoded directory traversal sequences like /..%5c..%5c to read system files such as… | |
| Analizada | Crítica (9.3) | 6.4% | — | Easyphp Webserver | 18/12/2025 | 17/6/2026 | EasyPHP Webserver 14.1 contains an OS command injection vulnerability that allows unauthenticated attackers to execute arbitrary system commands by injecting malicious payloads through the app_service_control parameter. Attackers can send POST requests to /index.php?zone=settings with crafted app_service_control… | |
| Aplazada | Alta (8.1) | 0.40% | — | Tielabs JannahAIPHPAI | 18/12/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in TieLabs Jannah jannah allows PHP Local File Inclusion.This issue affects Jannah: from n/a through <= 7.6.0. | |
| Aplazada | Alta (8.1) | 0.50% | — | Ancorathemes EttaAIPHPAI | 18/12/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in AncoraThemes Etta etta allows PHP Local File Inclusion.This issue affects Etta: from n/a through <= 1.14.0. | |
| Analizada | Media (6.2) | 0.54% | — | Phpmyfaq | 17/12/2025 | 17/6/2026 | phpMyFAQ 3.1.12 contains a CSV injection vulnerability that allows authenticated users to inject malicious formulas into their profile names. Attackers can modify their user profile name with a payload like 'calc|a!z|' to trigger code execution when an administrator exports user data as a CSV file. | |
| Analizada | Media (5.1) | 0.26% | — | Php-fusion Phpfusion | 17/12/2025 | 17/6/2026 | PHPFusion 9.10.30 contains a stored cross-site scripting vulnerability in the file manager that allows attackers to upload malicious SVG files with embedded JavaScript. Attackers can upload SVG files with script tags that execute arbitrary JavaScript when viewed, potentially stealing user session information or… | |
| Modificada | Media (5.1) | 0.28% | — | Phpjabbers Simple CMS | 17/12/2025 | 17/6/2026 | PHPJabbers Simple CMS 5.0 contains a stored cross-site scripting vulnerability that allows authenticated attackers to inject malicious scripts through section name parameters. Attackers can create sections with embedded JavaScript payloads that will execute when administrators view the sections, potentially enabling… | |
| Analizada | Alta (8.7) | 0.61% | — | Phpjabbers Simple CMS | 17/12/2025 | 17/6/2026 | PHPJabbers Simple CMS 5.0 contains a SQL injection vulnerability in the 'column' parameter that allows remote attackers to manipulate database queries. Attackers can inject crafted SQL payloads through the 'column' parameter in the index.php endpoint to potentially extract or modify database information. | |
| Analizada | Alta (7.5) | 0.43% | — | Auth0-phpLaravel-auth0Auth0 SymfonyWp-auth0 | 17/12/2025 | 30/9/2026 | Auth0-PHP es un SDK de PHP para las API de autenticación y gestión de Auth0. En aplicaciones construidas con el SDK de Auth0-PHP, la validación de audiencia en los tokens de acceso se realiza de forma incorrecta. Sin una validación adecuada, las aplicaciones afectadas pueden aceptar tokens de ID como tokens de acceso.… | |
| Aplazada | Media (6) | 0.21% | — | Amazon AWS SDK FOR PHPAI | 17/12/2025 | 17/6/2026 | Missing cryptographic key commitment in the AWS SDK for PHP may allow a user with write access to the S3 bucket to introduce a new EDK that decrypts to different plaintext when the encrypted data key is stored in an "instruction file" instead of S3's metadata record. To mitigate this issue, upgrade AWS SDK for PHP to… | |
| Analizada | Crítica (9.8) | 90% | ⚠ Explotación activa💥 Exploit | HPE Oneview | 16/12/2025 | 17/6/2026 | A remote code execution issue exists in HPE OneView. |