Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
9817 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.24% | — | School Management System PHP Project School Management System PHP | 3/11/2025 | 17/6/2026 | School Management System PHP v1.0 is vulnerable to Cross Site Scripting (XSS) in /login.php via the password parameter. | |
| Modificada | Baja (2.9) | 0.59% | — | Phpgurukul News Portal | 3/11/2025 | 17/6/2026 | A vulnerability was detected in PHPGurukul News Portal 1.0. The impacted element is an unknown function of the file /onps/settings.py. Performing a manipulation results in insertion of sensitive information into debugging code. It is possible to initiate the attack remotely. The attack's complexity is rated as high.… | |
| Analizada | Baja (1.3) | 0.42% | — | Phpgurukul News Portal | 3/11/2025 | 17/6/2026 | A security vulnerability has been detected in PHPGurukul News Portal 1.0. The affected element is an unknown function of the file /onps/settings.py. Such manipulation of the argument SECRET_KEY leads to use of hard-coded cryptographic key . The attack may be performed from remote. The attack requires a high level of… | |
| Aplazada | Alta (7.5) | 0.42% | — | Seventhqueen KleoAIPHPAI | 31/10/2025 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP, vulnerabilidad ('Inclusión remota de ficheros PHP') en SeventhQueen Kleo kleo permite la Inclusión local de ficheros PHP. Este problema afecta a Kleo: desde n/a hasta < 5.5.0. | |
| Aplazada | Media (4.3) | 0.21% | — | F1logic Insert PHP Code SnippetAI | 31/10/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en f1logic Insert PHP Code Snippet insert-php-code-snippet permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Insert PHP Code Snippet: desde n/a hasta menor igual que 1.4.3. | |
| Aplazada | Media (6.8) | 0.18% | — | HP Card Readers B X3d03bAIHP Card Readers B Y7c05bAI | 30/10/2025 | 8/10/2026 | Los siguientes modelos de lectores de tarjetas HP B (X3D03B y Y7C05B) son potencialmente vulnerables a la revelación de información, lo que permite que la identidad de un usuario anterior sea heredada bajo ciertas condiciones -por ejemplo, cuando un dispositivo NFC (como un smartphone/relojes inteligentes) está en… | |
| Aplazada | Alta (7.5) | 0.48% | — | Thimpress EdumaAIPHPAI | 29/10/2025 | 8/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en ThimPress Eduma eduma permite Inclusión local de ficheros PHP. Este problema afecta a Eduma: desde n/a hasta menor o igual que 5.7.6. | |
| Aplazada | Alta (7.1) | 0.13% | — | Allegro Marketing HPB SEOAI | 29/10/2025 | 8/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el plugin hpb seo de Allegro Marketing para WordPress hpbseo permite XSS Reflejado. Este problema afecta al plugin hpb seo para WordPress: desde n/d hasta menor o igual que 3.0.1. | |
| Analizada | Alta (8.5) | 0.27% | — | HP Thinpro | 28/10/2025 | 8/10/2026 | La aplicación de gestión del sistema HP ThinPro 8.1 no pudo verificar la verdadera identidad del usuario. HP ha lanzado HP ThinPro 8.1 SP8, que incluye actualizaciones para mitigar vulnerabilidades potenciales. | |
| Analizada | Media (5.1) | 0.28% | — | HP Thinpro | 27/10/2025 | 8/10/2026 | Un diálogo GUI de una aplicación permite ver qué archivos hay en el sistema de archivos sin la debida autorización. | |
| Analizada | Baja (1.9) | 0.26% | — | Phpgurukul Curfew E-pass Management System | 27/10/2025 | 8/10/2026 | Se ha encontrado un fallo en PHPGurukul Curfew e-Pass Management System 1.0. Afecta a una función desconocida del archivo view-pass-detail.php. Esta manipulación del argumento Fullname/Category causa cross site scripting. El ataque puede iniciarse remotamente. El exploit ha sido publicado y puede ser utilizado. | |
| Analizada | Baja (1.9) | 0.26% | — | Phpgurukul Curfew E-pass Management System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue detectada en PHPGurukul Curfew e-Pass Management System 1.0. Este problema afecta a algún procesamiento desconocido del archivo edit-category-detail.php. La manipulación del argumento catname resulta en cross-site scripting. El ataque puede ser lanzado remotamente. El exploit es ahora público y… | |
| Modificada | Baja (1.9) | 0.26% | — | Phpgurukul Curfew E-pass Management System | 27/10/2025 | 8/10/2026 | Se ha encontrado una falla en PHPGurukul Curfew e-Pass Management System 1.0. El elemento afectado es una función desconocida del archivo admin-profile.PHP. La ejecución de una manipulación del argumento adminname/email puede conducir a un cross site scripting. El ataque puede ser lanzado remotamente. El exploit ha… | |
| Aplazada | Alta (8.2) | 0.25% | — | Indieka900 Online-shopping-system-phpAI | 27/10/2025 | 17/6/2026 | indieka900 online-shopping-system-php 1.0 is vulnerable to SQL Injection in the password parameter of login.php. | |
| Aplazada | Media (5.5) | 0.33% | — | CltphpAI | 27/10/2025 | 17/6/2026 | A security vulnerability has been detected in CLTPHP 3.0. The affected element is an unknown function of the file /home/search.html. Such manipulation of the argument keyword leads to sql injection. The attack may be performed from remote. The exploit has been disclosed publicly and may be used. | |
| Aplazada | Baja (2) | 0.25% | — | Iqbolshoh Php-business-websiteAI | 27/10/2025 | 8/10/2026 | Se ha encontrado una falla en el sitio web de negocios PHP de Iqbolshoh hasta 10677743a8dfc281f85291a27cf63a0bce043c24. Esta vulnerabilidad afecta código desconocido del archivo admin/contact.php. Esta manipulación del argumento twitter causa cross site scripting. El ataque puede iniciarse remotamente. El exploit ha… | |
| Analizada | Baja (2.1) | 0.29% | — | Ajayrandhawa User-management-php-mysql | 27/10/2025 | 8/10/2026 | Una falla de seguridad ha sido descubierta en la web ajayrandhawa User-Management-PHP-MYSQL hasta fedcf58797bf2791591606f7b61fdad99ad8bff1. Esta vulnerabilidad afecta a código desconocido. Realizar manipulación resulta en falsificación de petición en sitios cruzados. El ataque puede ser iniciado remotamente. El… | |
| Analizada | Baja (2) | 0.57% | — | Ajayrandhawa User-management-php-mysql | 27/10/2025 | 8/10/2026 | Se identificó una vulnerabilidad en ajayrandhawa User-Management-PHP-MYSQL hasta fedcf58797bf2791591606f7b61fdad99ad8bff1. Esto afecta una parte desconocida del archivo /admin/edit-user.php del componente Interfaz de Gestión de Usuarios. Dicha manipulación del argumento image conduce a una carga sin restricciones. Es… | |
| Aplazada | Media (6.4) | 0.23% | — | Publishpress BlocksAI | 25/10/2025 | 8/10/2026 | El plugin Gutenberg Blocks - PublishPress Blocks para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'Marker Title' y 'Marker Description' para el bloque de Mapas en versiones hasta la 3.3.4, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto… | |
| Aplazada | Alta (7.5) | 0.42% | — | Favethemes Houzez ThemeAIPHPAI | 22/10/2025 | 8/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en el tema Houzez de favethemes - Funcionalidad houzez-theme-functionality. Este problema afecta al tema Houzez - Funcionalidad: desde n/a hasta menor o igual que 4.1.8. | |
| Aplazada | Alta (8.8) | 0.63% | — | Phpscriptpoint InsuranceAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en designthemes Insurance insurance permite la inyección de objetos. Este problema afecta a Insurance: desde n/a hasta menor o igual que 3.5. | |
| Analizada | Media (6.1) | 0.25% | — | Phpgurukul Bank Locker Management System | 21/10/2025 | 17/6/2026 | Bank Locker Management System by PHPGurukul is affected by a Cross-Site Scripting (XSS) vulnerability via the /search parameter, where unsanitized input allows arbitrary HTML and JavaScript injection, potentially resulting in information disclosure and user redirection. | |
| Analizada | Media (6.1) | 0.23% | — | Iqbolshoh PHP Education Management | 20/10/2025 | 17/6/2026 | PHP Education Manager v1.0 is vulnerable to Cross Site Scripting (XSS) in the worksheet.php file via the participant_name parameter. | |
| Analizada | Media (6.5) | 0.29% | — | Myupb Ultimate PHP Board | 16/10/2025 | 17/6/2026 | SQL injection vulnerability in Ultimate PHP Board 2.2.7 via the username field in lostpassword.php. | |
| Analizada | Media (6.1) | 0.27% | — | Myupb Ultimate PHP Board | 16/10/2025 | 17/6/2026 | Cross site scripting (XSS) vulnerability in Ultimate PHP Board 2.2.7 via the u_name parameter in lostpassword.php. |