Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2734▼ 7 respecto a la semana anterior
Críticas / altas1273▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

2505 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.49%—Javascript Minifier XSAI29/6/202630/6/2026
JavaScript::Minifier::XS versions before 0.16 for Perl crash with a NULL pointer dereference when the first meaningful token of the input is a slash. The regexp versus division disambiguator in JsTokenizeString (XS.xs) inspects the previous token's last byte to choose between a regexp literal and a division operator.…
AplazadaAlta (7.5)0.35%—Subscriptions FOR WoocommerceAI26/6/202629/6/2026
Unauthenticated Broken Access Control in Subscriptions for WooCommerce <= 1.9.5 versions.
ModificadaAlta (7.5)0.92%—Jenkins Script Security24/6/202627/8/2026
Jenkins Script Security Plugin 1402.v94c9ce464861 and earlier does not reject Groovy AST transformation annotations carrying an extensions member, allowing attackers able to run sandboxed Groovy scripts to execute code outside the sandbox if a suitable script is present on the classpath of the component that evaluates…
AnalizadaAlta (8.8)0.51%—Jenkins Script Security24/6/202626/6/2026
Jenkins Script Security Plugin 1402.v94c9ce464861 and earlier does not intercept the implicit type casts applied to the elements of typed for-each loops in sandboxed Groovy scripts, allowing attackers able to provide such scripts to invoke arbitrary constructors and bypass the sandbox protection.
AplazadaAlta (7.2)0.36%—Email Javascript CloakAI24/6/202625/6/2026
The Email JavaScript Cloak plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'email' shortcode in all versions up to, and including, 1.03 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with…
AplazadaAlta (7.1)0.25%—Paid Member SubscriptionsAI15/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in Paid Member Subscriptions <= 2.17.3 versions.
ModificadaAlta (7.5)0.99%—Js-cookie Javascript CookieRedhat 3scale API ManagementRedhat Ansible Automation PlatformRedhat Openshift AI+210/6/20269/9/2026
JavaScript Cookie es una API de JavaScript para manejar cookies, del lado del cliente. Antes de la versión 3.0.7, la función auxiliar interna assign() de js-cookie copia propiedades con for...in + asignación simple. Cuando el objeto fuente es producido por JSON.parse, el miembro __proto__ del objeto JSON es una…
AplazadaMedia (5.1)0.33%—Evoluted PHP Directory Listing ScriptAI9/6/202623/7/2026
El script de listado de directorios PHP Evoluted hasta la versión 4.0.5 contiene una vulnerabilidad de cross-site scripting reflejado en index.php donde el valor del parámetro dir se refleja sin codificación HTML dentro del elemento HTML title y dentro de los atributos href de los anclajes en la navegación de migas de…
AnalizadaMedia (5.4)0.47%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition9/6/202628/7/2026
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación a través de una red.
AnalizadaAlta (8.1)0.70%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition9/6/202628/7/2026
Control inadecuado de la generación de código ('inyección de código') en Microsoft Exchange Server permite a un atacante no autorizado ejecutar código a través de una red.
AnalizadaAlta (8.8)0.78%💥 PoCMicrosoft Exchange ServerMicrosoft Exchange Server Subscription Edition9/6/202628/7/2026
Falsificación de petición del lado del servidor (SSRF) en Microsoft Exchange Server permite a un atacante autorizado elevar privilegios a través de una red.
ModificadaMedia (6.5)0.86%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition9/6/202628/7/2026
Falsificación de petición del lado del servidor (SSRF) en Microsoft Exchange Server permite a un atacante autorizado divulgar información a través de una red.
AnalizadaMedia (5)0.64%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition9/6/202628/7/2026
Falsificación de petición del lado del servidor (SSRF) en Microsoft Exchange Server permite a un atacante autorizado divulgar información a través de una red.
ModificadaMedia (6.1)0.46%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition9/6/202628/7/2026
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación de identidad a través de una red.
AnalizadaMedia (6.1)0.41%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition9/6/202628/7/2026
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación a través de una red.
AplazadaAlta (8.8)0.26%—PHP Ei-tube ScriptAI4/6/202622/7/2026
PHP EI-Tube Script 3 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro search. Los atacantes pueden enviar solicitudes GET al endpoint search con payloads SQL manipulados en el parámetro query para…
AplazadaAlta (8.8)0.26%—Mogg WEB Simulator ScriptAI30/5/202622/7/2026
El Script del simulador web MOGG contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar comandos SQL arbitrarios inyectando código malicioso a través del parámetro id. Los atacantes pueden enviar solicitudes GET a play.php con cargas útiles SQL manipuladas en el parámetro id para…
AplazadaMedia (4.7)0.20%—Utcp HttpAITypescript UtcpAI28/5/202621/7/2026
typescript-utcp es una implementación de UTCP en typescript. Antes de la versión 1.1.2, el paquete @utcp/http es vulnerable a una falsificación de petición del lado del servidor (SSRF) ciega causada por una inconsistencia en el límite de confianza entre el descubrimiento manual y la invocación de herramientas.…
AplazadaMedia (5.4)0.23%—FacturascriptsAI27/5/202617/6/2026
FacturaScripts is an open source accounting and invoicing software. In 2025.92 and earlier, a stored Cross-Site Scripting (XSS) vulnerability exists in the product search modal of sales (Core/Lib/AjaxForms/SalesModalHTML.php) and purchases documents (Core/Lib/AjaxForms/PurchasesModalHTML.php). An authenticated user…
AplazadaMedia (6.3)0.31%💥 PoCFacturascriptsAI27/5/202617/6/2026
FacturaScripts is an open source accounting and invoicing software. In 2025.81 and earlier, an authenticated unrestricted file upload vulnerability exists in FacturaScripts' product image upload functionality. An attacker with valid credentials can upload a PHP file disguised as a GIF image (using a GIF89a header),…
AplazadaMedia (5.3)0.90%💥 ExploitFacturascriptsAI27/5/202617/6/2026
FacturaScripts is an open source accounting and invoicing software. Prior to v2026, an unauthenticated information disclosure vulnerability in the Installer controller allows any remote attacker to trigger phpinfo() on a fresh FacturaScripts deployment by requesting /?phpinfo=TRUE, exposing full PHP configuration,…
AplazadaMedia (5.5)0.41%—Itsourcecode Student Transcript Processing SystemAI26/5/202623/7/2026
Una vulnerabilidad ha sido encontrada en itsourcecode Student Transcript Processing System 1.0. Este problema afecta a algún procesamiento desconocido del archivo /admin/modules/class/index.php?view=view. La manipulación del argumento ID conduce a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha…
AplazadaMedia (5.5)0.41%—Itsourcecode Student Transcript Processing SystemAI26/5/202623/7/2026
Se ha encontrado una falla en itsourcecode Student Transcript Processing System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/modules/student/trans.php. La ejecución de una manipulación del argumento studentId/cid puede llevar a una inyección SQL. El ataque puede ser lanzado remotamente. El…
AplazadaMedia (5.5)0.41%—Itsourcecode Student Transcript Processing SystemAI26/5/202623/7/2026
Una vulnerabilidad fue detectada en itsourcecode Student Transcript Processing System 1.0. Esto afecta una parte desconocida del archivo /admin/modules/student/index.php?view=view. Realizar una manipulación del argumento studentId resulta en inyección SQL. El ataque puede ser iniciado remotamente. El exploit es ahora…
AplazadaMedia (4.3)0.12%—Convers LAB WpsubscriptionAI25/5/202624/7/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Convers Lab WPSubscription permite la falsificación de petición en sitios cruzados. Este problema afecta a WPSubscription: desde n/a hasta 1.9.1.