Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
9822 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.3) | 0.60% | 💥 PoC | Gilnei Moraes PhpabookAI | 6/2/2025 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting en Gilnei Moraes phpABook v.0.9 permite a un atacante remoto ejecutar código arbitrario a través del parámetro rol en index.php | |
| Analizada | Media (6.9) | 0.42% | — | HP G3q78a FirmwareHP G3q79a FirmwareHP Q3q75a FirmwareHP G3q74a Firmware+6 | 6/2/2025 | 17/6/2026 | Es posible que algunas impresoras HP LaserJet Pro experimenten una denegación de servicio cuando un usuario envía un archivo JPEG sin procesar a la impresora a través de IPP (Protocolo de impresión de Internet). | |
| Analizada | Media (4.8) | 0.33% | — | Douco Douphp | 6/2/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Scripting en DouPHP v.1.8 Release 20231203 permite a los atacantes ejecutar código arbitrario a través de un payload manipulado inyectado en el parámetro de descripción en /admin/article.php | |
| Analizada | Crítica (9.8) | 0.88% | 💥 PoC | Phpjabbers Cinema Booking System | 6/2/2025 | 17/6/2026 | Una vulnerabilidad de inyección SQL en la función pjActionGetUser de PHPJabbers Cinema Booking System v2.0 permite a los atacantes manipular las consultas de la base de datos a través del parámetro de columna. La explotación de esta falla puede dar lugar a la divulgación no autorizada de información, la escalada de… | |
| Analizada | Media (5.4) | 0.28% | 💥 PoC | Phpjabbers Cinema Booking System | 6/2/2025 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en la función pjActionUpdate de PHPJabbers Cinema Booking System v2.0 permite a atacantes remotos escalar privilegios engañando a un administrador autenticado para que envíe una solicitud no autorizada. | |
| Analizada | Crítica (9.3) | 0.76% | 💥 PoC | Phpjabbers Cinema Booking System | 6/2/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en PHPJabbers Cinema Booking System v2.0 debido a una entrada no desinfectada en los campos de carga de archivos (event_img, seat_maps) y en las configuraciones de número de asiento (number[new_X] en pjActionCreate). Los atacantes pueden inyectar… | |
| Analizada | Media (6.1) | 0.45% | 💥 PoC | Phpjabbers Cinema Booking System | 6/2/2025 | 17/6/2026 | PHPJabbers Cinema Booking System v2.0 es vulnerable a cross-site scripting (XSS) reflejado. Varios puntos finales gestionan incorrectamente la entrada del usuario, lo que permite que se ejecuten secuencias de comandos maliciosas en el navegador de la víctima. Los atacantes pueden manipular enlaces maliciosos para… | |
| Aplazada | Alta (7.5) | 0.44% | — | Php-parserAI | 5/2/2025 | 17/6/2026 | Un prototipo de contaminación en la función lib.combine de php-parser v3.2.1 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado. | |
| Aplazada | Alta (7.5) | 0.47% | — | Php-date-formatterAI | 5/2/2025 | 17/6/2026 | Un prototipo de contaminación en la función lib de php-date-formatter v1.3.6 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado. | |
| Analizada | Media (6.1) | 0.18% | — | Phptechie WP Projects Portfolio With Client Testimonials | 4/2/2025 | 17/6/2026 | El complemento WP Projects Portfolio with Client Testimonials de WordPress hasta la versión 3.0 no tiene verificación CSRF en algunos lugares y la falta de desinfección y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue XSS almacenado payloads a través de un… | |
| Analizada | Media (6.1) | 0.58% | 💥 Exploit | Phptechie WP Projects Portfolio With Client Testimonials | 4/2/2025 | 17/6/2026 | El complemento WP Projects Portfolio with Client Testimonials de WordPress hasta la versión 3.0 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Aplazada | Alta (8.5) | 0.24% | — | HP Anyware AgentAI | 4/2/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad potencial en HP Anyware Agent para Linux que podría permitir la omisión de la autenticación, lo que puede dar lugar a una escalada de privilegios. HP está lanzando una actualización de software para mitigar esta vulnerabilidad potencial. | |
| Aplazada | Media (4.8) | 0.41% | — | Phpoffice PhpspreadsheetAI | 3/2/2025 | 17/6/2026 | phpoffice/phpspreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. Se ha descubierto que las versiones afectadas tienen una omisión del sanitizador Cross-site Scripting (XSS) mediante el protocolo javascript y caracteres especiales. Este problema se ha solucionado en las versiones… | |
| Analizada | Media (5.4) | 0.28% | 💥 PoC | Phpgurukul Online Birth Certificate System | 3/2/2025 | 17/6/2026 | Se identificó una vulnerabilidad Cross-Site Scripting (XSS) Almacenado en PHPGURUKUL Online Birth Certificate System v1.0 a través del nombre de perfil en /user/certificate-form.php. | |
| Aplazada | Media (4.4) | 0.13% | — | Snowflake PHP PDO DriverAI | 29/1/2025 | 17/6/2026 | Snowflake PHP PDO Driver es un controlador que utiliza la extensión PHP Data Objects (PDO) para conectarse a la base de datos Snowflake. Snowflake descubrió y solucionó una vulnerabilidad en el controlador PHP PDO de Snowflake, en la que la ejecución de consultas no admitidas como PUT o GET en las etapas provoca un… | |
| Aplazada | Media (6.4) | 0.42% | — | PhpmyadminAI | 23/1/2025 | 17/6/2026 | Se descubrió un problema en phpMyAdmin 5.x anterior a 5.2.2. Se descubrió una vulnerabilidad XSS para la función de verificación de tablas. Se podría usar un nombre de tabla o base de datos manipulado para XSS. | |
| Aplazada | Media (6.4) | 0.41% | — | PhpmyadminAI | 23/1/2025 | 17/6/2026 | Se descubrió un problema en phpMyAdmin 5.x anterior a 5.2.2. Se descubrió una vulnerabilidad XSS para la pestaña Insertar. | |
| Aplazada | Alta (7.1) | 0.39% | — | Phpdevca Admin Menu OrganizerAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Callum Richards Admin Menu Organizer permite XSS reflejado. Este problema afecta al Organizador del menú de administración: desde n/a hasta 1.0.1. | |
| Analizada | Media (4.5) | 0.40% | — | Phpgurukul Hospital Management System | 21/1/2025 | 17/6/2026 | PHPGurukul Hospital Management System 4.0 es vulnerable a Cross Site Scripting (XSS) en /view-medhistory.php y /admin/view-patient.php. | |
| Analizada | Media (4.2) | 0.20% | — | Phpgurukul Hospital Management System | 21/1/2025 | 17/6/2026 | PHPGurukul Hospital Management System 4.0 es vulnerable a Cross Site Scripting (XSS) en /edit-profile.php a través del parámetro $address. | |
| Analizada | Media (4.2) | 0.20% | — | Phpgurukul Hospital Management System | 21/1/2025 | 17/6/2026 | PHPGurukul Hospital Management System 4.0 es vulnerable a Cross Site Scripting (XSS) en /doctor/index.php a través del parámetro 'Email'. | |
| Analizada | Media (5.1) | 0.38% | 💥 PoC | Phpoffice Phpspreadsheet | 20/1/2025 | 17/6/2026 | PhpSpreadsheet es una librería de PHP para leer y escribir archivos de hojas de cálculo. Vulnerabilidad de Cross-Site Scripting (XSS) en el código que traduce el archivo XLSX a una representación HTML y lo muestra en la respuesta. | |
| Analizada | Media (5.3) | 0.60% | — | Fanli2012 Native-php-cms | 15/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en Fanli2012 native-php-cms 1.0. Se trata de una función desconocida del archivo /fladmin/cat_dodel.php. La manipulación del argumento id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede… | |
| Analizada | Media (5.3) | 0.58% | — | Native-php-cms Project Native-php-cms | 15/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en Fanli2012 native-php-cms 1.0. Este problema afecta a algunos procesos desconocidos del archivo /fladmin/article_dodel.php. La manipulación del argumento id provoca una inyección SQL. El ataque puede iniciarse de forma remota. La vulnerabilidad se ha hecho… | |
| Analizada | Media (5.3) | 0.45% | — | Native-php-cms Project Native-php-cms | 15/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en Fanli2012 native-php-cms 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /fladmin/friendlink_dodel.php. La manipulación del argumento id conduce a una inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado… |