Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3090▲ 519 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
9822 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.8) | 0.49% | — | Phpgurukul Covid19 Testing Management System | 27/11/2024 | 17/6/2026 | Se encontró una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en /covid-tms/patient-search-report.php en PHPGurukul COVID 19 Testing Management System v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST searchdata. | |
| Analizada | Crítica (9.8) | 1.0% | — | Phpgurukul Covid19 Testing Management System | 27/11/2024 | 17/6/2026 | Se encontró una vulnerabilidad de inyección SQL en /covid-tms/check_availability.php en PHPGurukul COVID 19 Testing Management System v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST mobnumber. | |
| Analizada | Alta (7.3) | 0.73% | — | Phpgurukul Covid19 Testing Management System | 27/11/2024 | 17/6/2026 | Se encontró una vulnerabilidad de inyección SQL en /covid-tms/password-recovery.php en PHPGurukul COVID 19 Testing Management System v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST contactno. | |
| Modificada | Crítica (9.8) | 56% | — | HPE Insight Remote Support | 27/11/2024 | 17/6/2026 | Una vulnerabilidad de directory traversal en Hewlett Packard Enterprise Insight Remote Support podría permitir la ejecución remota de código. | |
| Analizada | Media (6.9) | 0.65% | — | Phpgurukul User Registration & Login AND User Management System | 27/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul User Registration & Login and User Management System 1.0. Afecta a una parte desconocida del archivo /signup.php. La manipulación del argumento email provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha… | |
| Analizada | Media (6.9) | 0.57% | — | Phpgurukul User Registration & Login AND User Management System | 26/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul User Registration & Login and User Management System 1.0. Se ha calificado como crítica. Este problema afecta a algunas funciones desconocidas del archivo /admin/index.php. La manipulación del argumento username provoca una inyección SQL. El ataque puede ejecutarse… | |
| Analizada | Alta (7.5) | 84% | — | HPE Insight Remote Support | 26/11/2024 | 17/6/2026 | Una vulnerabilidad de inyección de entidad externa XML (XXE) en HPE Insight Remote Support puede permitir que los usuarios remotos divulguen información en ciertos casos. | |
| Analizada | Alta (7.5) | 47% | — | HPE Insight Remote Support | 26/11/2024 | 17/6/2026 | Una vulnerabilidad de inyección de entidad externa XML (XXE) en HPE Insight Remote Support puede permitir que los usuarios remotos divulguen información en ciertos casos. | |
| Analizada | Crítica (9.8) | 0.72% | — | HPE Insight Remote Support | 26/11/2024 | 17/6/2026 | Una vulnerabilidad de deserialización de Java en HPE Remote Insight Support permite que un atacante no autenticado ejecute código. | |
| Analizada | Alta (7.5) | 1.5% | — | HPE Insight Remote Support | 26/11/2024 | 17/6/2026 | Una vulnerabilidad de inyección de entidad externa XML (XXE) en HPE Insight Remote Support puede permitir que los usuarios remotos divulguen información en ciertos casos. | |
| Modificada | Media (5.4) | 0.37% | — | Phpgurukul Vehicle Parking Management System | 26/11/2024 | 5/7/2026 | Se identificó una vulnerabilidad de cross-site scripting (XSS) almacenado en PHPGURUKUL Vehicle Parking Management System v1.13 en /users/profile.php. Esta vulnerabilidad permite a los usuarios autenticados inyectar secuencias de comandos XSS maliciosas en el campo de nombre del perfil. | |
| Analizada | Media (5.3) | 0.48% | — | Phpgurukul Hospital Management System | 26/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en CodeAstro Hospital Management System 1.0 y se ha clasificado como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /backend/admin/his_admin_register_patient.php del componente Add Patient Details Page. La manipulación del argumento… | |
| Modificada | Alta (8.2) | 1.6% | — | PHP | 24/11/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.31, 8.2.* anteriores a 8.2.26, 8.3.* anteriores a 8.3.14, debido a un error en el filtro convert.quoted-printable-decode, ciertos datos pueden provocar una sobrelectura del búfer de un byte, lo que en determinadas circunstancias puede provocar fallos o revelar el… | |
| Modificada | Crítica (9.8) | 2.1% | — | PHP | 24/11/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.31, 8.2.* anteriores a 8.2.26, 8.3.* anteriores a 8.3.14, las entradas de cadenas largas no controladas a la función ldap_escape() en sistemas de 32 bits pueden causar un desbordamiento de enteros, lo que resulta en una escritura fuera de los límites. | |
| Modificada | Alta (7.2) | 1.1% | — | PHP | 24/11/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.31, 8.2.* anteriores a 8.2.26, 8.3.* anteriores a 8.3.14, cuando se utilizan flujos con proxy configurado y la opción "request_fulluri", la URI no se desinfecta correctamente, lo que puede provocar contrabando de solicitudes HTTP y permitir que el atacante use el proxy… | |
| Aplazada | Media (6.1) | 0.46% | — | Custom CSS JS PHPAI | 23/11/2024 | 17/6/2026 | El complemento Custom CSS, JS & PHP para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.3.0 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Aplazada | Media (6.5) | 0.16% | — | HPE Nonstop Disk UtilAI | 22/11/2024 | 17/6/2026 | Se ha identificado una posible vulnerabilidad de seguridad en el producto HPE NonStop DISK UTIL (T9208). Esta vulnerabilidad podría aprovecharse para provocar una denegación de servicio (DoS) al servidor NonStop. Existe en todas las versiones anteriores del producto DISK UTIL de las series L y J. | |
| Modificada | Media (5.8) | 2.2% | — | PHP | 22/11/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.31, 8.2.* anteriores a 8.2.26, 8.3.* anteriores a 8.3.14, un servidor MySQL hostil puede hacer que el cliente revele el contenido de su montón que contiene datos de otras solicitudes SQL y otros posibles datos que pertenecen a diferentes usuarios del mismo servidor. | |
| Modificada | Crítica (9.8) | 1.3% | — | PHPNetapp Ontap | 22/11/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.31, 8.2.* anteriores a 8.2.26, 8.3.* anteriores a 8.3.14, las entradas de cadenas largas no controladas a la función ldap_escape() en sistemas de 32 bits pueden causar un desbordamiento de enteros, lo que resulta en una escritura fuera de los límites. | |
| Analizada | Media (5.4) | 0.27% | — | Phpgurukul Client Management System | 20/11/2024 | 17/6/2026 | Las vulnerabilidades de cross site scripting (XSS) en Anuj Kumar's Client Management System Version 1.2 permiten a atacantes locales inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro del campo de entrada de búsqueda en la página de facturas de búsqueda de administrador y en la página de… | |
| Modificada | Alta (7.2) | 0.43% | — | Phpgurukul Boat Booking System | 20/11/2024 | 17/6/2026 | La vulnerabilidad de carga de archivos en change-image.php in Anuj Kumar's Boat Booking System version 1.0 permite a atacantes locales cargar un script PHP malicioso a través del parámetro del mecanismo de carga de imágenes. | |
| Aplazada | Media (4.3) | 0.36% | — | Publishpress RevisionsAI | 20/11/2024 | 17/6/2026 | El complemento PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.5.15 incluida a través de la función 'actAjaxRevisionDiffs'. Esto permite que atacantes autenticados, con… | |
| Aplazada | Media (6.5) | 0.39% | — | Yonisink YphplistaAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Yonatan Reinberg yPHPlista permite XSS almacenado. Este problema afecta a yPHPlista: desde n/a hasta 1.1.1. | |
| Analizada | Alta (7.5) | 0.73% | — | Phpoffice Phpspreadsheet | 18/11/2024 | 17/6/2026 | PhpSpreadsheet es una librería PHP para leer y escribir archivos de hojas de cálculo. La clase `XmlScanner` tiene un método de escaneo que debería evitar ataques XXE. Sin embargo, en una omisión del `CVE-2024-47873` informado anteriormente, las expresiones regulares del método `findCharSet`, que se utiliza para… | |
| Analizada | Alta (7.5) | 0.74% | — | Phpoffice Phpspreadsheet | 18/11/2024 | 17/6/2026 | PhpSpreadsheet es una librería PHP para leer y escribir archivos de hojas de cálculo. La clase XmlScanner tiene un método de escaneo que debería evitar ataques XXE. Sin embargo, antes de las versiones 1.9.4, 2.1.3, 2.3.2 y 3.4.0, las expresiones regulares utilizadas en el método `scan` y en el método findCharSet se… |