Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.7) | 0.34% | — | Bitwiseshiftleft Stanford Javascript Crypto Library | 17/3/2026 | 28/7/2026 | Todas las versiones del paquete sjcl son vulnerables a la Verificación Incorrecta de Firma Criptográfica debido a la falta de validación de punto en curva en sjcl.ecc.basicKey.publicKey(). Un atacante puede recuperar la clave privada ECDH de una víctima enviando claves públicas fuera de curva manipuladas y observando… | |
| Analizada | Alta (8.8) | 0.42% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 contiene vulnerabilidades de inyección SQL que permiten a atacantes no autenticados manipular consultas de la base de datos inyectando código SQL arbitrario a través del parámetro GET 'u_id' en /admin/users.php y el parámetro POST 'agent[]' en /admin/mailer.php. Los atacantes… | |
| Analizada | Alta (8.8) | 0.42% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 contiene múltiples vulnerabilidades de inyección SQL ciega basada en tiempo que permiten a atacantes no autenticados extraer información de la base de datos inyectando código SQL en los parámetros de la aplicación. Los atacantes pueden elaborar solicitudes con cargas útiles de… | |
| Analizada | Media (5.1) | 0.21% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 contiene una vulnerabilidad de cross-site scripting almacenada que permite a atacantes autenticados inyectar elementos HTML e iframe maliciosos a través del parámetro text en la interfaz de administración de pages.PHP. Los atacantes pueden enviar solicitudes POST a la acción add… | |
| Analizada | Media (5.1) | 0.32% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 contiene una vulnerabilidad de cross-site scripting almacenado en el parámetro location_name de la interfaz de ubicaciones de administrador. Los atacantes pueden enviar solicitudes POST al endpoint locations.PHP con payloads de JavaScript en el campo location_name para ejecutar… | |
| Analizada | Media (6.9) | 0.19% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a atacantes no autenticados crear cuentas de usuario no autorizadas y usuarios administrativos mediante la creación de formularios maliciosos. Los atacantes pueden enviar datos de formulario… | |
| Analizada | Media (5.1) | 0.24% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 no sanea correctamente las subidas de archivos CSV, permitiendo a los atacantes inyectar scripts maliciosos a través de parámetros de nombre de archivo en datos de formulario multipart. Los atacantes pueden subir archivos con cargas útiles de XSS en el campo de nombre de archivo… | |
| Analizada | Media (5.1) | 0.27% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 no sanea correctamente las cargas de archivos, permitiendo a los atacantes almacenar scripts maliciosos a través del parámetro POST file en admin/tools.php. Los atacantes pueden subir archivos que contienen código JavaScript que se ejecuta en el contexto de admin/tools.php cuando… | |
| Analizada | Media (5.1) | 0.27% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 contiene una vulnerabilidad de cross-site scripting que permite a los atacantes ejecutar código HTML y de script arbitrario mediante la inyección de entrada maliciosa a través de múltiples parámetros que no están debidamente saneados. Los atacantes pueden elaborar solicitudes con… | |
| Analizada | Media (6.9) | 0.18% | — | Nextclickventures Realtyscript | 16/3/2026 | 17/6/2026 | Next Click Ventures RealtyScript 4.0.2 contiene vulnerabilidades de falsificación de petición en sitios cruzados y de cross-site scripting persistente que permiten a los atacantes realizar acciones administrativas e inyectar scripts maliciosos. Los atacantes pueden crear páginas web maliciosas que ejecutan acciones no… | |
| Analizada | Alta (8.8) | 0.41% | — | Inoutscripts Inout Homestay | 12/3/2026 | 17/6/2026 | Inout EasyRooms Ultimate Edition v1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro property1. Los atacantes pueden enviar solicitudes POST al endpoint search/searchdetailed con cargas útiles SQL… | |
| Analizada | Alta (8.8) | 0.42% | — | Inoutscripts Inout Homestay | 12/3/2026 | 17/6/2026 | Inout EasyRooms Ultimate Edition v1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro numguest. Los atacantes pueden enviar solicitudes POST al endpoint search/searchdetailed con cargas útiles SQL… | |
| Analizada | Alta (8.8) | 0.35% | — | Inoutscripts Inout Homestay | 12/3/2026 | 17/6/2026 | Inout EasyRooms Ultimate Edition v1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro location. Los atacantes pueden enviar solicitudes POST al endpoint search/searchdetailed con cargas útiles SQL… | |
| Analizada | Alta (8.8) | 0.42% | — | Inoutscripts Inout Homestay | 12/3/2026 | 17/6/2026 | Inout EasyRooms Ultimate Edition v1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro guests. Los atacantes pueden enviar solicitudes POST al endpoint search/rentals con payloads SQL maliciosos para… | |
| Analizada | Alta (8.8) | 0.40% | — | Xooscripts Xoogallery | 12/3/2026 | 17/6/2026 | XooGallery Latest contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro 'p'. Los atacantes pueden enviar solicitudes GET a results.php con valores 'p' maliciosos para eludir la autenticación, extraer datos… | |
| Analizada | Alta (8.8) | 0.40% | — | Xooscripts Xoogallery | 12/3/2026 | 17/6/2026 | XooGallery Latest contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro cat_id. Los atacantes pueden enviar solicitudes GET a cat.php con valores maliciosos de cat_id para eludir la autenticación, extraer… | |
| Analizada | Alta (8.8) | 0.37% | — | Xooscripts Xoogallery | 12/3/2026 | 17/6/2026 | XooGallery Latest contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro photo_id. Los atacantes pueden enviar solicitudes GET a photo.php con valores maliciosos de photo_id para extraer datos… | |
| Analizada | Alta (8.8) | 0.30% | — | Xooscripts Xoogallery | 12/3/2026 | 17/6/2026 | XooGallery Latest contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro gal_id. Los atacantes pueden enviar solicitudes GET a gal.php con valores gal_id maliciosos para extraer información sensible de la… | |
| Analizada | Alta (8.8) | 0.44% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de omisión de autenticación en el panel de administración que permite a atacantes no autenticados obtener acceso administrativo explotando una validación de consulta SQL inadecuada. Los atacantes pueden enviar cargas útiles de inyección SQL en los… | |
| Analizada | Alta (8.8) | 0.27% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a los atacantes manipular consultas de la base de datos inyectando código SQL malicioso a través del parámetro option. Los atacantes pueden enviar solicitudes POST a uyelik.php con cargas útiles manipuladas en el… | |
| Analizada | Alta (8.8) | 0.37% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro poll. Los atacantes pueden enviar solicitudes POST a arama.php con cargas útiles SQL maliciosas en el… | |
| Analizada | Alta (8.8) | 0.47% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de la base de datos inyectando código SQL a través del parámetro cid. Los atacantes pueden enviar solicitudes a haberarsiv.php con valores cid maliciosos utilizando… | |
| Analizada | Alta (8.8) | 0.46% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro gallery_id. Los atacantes pueden enviar solicitudes GET a gallery.php con valores maliciosos de gallery_id… | |
| Analizada | Alta (8.7) | 1.1% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de omisión de autenticación en el panel de administración login.php que permite a atacantes no autenticados obtener acceso administrativo al enviar sintaxis SQL manipulada. Los atacantes pueden omitir la autenticación al enviar signos de igual y… | |
| Analizada | Alta (8.8) | 0.53% | — | Jettweb PHP Stock News Site Script | 12/3/2026 | 17/6/2026 | Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a los atacantes inyectar comandos SQL maliciosos a través del parámetro kelime en solicitudes POST. Los atacantes pueden manipular el parámetro kelime con cargas útiles de inyección SQL basadas en UNION para extraer… |