Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

2505 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.7)0.34%—Bitwiseshiftleft Stanford Javascript Crypto Library17/3/202628/7/2026
Todas las versiones del paquete sjcl son vulnerables a la Verificación Incorrecta de Firma Criptográfica debido a la falta de validación de punto en curva en sjcl.ecc.basicKey.publicKey(). Un atacante puede recuperar la clave privada ECDH de una víctima enviando claves públicas fuera de curva manipuladas y observando…
AnalizadaAlta (8.8)0.42%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 contiene vulnerabilidades de inyección SQL que permiten a atacantes no autenticados manipular consultas de la base de datos inyectando código SQL arbitrario a través del parámetro GET 'u_id' en /admin/users.php y el parámetro POST 'agent[]' en /admin/mailer.php. Los atacantes…
AnalizadaAlta (8.8)0.42%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 contiene múltiples vulnerabilidades de inyección SQL ciega basada en tiempo que permiten a atacantes no autenticados extraer información de la base de datos inyectando código SQL en los parámetros de la aplicación. Los atacantes pueden elaborar solicitudes con cargas útiles de…
AnalizadaMedia (5.1)0.21%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 contiene una vulnerabilidad de cross-site scripting almacenada que permite a atacantes autenticados inyectar elementos HTML e iframe maliciosos a través del parámetro text en la interfaz de administración de pages.PHP. Los atacantes pueden enviar solicitudes POST a la acción add…
AnalizadaMedia (5.1)0.32%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 contiene una vulnerabilidad de cross-site scripting almacenado en el parámetro location_name de la interfaz de ubicaciones de administrador. Los atacantes pueden enviar solicitudes POST al endpoint locations.PHP con payloads de JavaScript en el campo location_name para ejecutar…
AnalizadaMedia (6.9)0.19%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a atacantes no autenticados crear cuentas de usuario no autorizadas y usuarios administrativos mediante la creación de formularios maliciosos. Los atacantes pueden enviar datos de formulario…
AnalizadaMedia (5.1)0.24%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 no sanea correctamente las subidas de archivos CSV, permitiendo a los atacantes inyectar scripts maliciosos a través de parámetros de nombre de archivo en datos de formulario multipart. Los atacantes pueden subir archivos con cargas útiles de XSS en el campo de nombre de archivo…
AnalizadaMedia (5.1)0.27%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 no sanea correctamente las cargas de archivos, permitiendo a los atacantes almacenar scripts maliciosos a través del parámetro POST file en admin/tools.php. Los atacantes pueden subir archivos que contienen código JavaScript que se ejecuta en el contexto de admin/tools.php cuando…
AnalizadaMedia (5.1)0.27%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 contiene una vulnerabilidad de cross-site scripting que permite a los atacantes ejecutar código HTML y de script arbitrario mediante la inyección de entrada maliciosa a través de múltiples parámetros que no están debidamente saneados. Los atacantes pueden elaborar solicitudes con…
AnalizadaMedia (6.9)0.18%—Nextclickventures Realtyscript16/3/202617/6/2026
Next Click Ventures RealtyScript 4.0.2 contiene vulnerabilidades de falsificación de petición en sitios cruzados y de cross-site scripting persistente que permiten a los atacantes realizar acciones administrativas e inyectar scripts maliciosos. Los atacantes pueden crear páginas web maliciosas que ejecutan acciones no…
AnalizadaAlta (8.8)0.41%—Inoutscripts Inout Homestay12/3/202617/6/2026
Inout EasyRooms Ultimate Edition v1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro property1. Los atacantes pueden enviar solicitudes POST al endpoint search/searchdetailed con cargas útiles SQL…
AnalizadaAlta (8.8)0.42%—Inoutscripts Inout Homestay12/3/202617/6/2026
Inout EasyRooms Ultimate Edition v1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro numguest. Los atacantes pueden enviar solicitudes POST al endpoint search/searchdetailed con cargas útiles SQL…
AnalizadaAlta (8.8)0.35%—Inoutscripts Inout Homestay12/3/202617/6/2026
Inout EasyRooms Ultimate Edition v1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro location. Los atacantes pueden enviar solicitudes POST al endpoint search/searchdetailed con cargas útiles SQL…
AnalizadaAlta (8.8)0.42%—Inoutscripts Inout Homestay12/3/202617/6/2026
Inout EasyRooms Ultimate Edition v1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro guests. Los atacantes pueden enviar solicitudes POST al endpoint search/rentals con payloads SQL maliciosos para…
AnalizadaAlta (8.8)0.40%—Xooscripts Xoogallery12/3/202617/6/2026
XooGallery Latest contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro 'p'. Los atacantes pueden enviar solicitudes GET a results.php con valores 'p' maliciosos para eludir la autenticación, extraer datos…
AnalizadaAlta (8.8)0.40%—Xooscripts Xoogallery12/3/202617/6/2026
XooGallery Latest contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro cat_id. Los atacantes pueden enviar solicitudes GET a cat.php con valores maliciosos de cat_id para eludir la autenticación, extraer…
AnalizadaAlta (8.8)0.37%—Xooscripts Xoogallery12/3/202617/6/2026
XooGallery Latest contiene múltiples vulnerabilidades de inyección SQL que permiten a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro photo_id. Los atacantes pueden enviar solicitudes GET a photo.php con valores maliciosos de photo_id para extraer datos…
AnalizadaAlta (8.8)0.30%—Xooscripts Xoogallery12/3/202617/6/2026
XooGallery Latest contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro gal_id. Los atacantes pueden enviar solicitudes GET a gal.php con valores gal_id maliciosos para extraer información sensible de la…
AnalizadaAlta (8.8)0.44%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de omisión de autenticación en el panel de administración que permite a atacantes no autenticados obtener acceso administrativo explotando una validación de consulta SQL inadecuada. Los atacantes pueden enviar cargas útiles de inyección SQL en los…
AnalizadaAlta (8.8)0.27%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a los atacantes manipular consultas de la base de datos inyectando código SQL malicioso a través del parámetro option. Los atacantes pueden enviar solicitudes POST a uyelik.php con cargas útiles manipuladas en el…
AnalizadaAlta (8.8)0.37%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas a la base de datos inyectando código SQL a través del parámetro poll. Los atacantes pueden enviar solicitudes POST a arama.php con cargas útiles SQL maliciosas en el…
AnalizadaAlta (8.8)0.47%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de la base de datos inyectando código SQL a través del parámetro cid. Los atacantes pueden enviar solicitudes a haberarsiv.php con valores cid maliciosos utilizando…
AnalizadaAlta (8.8)0.46%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro gallery_id. Los atacantes pueden enviar solicitudes GET a gallery.php con valores maliciosos de gallery_id…
AnalizadaAlta (8.7)1.1%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de omisión de autenticación en el panel de administración login.php que permite a atacantes no autenticados obtener acceso administrativo al enviar sintaxis SQL manipulada. Los atacantes pueden omitir la autenticación al enviar signos de igual y…
AnalizadaAlta (8.8)0.53%—Jettweb PHP Stock News Site Script12/3/202617/6/2026
Jettweb PHP Hazir Haber Sitesi Scripti V3 contiene una vulnerabilidad de inyección SQL que permite a los atacantes inyectar comandos SQL maliciosos a través del parámetro kelime en solicitudes POST. Los atacantes pueden manipular el parámetro kelime con cargas útiles de inyección SQL basadas en UNION para extraer…