Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
9822 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.6) | 0.58% | — | Phpgurukul User Registration & Login AND User Management System | 15/10/2024 | 17/6/2026 | Se encontró una vulnerabilidad de inyección HTML en /search-result.php de PHPGurukul User Registration & Login and User Management System 3.2. Esta vulnerabilidad permite a atacantes remotos ejecutar código HTML arbitrario a través del parámetro searchkey en una solicitud HTTP POST. | |
| Analizada | Media (5.5) | 0.18% | — | Phpgurukul User Registration & Login AND User Management System | 15/10/2024 | 17/6/2026 | Phpgurukul User Registration & Login and User Management System 3.2 es vulnerable a Cross Site Request Forgery (CSRF) a través de /edit-profile.php. | |
| Aplazada | Media (6.1) | 0.38% | — | Publishpress RevisionsAI | 11/10/2024 | 17/6/2026 | El complemento PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.5.14 incluida. Esto permite que atacantes no autenticados… | |
| Modificada | Media (5.4) | 0.32% | — | Phpgurukul Hospital Management System | 9/10/2024 | 17/6/2026 | PHPGurukul Hospital Management System 4.0 es vulnerable a Cross Site Scripting (XSS) a través de los parámetros patname, pataddress y medhis en doctor/add-patient.php y doctor/edit-patient.php. | |
| Modificada | Baja (3.3) | 0.49% | — | PHP | 8/10/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.30, 8.2.* anteriores a 8.2.24, 8.3.* anteriores a 8.3.12, cuando se utiliza PHP-FPM SAPI y está configurado para capturar la salida de los trabajadores mediante catch_workers_output = yes, es posible contaminar el registro final o eliminar hasta 4 caracteres de los… | |
| Modificada | Alta (7.5) | 1.1% | — | PHP | 8/10/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.30, 8.2.* anteriores a 8.2.24, 8.3.* anteriores a 8.3.12, la variable HTTP_REDIRECT_STATUS se utiliza para comprobar si el servidor HTTP está ejecutando o no el binario CGI. Sin embargo, en determinados escenarios, el remitente de la solicitud puede controlar el contenido… | |
| Modificada | Alta (8.8) | 3.7% | — | PHP | 8/10/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.30, 8.2.* anteriores a 8.2.24, 8.3.* anteriores a 8.3.12, al utilizar ciertas configuraciones no estándar de páginas de códigos de Windows, las correcciones para CVE-2024-4577 https://github.com/advisories/GHSA-vxpp-6299-mxw3 aún se pueden omitir y se puede lograr la… | |
| Modificada | Media (5.3) | 0.94% | — | PHP | 8/10/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.30, 8.2.* anteriores a 8.2.24, 8.3.* y anteriores a 8.3.12, el análisis erróneo de los datos de un formulario de varias partes incluidos en una solicitud HTTP POST podría provocar que no se procesen los datos legítimos. Esto podría provocar que un atacante malintencionado… | |
| Analizada | Alta (8.8) | 0.86% | — | Phpoffice Phpspreadsheet | 7/10/2024 | 17/6/2026 | PHPSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. Un atacante puede construir un archivo XLSX que vincule imágenes desde rutas arbitrarias. Cuando se ha habilitado la incrustación de imágenes en el escritor HTML con `$writer->setEmbedImages(true);`, esos archivos se… | |
| Analizada | Alta (7.5) | 0.63% | — | Phpoffice Phpspreadsheet | 7/10/2024 | 17/6/2026 | PHPSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. Un atacante puede crear un archivo XLSX que vincule archivos multimedia desde URL externas. Al abrir el archivo XLSX, PhpSpreadsheet recupera el tamaño y el tipo de imagen leyendo el contenido del archivo, si la ruta… | |
| Analizada | Media (6.1) | 0.51% | — | Phpoffice Phpspreadsheet | 7/10/2024 | 17/6/2026 | PHPSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. Uno de los scripts de muestra de PhpSpreadsheet es susceptible a una vulnerabilidad de cross-site scripting (XSS) debido a un manejo inadecuado de la entrada donde se espera un número, lo que lleva a la inyección de fórmulas. El… | |
| Analizada | Alta (7.5) | 2.8% | 💥 Exploit | Phpoffice Phpspreadsheet | 7/10/2024 | 17/6/2026 | PHPSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. El escáner de seguridad responsable de prevenir ataques XXE en el lector XLSX se puede eludir modificando ligeramente la estructura XML, utilizando espacios en blanco. En servidores que permiten a los usuarios cargar sus propias… | |
| Analizada | Media (5.4) | 0.34% | — | Phpoffice Phpspreadsheet | 7/10/2024 | 17/6/2026 | PHPSpreadsheet es una librería PHP pura para leer y escribir archivos de hojas de cálculo. `\PhpOffice\PhpSpreadsheet\Writer\Html` no elimina las URL "javascript:" de los atributos de hipervínculo `href`, lo que genera una vulnerabilidad de cross-site scripting. Este problema se ha solucionado en las versiones de… | |
| Aplazada | Alta (8.8) | 0.21% | — | HP Hotkey SupportAIHP Programmable KEYAI | 7/10/2024 | 17/6/2026 | Se ha identificado una posible vulnerabilidad de seguridad en el software HP Hotkey Support, que podría permitir la escalada local de privilegios. HP está lanzando una mitigación para la posible vulnerabilidad. Se recomienda a los clientes que utilizan HP Programmable Key que actualicen HP Hotkey Support. | |
| Aplazada | Alta (7.1) | 0.32% | — | Salephpscripts WEB Directory FreeAI | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en scripts php de Sale. Web Directory Free permite XSS reflejado. Este problema afecta a Web Directory Free: desde n/a hasta 1.7.3. | |
| Aplazada | Media (4.3) | 0.16% | — | HPE Icewall AgentAI | 3/10/2024 | 17/6/2026 | Una vulnerabilidad de seguridad en los productos HPE IceWall Agent podría explotarse de forma remota para provocar un Cross-Site Request Forgery (CSRF) en el flujo de inicio de sesión. | |
| Aplazada | Alta (8) | 0.17% | — | HP ONE AgentAI | 2/10/2024 | 17/6/2026 | Se ha identificado una posible vulnerabilidad de seguridad en HP One Agent para determinados productos de PC de HP, que podría permitir la escalada de privilegios. HP está lanzando actualizaciones de software para mitigar esta posible vulnerabilidad. | |
| Analizada | Media (5.3) | 0.57% | — | HP 9yf88a FirmwareHP 9yf89a FirmwareHP 9yf90a FirmwareHP 9yf91a Firmware+98 | 2/10/2024 | 17/6/2026 | Algunas impresoras HP LaserJet pueden experimentar una denegación de servicio cuando un usuario envía un archivo JPEG sin procesar a la impresora. La impresora muestra un mensaje de “JPEG no compatible” que puede no borrarse, lo que podría bloquear los trabajos de impresión en cola. | |
| Analizada | Media (6.9) | 1.4% | 💥 PoC | Phpgurukul Online Shopping Portal | 29/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul Online Shopping Portal 2.0. Esta vulnerabilidad afecta al código desconocido del archivo /shopping/admin/index.php del componente Admin Panel. La manipulación del argumento username provoca una inyección SQL. El ataque puede iniciarse de forma… | |
| Analizada | Media (6.1) | 0.42% | — | Filamentphp Filament | 27/9/2024 | 17/6/2026 | Filament es una colección de componentes full-stack para el desarrollo de Laravel. Las versiones de Filament desde la v3.0.0 hasta la v3.2.114 se ven afectadas por una vulnerabilidad de cross site scripting (XSS). Si los valores que se pasan a `ColorColumn` o `ColumnEntry` no son válidos y contienen un conjunto… | |
| Analizada | Media (5.9) | 0.22% | — | Phpgurukul Dairy Farm Shop Management System | 23/9/2024 | 17/6/2026 | PHPGurukul Dairy Farm Shop Management System v1.1 es vulnerable a cross-site scripting (XSS) a través del parámetro pname en add_product.php y edit_product.php. | |
| Analizada | Media (6.1) | 0.19% | — | Outtolunchproductions Simple Headline Rotator | 12/9/2024 | 17/6/2026 | El complemento Simple Headline Rotator para WordPress hasta la versión 1.0 no tiene verificación CSRF en algunos lugares y le falta saneamiento y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payloads XSS almacenado a través de un ataque CSRF. | |
| Analizada | Alta (7.5) | 1.0% | 💥 PoC | Phpok | 10/9/2024 | 17/6/2026 | Se descubrió que phpok v3.0 contenía una vulnerabilidad de lectura de archivos arbitrarios a través del componente /autoload/file.php. | |
| Analizada | Media (6.5) | 0.21% | — | Zyxel Gs1900-48hpv2 FirmwareZyxel Gs1900-48 FirmwareZyxel Gs1900-24hpv2 FirmwareZyxel Gs1900-24ep Firmware+6 | 10/9/2024 | 17/6/2026 | Existe una vulnerabilidad de entropía insuficiente causada por el uso indebido de una función de aleatoriedad con baja entropía para la generación de tokens de autenticación web en la versión de firmware V2.80(AAZI.0)C0 de Zyxel GS1900-10HP. Esta vulnerabilidad podría permitir que un atacante basado en LAN tenga una… | |
| Modificada | Crítica (9.8) | 4.2% | 💥 PoC | Thinkphp | 9/9/2024 | 5/7/2026 | Una vulnerabilidad de deserialización en Thinkphp v6.1.3 a v8.0.4 permite a los atacantes ejecutar código arbitrario. |