Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 673 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
9824 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.41% | — | Phpok | 14/5/2024 | 17/6/2026 | phpok 6.4.003 es vulnerable a la inyección SQL en la función index_f() en phpok64/framework/api/call_control.php. | |
| Aplazada | Media (5.7) | 0.15% | — | HP Application Enabling Software DriverAI | 6/5/2024 | 17/6/2026 | Se ha identificado una posible vulnerabilidad de seguridad en el controlador de software de habilitación de aplicaciones de HP para ciertos productos de PC HP, que podría permitir una escalada de privilegios. HP está lanzando actualizaciones de software para mitigar esta posible vulnerabilidad. | |
| Aplazada | Crítica (9.1) | 0.75% | — | PHPAIMysqliAI | 6/5/2024 | 17/6/2026 | Un problema en el sistema de librería que usa PHP/MySQli con Source Code V1.0 permite a un atacante remoto ejecutar código arbitrario a través de la variable _FAILE en el componente Student_edit_photo.php. | |
| Analizada | Media (6.1) | 0.42% | — | Thinkphp | 4/5/2024 | 17/6/2026 | ThinkPHP 8.0.3 permite a atacantes remotos descubrir la cookie PHPSESSION porque think_exception.tpl (también conocido como código fuente de salida de error de depuración) proporciona esto en un mensaje de error para un URI manipulado en una solicitud GET. | |
| Analizada | Media (6.5) | 17% | ⚠ Explotación activa | Tp-link Tl-wr841n FirmwareTp-link Mr6400 FirmwareTp-link Tl-wdr3600 FirmwareTp-link Tl-wdr4300 Firmware+32 | 3/5/2024 | 3/9/2026 | TP-Link TL-WR841N dropbearpwd Vulnerabilidad de divulgación de información de autenticación incorrecta. Esta vulnerabilidad permite a atacantes adyacentes a la red revelar información confidencial sobre las instalaciones afectadas de los enrutadores TP-Link TL-WR841N. No se requiere autenticación para aprovechar esta… | |
| Analizada | Alta (7.7) | 0.28% | — | HP Softpaqs | 1/5/2024 | 17/6/2026 | Ciertos paquetes de software de HP (SoftPaqs) son potencialmente vulnerables a la ejecución de código arbitrario cuando el archivo de configuración del SoftPaq se modifica después de la extracción. HP ha lanzado paquetes de software actualizados (SoftPaqs). | |
| Analizada | Crítica (9.8) | 1.3% | — | Hisiphp | 29/4/2024 | 17/6/2026 | Un problema en hisiphp v2.0.111 permite a un atacante remoto ejecutar código arbitrario a través de un script manipulado en el parámetro SystemPlugins::mkInfo en el componente SystemPlugins.php. | |
| Modificada | Media (6.5) | 1.5% | — | PHPDebian Linux | 29/4/2024 | 17/6/2026 | En la versión PHP 8.1.* anterior a 8.1.28, 8.2.* anterior a 8.2.18, 8.3.* anterior a 8.3.5, si una contraseña almacenada con contraseña_hash() comienza con un byte nulo (\x00), se prueba una cadena en blanco como la contraseña a través de contraseña_verify() devolverá verdadero incorrectamente. | |
| Modificada | Alta (7.5) | 1.9% | — | PHP | 29/4/2024 | 17/6/2026 | En PHP 8.3.* anterior a 8.3.5, la función mb_encode_mimeheader() se ejecuta sin cesar para algunas entradas que contienen cadenas largas de caracteres que no son espacios seguidos de un espacio. Esto podría provocar un posible ataque DoS si un usuario hostil envía datos a una aplicación que utiliza esta función. | |
| Aplazada | Media (6.5) | 38% | — | PHPAI | 29/4/2024 | 17/6/2026 | Debido a una solución incompleta de CVE-2022-31629 https://github.com/advisories/GHSA-c43m-486j-j32p, los atacantes de la red y del mismo sitio pueden establecer una cookie estándar insegura en el navegador de la víctima que se trata como una __Host- o __Secure- cookie por aplicaciones PHP. | |
| Modificada | Crítica (9.4) | 33% | 💥 PoC | PHPFedoraproject Fedora | 29/4/2024 | 17/6/2026 | En las versiones de PHP 8.1.* anteriores a 8.1.28, 8.2.* anteriores a 8.2.18, 8.3.* anteriores a 8.3.5, cuando se utiliza el comando proc_open() con sintaxis de matriz, debido a un escape insuficiente, si los argumentos del comando ejecutado son controlado por un usuario malintencionado, el usuario puede proporcionar… | |
| Analizada | Alta (8.8) | 0.85% | — | Phpgurukul Doctor Appointment Management System | 27/4/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en PHPGurukul Doctor Appointment Management System 1.0 y clasificada como crítica. Una función desconocida del archivo /doctor/view-appointment-detail.php es afectada por esta vulnerabilidad. La manipulación del argumento editid conduce a un control inadecuado de los identificadores… | |
| Analizada | Media (5.4) | 0.64% | — | Phpgurukul Doctor Appointment Management System | 27/4/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en PHPGurukul Doctor Appointment Management System 1.0 y clasificada como problemática. Una función desconocida del archivo nombramiento-bwdates-reports-details.php es afectada por esta vulnerabilidad. La manipulación del argumento fromdate/todate conduce a cross site scripting. El… | |
| Aplazada | Media (4.3) | 0.41% | — | Paragonie PhpeccAI | 27/4/2024 | 17/6/2026 | phpecc, como se usa en paragonie/phpecc antes de 2.0.1, tiene una fuga de sincronización basada en ramas además de Point. (Esto está relacionado con phpecc/phpecc en GitHub y la librería Matyas Danter ECC). | |
| Modificada | Crítica (9.8) | 0.63% | — | Mayurik PHP Task Management System | 24/4/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en PHP Task Management System v.1.0 permite a un atacante remoto escalar privilegios y obtener información confidencial a través del parámetro task_id del componente task-details.php y edit-task.php. | |
| Analizada | Media (6.1) | 0.31% | — | Phpfox | 22/4/2024 | 17/6/2026 | Una vulnerabilidad de Cross Site Scripting (XSS) en PHPFox v4.8.9 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el cuadro de estado. | |
| Analizada | Media (4.3) | 0.40% | — | Phpfox | 22/4/2024 | 17/6/2026 | Una vulnerabilidad de Cross Site Scripting (XSS) en PHPFox v4.8.9 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro de descripción del video. | |
| Analizada | Alta (7.1) | 0.31% | — | Phpfox | 22/4/2024 | 17/6/2026 | Una vulnerabilidad de Cross Site Scripting (XSS) en PHPFox v4.8.9 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro Historial. | |
| Analizada | Media (5.3) | 0.23% | — | Tormach Pathpilot Controller | 22/4/2024 | 17/6/2026 | Un problema en el protocolo de comunicación de Tormach xsTECH CNC Router, PathPilot Controller v2.9.6, permite a los atacantes provocar una denegación de servicio (DoS) mediante comandos manipulados. | |
| Analizada | Media (4.4) | 0.39% | — | Tormach Pathpilot Controller | 22/4/2024 | 17/6/2026 | Un problema en Tormach xsTECH CNC Router, PathPilot Controller v2.9.6 permite a los atacantes sobrescribir la dirección IP codificada en la memoria del dispositivo, interrumpiendo la conectividad de red entre el enrutador y el controlador. | |
| Analizada | Alta (8.2) | 0.44% | — | Tormach Pathpilot Controller | 22/4/2024 | 17/6/2026 | Un problema en Tormach xsTECH CNC Router, PathPilot Controller v2.9.6 permite a los atacantes provocar una denegación de servicio (DoS) al interrumpir la comunicación entre el controlador PathPilot y el enrutador CNC sobrescribiendo la cookie de configuración Hostmot2 en la memoria del dispositivo. | |
| Analizada | Media (6.5) | 0.25% | — | Tormach Pathpilot Controller | 22/4/2024 | 17/6/2026 | Control de acceso incorrecto en Tormach xsTECH CNC Router, PathPilot Controller v2.9.6 permite a los atacantes acceder a la carpeta compartida del código G y ver información confidencial. | |
| Analizada | Alta (7.5) | 0.52% | — | Tormach Pathpilot Controller | 22/4/2024 | 17/6/2026 | Un problema en Tormach xsTECH CNC Router, PathPilot Controller v2.9.6 permite a los atacantes provocar una denegación de servicio (DoS) al interrumpir la comunicación entre el controlador PathPilot y el enrutador CNC sobrescribiendo el nombre de la tarjeta en la memoria del dispositivo. | |
| Analizada | Media (6.5) | 0.42% | — | Tormach Pathpilot Controller | 22/4/2024 | 17/6/2026 | Un problema en Tormach xsTECH CNC Router, PathPilot Controller v2.9.6 permite a los atacantes borrar un sector crítico de la memoria flash, lo que hace que la máquina pierda conectividad de red y sufra daños en el firmware. | |
| Analizada | Crítica (9.8) | 0.63% | — | Phpgurukul Client Management System | 17/4/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en the "Invoices" page in phpgurukul Client Management System using PHP & MySQL 1.1 permite a un atacante ejecutar comandos SQL arbitrarios a través del parámetro "datos de búsqueda". |