Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

596 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.3)0.42%—Dompdf Project Dompdf28/7/20264/8/2026
Dompdf is an HTML to PDF converter for PHP. In versions 3.15 and prior, if a malicious actor can supply unrestricted content for rendering by Dompdf they can utilize the SVG rendering functionality to leak filesystem information when rendering PDF files using image references within a data-URI encoded SVG document.…
AnalizadaMedia (6.3)0.90%—Dompdf Project Dompdf28/7/20264/8/2026
Dompdf is an HTML to PDF converter for PHP. Versions 3.15 and prior are vulnerable to a Denial of Service (DoS) attack via resource exhaustion. An attacker can crash the PHP process by providing a specially crafted HTML document containing a single image with massive dimensions (e.g., 30,000x30,000 pixels). While…
AnalizadaMedia (6.3)0.64%💥 PoCDompdf Project Dompdf28/7/20264/8/2026
Dompdf is an HTML to PDF converter for PHP. Versions 3.15 and prior accept a BMP image and generates a PDF-compatible PNG based only on its declared header dimensions and never bounds width × height before the image is converted through GD. A 58-byte BMP whose header declares e.g. 6000×6000 is accepted and later…
AnalizadaMedia (6.3)0.45%—Dompdf Project Dompdf28/7/20264/8/2026
Dompdf is an HTML to PDF converter for PHP. In versions 3.15 and prior, aAn attacker who controls the HTML input can bypass this restriction by embedding a target file path inside an SVG image delivered through a data: URI, because dompdf processes the SVG twice and the second pass does not enforce the same…
AnalizadaBaja (2.3)0.51%—Dompdf Project Dompdf28/7/20265/8/2026
Dompdf is an HTML to PDF converter for PHP. Versions 3.15 and prior are vulnerable to a File Existence Oracle attack through the manipulation of the CSS @font-face directive. By providing malicious HTML that references local files via the file:// protocol repeatedly, an attacker can trigger PHP memory exhaustion.…
AnalizadaBaja (2.3)0.45%—Dompdf Project Dompdf28/7/20265/8/2026
Dompdf is an HTML to PDF converter for PHP. In versions 3.15 and prior, the validateLocalUri() method enforces chroot boundaries with a strpos() prefix check after normalizing paths with realpath() . Because normalization strips the trailing directory separator from $chrootPath , the check only verifies that…
AplazadaBaja (2.1)0.51%—Investintech SlimpdfreaderAI29/6/202629/6/2026
A security flaw has been discovered in Investintech SlimPDFReader up to 2.0.14. Affected by this issue is the function SlimPDFReader!Investintech::PCV::TeighaDo+0x25cde0 of the file SlimPDFReader.exe of the component PDF File Handler. Performing a manipulation results in out-of-bounds read. It is possible to initiate…
AplazadaBaja (2.1)0.43%—Investintech SlimpdfereaderAI17/5/202617/6/2026
A vulnerability was found in Investintech SlimPDFReader up to 2.0.13. Affected by this vulnerability is the function sub_3B4610 of the file SlimPDFReader.exe. The manipulation results in stack-based buffer overflow. It is possible to launch the attack remotely. The exploit has been made public and could be used. The…
ModificadaAlta (8.7)0.55%—Mpdf Project Mpdf13/1/202617/6/2026
mPDF 7.0 contiene una vulnerabilidad de inclusión local de ficheros que permite a los atacantes leer ficheros del sistema arbitrarios manipulando los parámetros de los ficheros de anotación. Los atacantes pueden generar cargas útiles codificadas en URL o en base64 para incluir ficheros locales a través de contenido de…
AplazadaMedia (6.5)0.21%—Fkrauthan Wp-mpdfAI26/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in fkrauthan wp-mpdf wp-mpdf allows Stored XSS.This issue affects wp-mpdf: from n/a through <= 3.9.1.
AnalizadaCrítica (9.8)0.95%—Dompdf Project Dompdf15/11/202417/6/2026
Una vulnerabilidad de restricción indebida de entidades externas (XXE) en el analizador SVG de dompdf/dompdf permite ataques de deserialización y Server-Side Request Forgery (SSRF). Este problema afecta a todas las versiones anteriores a la 2.0.0. La vulnerabilidad se puede explotar incluso si la opción…
AnalizadaCrítica (9.8)1.4%—Dompdf Project Dompdf15/11/202417/6/2026
DomPDF anterior a la versión 2.0.0 es vulnerable a la deserialización de PHAR debido a la falta de verificación del protocolo antes de pasarlo a la función file_get_contents(). Un atacante que pueda cargar archivos de cualquier tipo al servidor puede pasar el protocolo phar:// para deserializar el archivo cargado y…
ModificadaMedia (6.1)0.40%—Fkrauthan Wp-mpdf21/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Florian 'fkrauthan' Krauthan permite Reflected XSS. Este problema afecta a wp-mpdf: desde n/a hasta 3.7.1.
AnalizadaCrítica (9.8)0.93%—Dompdf Php-svg-lib21/2/202417/6/2026
php-svg-lib es una librería escalable de análisis/renderización de archivos de gráficos vectoriales (SVG). Antes de la versión 0.5.2, php-svg-lib no valida que font-family no contenga una URL PHAR, lo que podría llevar a RCE en PHP &lt; 8.0, y no valida si se permiten referencias externas. Esto podría llevar a eludir…
ModificadaAlta (7.5)1.5%—Dompdf Project Dompdf13/12/202317/6/2026
Dompdf es un conversor de HTML a PDF para PHP. Al analizar imágenes SVG, Dompdf realiza una validación inicial para garantizar que las rutas dentro del SVG estén permitidas. Una de las validaciones es que el documento SVG no hace referencia a sí mismo. Sin embargo, antes de la versión 2.0.4, un encadenado recursivo…
ModificadaCrítica (9.8)24%—Dompdf Php-svg-lib12/12/202317/6/2026
php-svg-lib es una librería de análisis/representación de archivos SVG. Antes de la versión 0.5.1, cuando se maneja la etiqueta `` que hace referencia a una etiqueta ``, se fusionan los atributos de la etiqueta `` con la etiqueta ``. El problema surge especialmente cuando el atributo `href` de la etiqueta `` no ha…
ModificadaAlta (7.5)0.88%—Dompdf Php-svg-lib12/12/202317/6/2026
php-svg-lib es una librería de análisis/representación de archivos SVG. Antes de la versión 0.5.1, al analizar los atributos pasados a una etiqueta "use" dentro de un documento svg, un atacante podía hacer que el sistema entrara en una recursividad infinita. Dependiendo de la configuración del sistema y del patrón de…
ModificadaMedia (4.3)0.38%—Wp-mpdf Project Wp-mpdf12/7/202317/6/2026
El plugin wp-mpdf para WordPress es vulnerable a ataques de tipo Cross-Site Request Forgery en versiones hasta la 3.5.1 inclusive. Esto es debido a la falta o incorrecta validación nonce en la función "mpdf_admin_savepost()". Esto hace posible que atacantes no autenticados guarden los datos POST a través de una…
ModificadaCrítica (9.8)2.5%—Dompdf Project Dompdf7/2/202317/6/2026
Dompdf is an HTML to PDF converter written in php. Due to the difference in the attribute parser of Dompdf and php-svg-lib, an attacker can still call arbitrary URLs with arbitrary protocols. Dompdf parses the href attribute of `image` tags and respects `xlink:href` even if `href` is specified. However, php-svg-lib,…
ModificadaCrítica (9.8)3.6%💥 PoCDompdf Project Dompdf1/2/202317/6/2026
Dompdf is an HTML to PDF converter. The URI validation on dompdf 2.0.1 can be bypassed on SVG parsing by passing `<image>` tags with uppercase letters. This may lead to arbitrary object unserialize on PHP < 8, through the `phar` URL wrapper. An attacker can exploit the vulnerability to call arbitrary URL with…
ModificadaAlta (7.5)6.0%💥 PoCDompdf Project Dompdf25/9/202217/6/2026
registerFont en el archivo FontMetrics.php en Dompdf versiones anteriores a 2.0.1, permite la inclusión remota de archivos porque un fallo de comprobación de URI no detiene el registro de la fuente, como es demostrado con una regla @font-face.
ModificadaMedia (5.5)0.29%—Foxit PDF EditorFoxit PDF ReaderFoxit Phantompdf29/8/202217/6/2026
Foxit PDF Reader versiones anteriores a 11.2.2 y PDF Editor versiones anteriores a 11.2.2, y PhantomPDF versiones anteriores a 10.1.8, manejan inapropiadamente la información de referencias cruzadas durante el análisis de objetos comprimidos dentro de los documentos firmados. Esto conlleva a una entrega de información…
ModificadaAlta (7.8)2.0%—Foxit PDF EditorFoxit PDF ReaderFoxit Phantompdf29/8/202217/6/2026
Foxit PDF Reader versiones anteriores a 11.1 y PDF Editor versiones anteriores a 11.1, y PhantomPDF versiones anteriores a 10.1.6, permiten a atacantes desencadenar un uso de memoria previamente liberada y ejecutar código arbitrario debido a un manejo inapropiado de JavaScript
ModificadaAlta (7.8)1.1%💥 PoCFoxit PDF EditorFoxit PDF ReaderFoxit Phantompdf29/8/202217/6/2026
Foxit PDF Reader versiones anteriores a 11.1 y PDF Editor versiones anteriores a 11.1, y PhantomPDF versiones anteriores a 10.1.6, permiten a atacantes desencadenar un uso de memoria previamente liberada y ejecutar código arbitrario porque JavaScript está manejado inapropiadamente
ModificadaAlta (7.8)2.0%—Foxit PDF EditorFoxit PDF ReaderFoxit Phantompdf29/8/202217/6/2026
Foxit PDF Reader versiones anteriores a 11.1 y PDF Editor versiones anteriores a 11.1, y PhantomPDF versiones anteriores a 10.1.6, permiten a atacantes desencadenar un uso de memoria previamente liberada y ejecutar código arbitrario porque JavaScript está manejado inapropiadamente
Orbitaley — Vulnerabilidades