Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

143 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.4%—Simbahosting Two-factor-authentication19/12/201817/6/2026
Cross-Site Request Forgery (CSRF) en el plugin two-factor-authentication en versiones anteriores a la 1.3.13 para WordPress permite que atacantes remotos deshabiliten 2FA mediante el parámetro tfa_enable_tfa debido a la falta de validación de nonces.
ModificadaAlta (7.8)0.35%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b facilita que los atacantes descifren contraseñas de bases de datos aprovechando el uso de un algoritmo débil de hash sin sal.
ModificadaAlta (7.8)0.46%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b permite que los atacantes obtengan información sensible aprovechando el almacenamiento de contraseñas en texto claro.
ModificadaAlta (7.8)0.41%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b, cuando emplea un servidor local de MySQL, permite que los atacantes cambien las contraseñas de usuarios aleatorios de la base de datos aprovechando el error a la hora de preguntar la contraseña actual.
ModificadaAlta (8.8)10.0%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b permite que atacantes remotos lleven a cabo ataques de Cross-Site Request Forgery (CSRF) aprovechando la falta de protección CSRF.
ModificadaMedia (6.1)1.0%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b tiene Cross-Site Scripting (XSS) mediante el parámetro de acción domainop, tal y como queda demostrado con la lectura de la cookie PHPSESSID.
ModificadaMedia (6.1)38%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b tiene Cross-Site Scripting (XSS) mediante el parámetro op, tal y como queda demostrado con la adición de una cuenta backdoor FTP.
ModificadaAlta (8.8)0.77%—Hosting Project Hosting21/2/201817/6/2026
Se ha encontrado un problema de CSRF en var/www/html/files.php en el servidor de hosting DanWin hasta 2018-02-11 que permite que usuarios arbitrarios remotos añadan/eliminen/modifiquen cualquier archivo en una cuenta de alojamiento.
ModificadaMedia (6.1)1.5%💥 ExploitReservo Image Hosting24/1/201817/6/2026
Reservo Image Hosting 1.6 es vulnerable a ataques de XSS. La función afectada es su motor de búsqueda mediante el parámetro t en el URI /search. Debido a que hay una interfaz de inicio de sesión user/admin, es posible que los atacantes roben la sesión de los usuarios y los admin(s). Se ejecutará código por medio del…
ModificadaMedia (6.1)2.1%💥 ExploitFoxsash Imghosting15/1/201817/6/2026
FoxSash ImgHosting 1.5 (según la información del pie de página) es vulnerable a ataques de XSS. La función afectada es su motor de búsqueda mediante el parámetro search en el URI por defecto. Debido a que hay una interfaz de inicio de sesión user/admin, es posible que los atacantes roben la sesión de los usuarios y…
ModificadaMedia (6.1)0.66%—Fenix Hosting Fenix-open-source5/3/201717/6/2026
FenixHosting/fenix-open-source en versiones anteriores a 04-03-2017 es vulnerable a un XSS reflejado en forums/search.php (parámetro search-by-topic).
ModificadaAlta (7.5)1.9%—Redmine GIT Hosting Plugin28/12/201416/6/2026
git_http_controller.rb en el plugin redmine_git_hosting para Redmine permite a atacantes remotos ejecutar comandos arbitrarios a través de metacaracteres de shell en (1) el parámetro servicio a info/refs, relacionado a la función the get_info_refs o (2) el argumento reqfile a la función file_exists.
ModificadaMedia (5.4)0.27%—Etghosting ETG Hosting19/10/201417/6/2026
La aplicación para Android ETG Hosting (también conocida como com.etg.web.hosting) 2.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (4.3)1.2%—Ikiwiki Hosting Project Ikiwiki Hosting25/2/201416/6/2026
Múltiples vulnerabilidades de XSS en la interfaz de creación de sitios en ikiwiki-hosting anterior a 0.20131025 permiten a atacantes remotos inyectar script Web o HTML arbitrarios a través de vectores no especificados.
ModificadaAlta (7.5)1.1%💥 ExploitYabsoft Advanced Image Hosting Script26/11/201216/6/2026
Vulnerabilidad de inyección SQL en view_comments.php en YABSoft Advanced Image Hosting (AIH) Script, posiblemente v2.3, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro gal.
ModificadaMedia (4.3)1.1%—Clixint Image Hosting Script DPI2/2/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en misc.php en Image Hosting Guión DPI v1.0, v1.3 y anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro showseries.
ModificadaMedia (4.3)1.5%💥 ExploitCodefuture CF Image Hosting Script29/11/201116/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados en inc/tesmodrewite.php en CF Image Hosting Script v1.3.82, v1.4.1 y posiblemente otras versiones anteriores a v1.4.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro q. NOTA: esto fue reportado…
ModificadaMedia (5)1.2%—Thehostingtool24/9/201116/6/2026
TheHostingTool (THT) v1.2.3 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con includes/pear/Mail/smtp.php y algunos otros archivos.
ModificadaAlta (7.5)6.4%💥 ExploitScripteen Free Image Hosting Script25/8/201016/6/2026
admin/header.php en Scripteen Free Image Hosting Script v2.3, permite a atacantes remotos evitar la autenticación y obtener acceso como administradores estableciendo el valor de la cookie "cookgid" a 1. Vector distinto de CVE-2008-3211.
ModificadaMedia (6.8)0.94%💥 ExploitScriptsez Mini Hosting Panel27/4/201016/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en hosting/admin_ac.php en ScriptsEz Mini Hosting Panel permite a atacantes remotos secuestrar la autenticación de administradores de las peticiones que alteren las propiedades administrativas a través de una acción cp.
ModificadaMedia (4.3)1.4%💥 ExploitYabsoft Advanced Image Hosting Script10/12/200916/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en search.php en YABSoft Advanced Image Hosting (AIH) Script v2.2, y posiblemente v2.3, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro "text".
ModificadaMedia (4.3)1.1%—Clixint Image Hosting Script DPI10/12/200916/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en images.php en Image Hosting Script DPI 1.1 Final (1.1F) permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro "date". NOTA: algunos de estos detalles se han obtenido de información de terceros.
ModificadaMedia (4.3)1.2%💥 ExploitYabsoft Mega File Hosting Script9/10/200916/6/2026
Una vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en emaullinks.php en YABSoft Mega File Hosting Script (alias MFH o MFHS) v1.2 permite a atacantes remotos inyectar HTML o scripts web a través del parámetro moudi. NOTA: la procedencia de esta información es desconocida, los detalles…
ModificadaAlta (7.5)1.1%💥 ExploitScripteen Free Image Hosting Script20/8/200916/6/2026
Múltiples vulnerabilidades de inyección SQL en header.php en Scripteen Free Image Hosting Script v2.3 permiten a atacantes remotos ejecutar comandos SQL de su elección mediante una cookie (1) cookid o (2) cookgid.
ModificadaAlta (7.5)0.97%💥 ExploitWebhost-panel Bankoi Webhosting Control Panel12/8/200916/6/2026
Múltiples vulnerabilidades de inyección de SQL en login.asp en Bankoi WebHosting Control Panel v1.20 permite a atacantes remotos ejecutar comandos SQL a través de los campos (1) nombre de usuario (username) o (2) contraseña (password).