Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

595 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.1%—Exponentcms Exponent CMS24/4/201717/6/2026
En Exponent CMS en versiones anteriores a 2.4.1 Patch #5, XSS en elFinder es posible en framework/modules/file/connector/elfinder.php.
ModificadaMedia (6.1)0.83%—Craftcms Craft CMS22/4/201717/6/2026
CMS manipulado en versiones anteriores a 2.6.2974 permite ataques XSS.
ModificadaCrítica (9.8)2.1%—Exponentcms Exponent CMS22/4/201717/6/2026
Exponent CMS 2.4.1 y anteriores tiene inyección SQL a través de una clave serial API de base64 (el parámetro apikey) en la función api de framework/modules/eaas/controllers/eaasController.php.
ModificadaMedia (6.1)0.76%—Dotcms27/3/201717/6/2026
dotCMS 3.7.0 tiene XSS accesible desde ext/languages_manager/edit_language en portal/layout a través de los dos campos de formulario inferiores.
ModificadaCrítica (9.8)2.2%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en framework/modules/filedownloads/controllers/filedownloadController.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro fileid.
ModificadaCrítica (9.8)3.1%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en framework/modules/help/controllers/helpController.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro version.
ModificadaCrítica (9.8)3.3%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en la función activate_address en framework/modules/addressbook/controllers/addressController.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro is_what.
ModificadaCrítica (9.8)2.5%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en framework/core/models/expConfig.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro apikey.
ModificadaCrítica (9.8)2.6%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en framework/modules/users/models/user.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro username.
ModificadaCrítica (9.8)2.6%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en la función getSection en framework/core/subsystems/expRouter.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro section.
ModificadaCrítica (9.8)2.6%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en framework/core/models/expRecord.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro title.
ModificadaCrítica (9.8)2.6%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en framework/core/models/expConfig.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro src.
ModificadaCrítica (9.8)2.6%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en framework/modules/blog/controllers/blogController.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro author.
ModificadaCrítica (9.8)2.6%—Exponentcms Exponent CMS7/3/201717/6/2026
Vulnerabilidad de inyección SQL en cron/find_help.php en Exponent CMS 2.3.9 y versiones anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro version.
ModificadaCrítica (9.8)6.3%💥 ExploitDotcms17/2/201717/6/2026
Se ha descubierto un problema en dotCMS hasta la versión 3.6.1. La función findChildrenByFilter() que es llamada por la ruta accesible por la web /categoriesServlet realiza la interpolación de cadenas y la ejecución directa de consulta SQL. SQL cita escape y una lista negra de palabra clave se implementaron en una…
ModificadaCrítica (9.8)1.9%—Moxa Softcms13/2/201717/6/2026
Ha sido descubierto un problema en Moxa SoftCMS en versiones anteriores a 1.6. La SoftCMS Application no desinfecta correctamente entradas que pueden permitir a atacantes remotos acceder a SoftCMS con privilegios de administrador a través de una entrada especialmente manipulada (SQL INJECTION).
ModificadaAlta (7.5)8.2%💥 ExploitMoxa Softcms13/2/201717/6/2026
Ha sido descubierto un problema en Moxa SoftCMS en versiones anteriores a 1.6. Moxa SoftCMS Webserver no valida correctamente una entrada. Un atacante puede proporcionar valores inesperados y provocar la caída del programa o un consumo excesivo de recursos puede resultar en una condición de denegación de servicio.
ModificadaAlta (8.1)2.1%—Moxa Softcms13/2/201717/6/2026
Ha sido descubierto un problema en las versiones de Moxa SoftCMS anteriores a la versión 1.6. Una solicitud de URL especialmente manipulada enviada al SoftCMS ASP Webserver puede provocar una doble condición libre en el servidor permitiendo a un atacante modificar ubicaciones de memoria y posiblemente provocar una…
ModificadaCrítica (9.8)2.3%—Exponentcms Exponent CMS13/2/201717/6/2026
install/index.php en Exponent CMS 2.3.9 permite a atacantes remotos ejecutar comandos arbitrarios a través de metacaracteres de shell en el parámetro sc array.
ModificadaCrítica (9.8)4.7%💥 ExploitExponentcms Exponent CMS7/2/201717/6/2026
Múltiples vulnerabilidades de inyección SQL en Exponent CMS en versiones anteriores a 2.4.0 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro (1) id en una acción de controlador de dirección activate_address, (2) title en una acción del controlador show blog o (3) content_id en una…
ModificadaCrítica (9.8)1.9%—Exponentcms Exponent CMS6/2/201717/6/2026
Se descubrió un problema en Exponent CMS 2.4.1. Se trata de una inyección SQL ciega que puede ser explotada por usuarios no autenticados a través de una petición HTTP GET y que puede utilizarse para transferir datos de la base de datos a un servidor malicioso mediante una técnica fuera de banda, tal como…
ModificadaMedia (6.1)0.92%—Dotcms6/2/201717/6/2026
XSS fue descubierto en dotCMS 3.7.0, con un ataque no autenticado contra el parámetro /about-us/locations/index direction.
ModificadaMedia (6.1)0.92%—Dotcms6/2/201717/6/2026
XSS fue descubierto en dotCMS 3.7.0, con un ataque no autenticado contra el parámetro /news-events/events date.
ModificadaMedia (5.4)0.55%—Dotcms6/2/201717/6/2026
XSS fue descubierto en dotCMS 3.7.0, con un ataque autenticado contra el parámetro /myAccount addressID.
ModificadaCrítica (9.8)6.6%—Exponentcms Exponent CMS23/1/201717/6/2026
Exponent CMS 2.x en versiones anteriores a 2.3.7 Patch 3 permite a atacantes remotos ejecutar código arbitrarios a través del parámetro sc para install/index.php.
Orbitaley — Vulnerabilidades