Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

595 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.8%—Exponentcms Exponent CMS3/11/201617/6/2026
Exponent CMS 2.3.9 sufre de una vulnerabilidad de inyección SQL en "/framework/modules/help/controllers/helpController.php" afectando el parámetro de versión. El impacto es Information Disclosure.
ModificadaAlta (7.5)2.0%—Exponentcms Exponent CMS3/11/201617/6/2026
Exponent CMS 2.3.9 sufre de una vulnerabilidad de inyección SQL en "/expPaginator.php" afectando el parámetro de orden. El impacto es Information Disclosure.
ModificadaCrítica (9.8)1.5%—Exponentcms Exponent CMS3/11/201617/6/2026
El Pixidou Image Editor en Exponent CMS anterior a v2.3.9 patch 2 puede ser usado para realizar una inyección SQL fid.
ModificadaAlta (7.5)1.7%—Exponentcms Exponent CMS3/11/201617/6/2026
El Pixidou Image Editor en Exponent CMS anterior a v2.3.9 patch 2 puede ser usado para subir un archivo malicioso a cualquier carpeta en el sitio a través de un salto de directorio cpi.
ModificadaCrítica (9.8)2.3%—Exponentcms Exponent CMS3/11/201617/6/2026
Exponent CMS en versiones anteriores a 2.3.9 es vulnerable a un atacante que sube un archivo de secuencias de comandos malicioso usando redirección para colocar la secuencia de comandos en una carpeta no protegida, una que permite ejecución de secuencias de comandos.
ModificadaAlta (7.5)1.8%—Dotcms28/10/201617/6/2026
En dotCMS 3.2.1, el atacante puede cargar captcha una vez, llenarlo con el valor correcto y entonces este valor correcto es aceptable para formularios de verificación de captcha posteriormente.
ModificadaCrítica (9.8)3.0%—Moxa Softcms8/8/201617/6/2026
Vulnerabilidad de inyección SQL en Moxa SoftCMS en versiones anteriores a 1.5 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de campos no especificados.
ModificadaAlta (7.5)2.2%—Dotcms30/6/201617/6/2026
Vulnerabilidad de inyección CRLF en la funcionalidad de envío de correo electrónico en dotCMS en versiones anteriores a 3.3.2 permite a atacantes remotos inyectar cabeceras de correo electrónico arbitrarias a través de secuencias CRLF en el tema.
ModificadaAlta (7.2)1.3%—Dotcms19/4/201617/6/2026
Vulnerabilidad de inyección SQL en Workflow Screen en dotCMS en versiones anteriores a 3.3.2 permite a administradores remotos ejecutar comandos SQL arbitrarios a través del parámetro orderby.
ModificadaMedia (6.5)1.6%—Dotcms19/4/201617/6/2026
Vulnerabilidad de inyección SQL en dotCMS en versiones anteriores a 3.5 permite a administradores remotos ejecutar comandos SQL arbitrarios a través del parámetro c0-e3 en dwr/call/plaincall/UserAjax.getUsersList.dwr.
ModificadaBaja (2.7)1.5%—Dotcms18/4/201617/6/2026
Vulnerabilidad de salto de directorio en el dotTailLogServlet en dotCMS en versiones anteriores a 3.5.1 permite a administradores remotos autenticados leer archivos arbitrarios a través de un .. (punto punto) en el parámetro fileName.
ModificadaMedia (4.8)0.66%—Dotcms18/4/201617/6/2026
Vulnerabilidad de XSS en lucene_search.jsp en dotCMS en versiones anteriores a 3.5.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro query a c/portal/layout.
ModificadaMedia (6.5)39%💥 ExploitBoltcms Bolt22/9/201517/6/2026
Vulnerabilidad en el editor de temas en Bolt en versiones anteriores a 2.2.5, no comprueba la extensión de archivo al renombrar archivos, lo que permite a usuarios remotos autenticados ejecutar código arbitrario mediante el renombrado de un archivo manipulado y accediendo entonces a este directamente.
ModificadaMedia (6.8)3.2%—Moxa Softcms5/6/201517/6/2026
Desbordamiento de buffer basado en pila en el método OpenForIPCamTest en el control de ActiveX de RTSPVIDEO.rtspvideoCtrl.1 (también conocido como SStreamVideo) en Moxa SoftCMS anterior a 1.3 permite a atacantes remotos ejecutar código arbitrario a través del parámetro StrRtspPath.
ModificadaMedia (4.3)4.0%💥 ExploitExponentcms Exponent CMS19/2/201517/6/2026
Múltiples vulnerabilidades de XSS en Exponent CMS anterior a 2.1.4 patch 6, 2.2.x anterior a 2.2.3 patch 9, y 2.3.x anterior a 2.3.1 patch 4 permiten a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de (1) PATH_INFO, (2) el parámetro src en una acción none en index.php, o el campo…
ModificadaMedia (6.8)0.95%💥 ExploitFerretcms Project Ferretcms27/1/201517/6/2026
Múltiples vulnerabilidades de CSRF en admin.php en ferretCMS 1.0.4-alpha permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que realizan ataques de (1) XSS, (2) inyección SQL o (3) la subida de ficheros sin restricciones.
ModificadaMedia (4.3)3.2%💥 ExploitFerretcms Project Ferretcms27/1/201517/6/2026
Múltiples vulnerabilidades de XSS en admin.php en ferretCMS 1.0.4-alpha permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través (1) del parámetro action en una solicitud de búsqueda, (2) del nombre de usuario en una solicitud de inicio de sesión, lo cual no se maneja correctamente…
ModificadaAlta (7.5)2.4%💥 ExploitFerretcms Project Ferretcms27/1/201517/6/2026
Vulnerabilidad de inyección SQL en ferretCMS 1.0.4-alpha permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro p en una acción de actualización en admin.php.
ModificadaAlta (7.5)8.1%💥 ExploitFerretcms Project Ferretcms27/1/201517/6/2026
Vulnerabilidad en la subida de ficheros sin restricciones en ferretCMS 1.0.4-alpha, lo que permite a administradores remotos ejecutar código arbitrario mediante la subida de un fichero con una extensión ejecutable y posteriormente acceder a ello a través de una solicitud directa al fichero en custom/uploads/.
ModificadaMedia (5.8)4.4%💥 ExploitInsanevisions Adaptcms16/1/201517/6/2026
Vulnerabilidad de la redirección abierta en lib/Cake/Controller/Controller.php en AdaptCMS 3.0.3 permite a atacantes remotos redirigir usuarios a sitios web arbitrarios y realizar ataques de phishing a través de una URL an la cabecera HTTP Referer.
ModificadaMedia (6.5)5.4%💥 ExploitInsanevisions Adaptcms16/1/201517/6/2026
Vulnerabilidad de la subida de ficheros sin restricciones en admin/files/add en AdaptCMS 3.0.3 permite a usuarios remotos autenticados ejecutar código PHP arbitrario mediante la subida de un fichero con una extensión PHP, y posteriormente accediendo a ello0 a través de una solicitud directa al fichero en…
ModificadaMedia (4.3)4.3%💥 ExploitInsanevisions Adaptcms16/1/201517/6/2026
Múltiples vulnerabilidades de XSS en AdaptCMS 3.0.3 permiten a atacantes remotos inyectar secuencioas de comandos web o HTML arbitrarios a través (1) del parámetro data[Category][title] en admin/categories/add, (2) del parámetro data[Field][title] en admin/fields/ajax_fields/, (3) de la propiedad de nombres en un…
ModificadaAlta (7.5)1.8%—Exponentcms Exponent CMS30/12/201416/6/2026
Vulnerabilidad de salto de directorio en install/popup.php en Exponent CMS anterior a 2.2.0 RC1 permite a atacantes remotos incluir y ejecutar archivos locales arbitrarios a través de .. (punto punto) en el parámetro página
ModificadaMedia (4.3)1.4%—Exponentcms Exponent CMS26/10/201417/6/2026
Vulnerabilidad de XSS en Exponent CMS 2.3.0 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro src en la acción de búsqueda en index.php.
ModificadaMedia (4.3)1.9%—Dotcms2/4/201416/6/2026
Múltiples vulnerabilidades de XSS en dotCMS anterior a 2.3.2 permiten a atacantes remotos inyectar script Web o HTML arbitrarios a través del (1) parámetro _loginUserName hacia application/login/login.html, (2) parámetro my_account_login hacia c/portal_public/login o (3) parámetro email hacia forgotPassword.
Orbitaley — Vulnerabilidades