Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

595 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)2.4%💥 ExploitExponentcms Exponent CMS11/2/201416/6/2026
Múltiples vulnerabilidades de inyección SQL en Exponent CMS anterior a versión 2.2.0 candidate 1, permiten a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro (1) src o (2) username al archivo index.php.
ModificadaAlta (7.5)1.3%💥 ExploitInstantsoft Instantcms13/12/201317/6/2026
Vulnerabilidad de inyección SQL en InstantSoft InstantCMS 1.10.3 y anteriores permite a atacantes remotos ejecutar comandos SQL a través del parámetro orderby de catalog/[id].
ModificadaMedia (5)3.9%💥 ExploitTwilightcms Twilight CMS9/9/201316/6/2026
Vulnerabilidad de salto de directorio en DeWeS web server v0.4.2 y posiblemente versiones anteriores, utilizado en Twilight CMS permite a atacantes remotos leer ficheros arbitrarios a través de un ..%5c (punto punto contrabarra codificada) en una petición GET.
ModificadaMedia (4.3)1.2%—Twilightcms Twilight CMS9/9/201316/6/2026
Vulnerabilidad cross-site scripting (XSS) en Twilight CMS 5.17 y posiblemente anteriores permite a un atacante remoto inyectar script web o HTML a discrección a través de PATH_INFO a la página "gallery/".
ModificadaMedia (4.3)1.0%—Elefantcms24/1/201316/6/2026
Vulnerabilidad XSS en apps/admin/handlers/versions.php en Elefant CMS v1.2.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro id a admin/versions.
ModificadaMedia (4.3)1.3%—Elefantcms26/8/201216/6/2026
Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en apps/admin/handlers/preview.php en Elefant CMS v1.0.x anterior a v1.0.2-Beta y v1.1.x anterior a v1.1.5-Beta permite a atacantes remotos inyectar código web o HTML arbitrario a través del parámetro (1) (title) o (2) (body) en admin/preview.
ModificadaMedia (4.3)1.6%💥 ExploitAdaptcms23/8/201216/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo config.php en AdaptCMS versiones 2.0.0 y 2.0.1, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados.
ModificadaMedia (6)2.2%—Dotcms8/6/201216/6/2026
dotCMS v1.9 anteriores a v1.9.5.1 permite a usuarios remotos autenticados ejecutar código JAVA a través de las plantillas (1) XSLT o (2) Velocity manipuladas.
ModificadaMedia (6.8)0.59%—Skyarc AutotaggingSkyarc DuplicateentrySkyarc MailpackSkyarc Mtcms+13/11/201116/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en SKYARC MTCMS anterior a v5.252, y el MultiFileUploader v0.44 y anteriores, DuplicateEntry v1.2 y anteriores, MailPack v1.741 y anteriores, y el etiquetado automático v0.08 y anteriores plugins para Movable Type, permite a atacantes remotos…
ModificadaMedia (5.5)1.1%—Skyarc AutotaggingSkyarc DuplicateentrySkyarc MailpackSkyarc Mtcms+13/11/201116/6/2026
Vulnerabilidad en plugins SKYARC MTCMS anterior a v5.252, y en MultiFileUploader v0.44 y anteriores, DuplicateEntry v1.2 y anteriores, MailPack v1.741 y anteriores, y AutoTagging v0.08 y anteriores para Movable Type utiliza permisos débiles, lo que permite a usuarios remotos autenticados modificar ficheros y…
ModificadaMedia (4.3)1.7%💥 ExploitExponentcms Exponent CMS1/11/201116/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en modules/slideshowmodule/slideshow.js.php de Exponent CMS 0.97.0. Permite a usuarios remotos inyectar codigo de script web o código HTML de su elección a través del parámetro u.
ModificadaMedia (5)1.4%—Conceptcms23/9/201116/6/2026
conceptcms versiones 5.3.1, 5.3.3, y posiblemente otras, permite a los atacantes remotos obtener información confidencial por medio de una petición directa a un archivo .php, que revela la ruta (path) de instalación en un mensaje de error, como es demostrado por la biblioteca sys_libs/umlib/um_authserver.inc.php y…
ModificadaMedia (5)1.3%—Adaptcms23/9/201116/6/2026
AdaptCMS v2.0.2 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con inc/poll_vote.php y algunos otros archivos.
ModificadaMedia (4.3)3.3%💥 ExploitTwilightcms Twilight CMS4/11/200916/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en la URI por defecto en news/ en Twilight CMS anterior a v4.1, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro "calendar". NOTA: algunos de estos detalles han sido obtenidos a…
ModificadaMedia (4.3)1.5%💥 ExploitTbmnetcms22/10/200916/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en index.php en TBmnetCMS v1.0 permite a atacantes remotos inyectar secuencias de comandos web o HTML de forma arbitraria a través del parámetro "content". NOTA: Esta vulnerabilidad fue originalmente reportada por tbmnet.php, pero ese…
ModificadaAlta (9.3)3.7%💥 ExploitDitcms Dit.cms17/8/200916/6/2026
Vulnerabilidad de salto de directorio en dit.cms v1.3, cuando está habilitado register_globals, permite a atacantes remotos incluir y ejecutar ficheros locales de su elección al utilizar caracteres .. (punto punto) en el parámetro path sobre index.php en (1) install/, (2) menus/left_rightslideopen/, (3)…
ModificadaMedia (6.8)0.93%💥 ExploitProjectcms1/5/200916/6/2026
Vulnerabilidad de inyección SQL en index.php en ProjectCMS v1.0 Beta permite a atacantes remotos ejecutar comandos SQL a través del parámetro sn.
ModificadaAlta (7.5)1.0%💥 ExploitDotcontent Fluentcms7/4/200916/6/2026
Vulnerabilidade de inyección SQL en view.php en DotContent FluentCMS v4.x permite a atacantes remotos ejecutar comandos SQL de forma arbitraria a través del parámetro "sid". NOTA: Algunos detalles se obtuvieron a través de terceras partes.
ModificadaMedia (4.3)1.1%—Skyarc Mtcms Wysiwyg Editor9/3/200916/6/2026
Una vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados(XSS) en install.cgi en SKYARC System MTCMS WYSIWYG Editor permite a atacantes remotos inyectar HTML o scripts web arbitrarios a través de vectores no especificados.
ModificadaMedia (6.8)1.9%💥 ExploitTbmnetcms25/2/200916/6/2026
Vulnerabilidad de salto de directorio en index.php en TBmnetCMS v1.0, cuando magic_quotes_gpc están desactivadas, permite a atacantes remotos leer ficheros de su elección a través de ..(punto punto) en el parámetro "content".
ModificadaMedia (6.8)3.9%💥 ExploitAdaptcms11/2/200916/6/2026
Vulnerabilidad de inclusión remota de archivo PHP en plugins/rss_importer_functions.php en AdaptCMS Lite v1.4, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro "sitepath".
ModificadaMedia (4.3)1.5%💥 ExploitAdaptcms11/2/200916/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en index.php in AdaptCMS Lite v1.4, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) "url", (2)"acuparam" y (3) "URI".
ModificadaAlta (7.5)2.3%💥 ExploitNukevietcms Nukeviet22/1/200916/6/2026
Nukeviet 2.0 Beta permite a atacantes remotos evitar la autentificación prevista y obtener acceso administrativo estableciendo la cookie admf a 1. NOTA: el origen de esta información es desconocido; los detalles se han obtenido únicamente de información de terceros.
ModificadaMedia (5.1)1.9%💥 ExploitPhpc0d3r Txtcms24/11/200816/6/2026
Vulnerabilidad de salto de directorio en index.php de txtCMS v0.3, cuando está habilitada la opción register_globals y la opción magic_quotes_gpc está deshabilitada, permite a atacantes remotos ejecutar ficheros locales de su elección utilizando los caracteres .. (punto punto) en el parámetro "id".
ModificadaMedia (4.3)1.4%💥 ExploitQuestwork Questcms28/10/200816/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en main/main.php en QuestCMS permite a atacantes remotos inyectar web script o HTML a través del parámetro "cx".
Orbitaley — Vulnerabilidades