Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

663 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.4%💥 ExploitPhotography CMS Project Photography CMS24/1/201817/6/2026
Existe Cross-Site Request Forgery (CSRF) en Photography CMS 1.0 mediante clients/resources/ajax/ajax_new_admin.php, tal y como demuestra la adición de una cuenta admin.
ModificadaMedia (6.1)0.83%—Finecms Project Finecms9/1/201817/6/2026
rui Li finecms 5.0.10 es vulnerable a XSS reflejado en el archivo Weixin.php.
ModificadaAlta (7.2)1.4%—Seacms Project Seacms12/12/201717/6/2026
SeaCMS 6.56 permite que administradores autenticados remotos ejecuten código PHP arbitrario mediante un campo de token manipulado en admin/admin_ping.php, que interactúa con data/admin/ping.php.
ModificadaMedia (6.1)0.65%—Lvyecms Project Lvyecms20/11/201717/6/2026
La característica Public tologin en admin.php en LvyeCMS hasta la versión 3.1 permite XSS mediante un nombre de usuario manipulado que se gestiona de manera incorrecta durante la posterior visualización de registros por parte de un administrador.
ModificadaCrítica (9.8)2.0%—Lvyecms Project Lvyecms20/11/201717/6/2026
LvyeCMS hasta la versión 3.1 permite que atacantes remotos suban y ejecuten código PHP arbitrario mediante secuencias de salto de directorio en el parámetro dir, en conjunto con código PHP en el parámetro content, dentro de una petición de adición de plantilla Style en index.php.
ModificadaMedia (4.8)1.1%💥 ExploitZcms Project Zcms20/9/201717/6/2026
Existe una vulnerabilidad de tipo Cross-Site Scripting (XSS) en la versión 1.1 de ZCMS JavaServer Pages Content Management System.
ModificadaMedia (4.9)1.2%—Pragyan CMS Project Pragyan CMS19/9/201717/6/2026
Pragyan CMS v3.0 es vulnerable a una inyección SQL basada en valores booleanos en cms/admin.lib.php mediante $_GET['forwhat']. Esto deriva en una divulgación de información.
ModificadaMedia (4.9)1.2%—Pragyan CMS Project Pragyan CMS19/9/201717/6/2026
Pragyan CMS v3.0 es vulnerable a una inyección SQL basada en errores en cms/admin.lib.php mediante $_GET['del_black']. Esto deriva en una divulgación de información.
ModificadaCrítica (9.8)1.0%—Pragyan CMS Project Pragyan CMS7/9/201717/6/2026
Existe una vulnerabilidad de inyección SQL en Pragyan CMS 3.0.
ModificadaMedia (6.1)0.64%—Finecms Project Finecms7/9/201717/6/2026
La función call_msg en controllers/member/Form.php en dayrui FineCms 5.0.11 podría tener un XSS relacionado con el encabezado HTTP Referer con Internet Explorer.
ModificadaMedia (6.1)0.64%—Finecms Project Finecms7/9/201717/6/2026
La función out en controllers/member/Login.php en dayrui FineCms 5.0.11 presenta unXSS relacionado con el encabezado HTTP Referer con Internet Explorer.
ModificadaMedia (6.1)0.64%—Finecms Project Finecms7/9/201717/6/2026
La función oauth en controllers/member/api.php en dayrui FineCms 5.0.11 presenta un XSS relacionado con el encabezado HTTP Referer con Internet Explorer.
ModificadaMedia (6.1)0.64%—Finecms Project Finecms7/9/201717/6/2026
La función checktitle en controllers/member/api.php en dayrui FineCms 5.0.11 presenta un XSS relacionado con el campo module.
ModificadaMedia (6.1)0.78%—Finecms Project Finecms25/8/201717/6/2026
controllers/member/api.php en dayrui FineCms 5.0.11 tiene una vulnerabilidad de tipo Cross-Site Scripting (XSS) relacionado con la variable dirname.
ModificadaCrítica (9.8)1.5%—Finecms Project Finecms9/8/201717/6/2026
finecms en 1.9.5\controllers\member\ContentController.php permite que atacantes remotos operen bases de datos de sitios web.
ModificadaMedia (6.5)0.88%—Tilde CMS Project Tilde CMS24/7/201717/6/2026
Se detectó un problema en Tilde CMS versión 1.0.1. Es posible recuperar datos confidenciales usando referencias directas. Un usuario con pocos privilegios puede cargar recursos PHP tales como el archivo admin/content.php y admin/content.php?method=ftp_upload.
ModificadaAlta (7.5)1.1%—Tilde CMS Project Tilde CMS24/7/201717/6/2026
Se ha descubierto un problema en Tilde CMS 1.0.1. Es posible omitir las restricciones implementadas en la subida de archivos arbitrarios mediante una manipulación filename.+php.
ModificadaAlta (7.5)1.2%—Tilde CMS Project Tilde CMS24/7/201717/6/2026
Se detectó un problema en Tilde CMS versión 1.0.1. Los archivos arbitrarios se pueden leer por medio de un ataque file=../ en actionphp/download.File.php.
ModificadaCrítica (9.8)1.1%—Tilde CMS Project Tilde CMS24/7/201717/6/2026
Se ha descubierto un problema en Tilde CMS 1.0.1. Al no escapar el carácter acento grave, una consulta SELECT en class.SystemAction.php es vulnerable a inyección SQL. La vulnerabilidad se puede desencadenar mediante una petición POST en /actionphp/action.input.php con el parámetro id.
ModificadaMedia (6.1)0.67%—Finecms Project Finecms13/7/201717/6/2026
FineCMS hasta la versión 2017-07-12 permite XSS en visitors.php debido a que JavaScript, en URL visitadas, no se restringe ni durante la creación ni la lectura de registros. Esta vulnerabilidad es diferente de CVE-2017-11180.
ModificadaMedia (5.4)0.61%—Finecms Project Finecms13/7/201717/6/2026
application/core/controller/images.php en FineCMS hasta la versión 2017-07-12 permite que atacantes remotos lleven a cabo ataques XSS subiendo una imagen mediante una acción route=images.
ModificadaAlta (8.8)1.00%—Finecms Project Finecms13/7/201717/6/2026
Existe una inyección SQL en FineCMS hasta la versión 2017-07-12 mediante el parámetro visitor_ip en application/core/controller/excludes.php.
ModificadaMedia (6.1)0.78%—Finecms Project Finecms13/7/201717/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo /application/lib/ajax/get_image.php en FineCMS hasta el 12-07-2017, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de los parámetros folder, id, o name.
ModificadaCrítica (9.8)1.5%—Finecms Project Finecms12/7/201717/6/2026
FineCMS 2.1.0 permite que atacantes remotos ejecuten código PHP arbitrario mediante una acción URL Manager "Add Site" action para introducir este código tras una secuencia ', en un nombre de dominio, tal y como demuestra el valor de entrada ',phpinfo().
ModificadaMedia (6.1)0.63%—Finecms Project Finecms12/7/201717/6/2026
FineCMS hasta la versión 2017-07-11 tiene Cross-Site Scripting (XSS) persistente en la funcionalidad de inicio de sesión, tal y como demuestra una carga útil XSS en (1) la cabecera User-Agent de una petición HTTP o (2) el nombre de usuario introducido en la pantalla de inicio de sesión.