Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
663 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.4% | 💥 Exploit | Photography CMS Project Photography CMS | 24/1/2018 | 17/6/2026 | Existe Cross-Site Request Forgery (CSRF) en Photography CMS 1.0 mediante clients/resources/ajax/ajax_new_admin.php, tal y como demuestra la adición de una cuenta admin. | |
| Modificada | Media (6.1) | 0.83% | — | Finecms Project Finecms | 9/1/2018 | 17/6/2026 | rui Li finecms 5.0.10 es vulnerable a XSS reflejado en el archivo Weixin.php. | |
| Modificada | Alta (7.2) | 1.4% | — | Seacms Project Seacms | 12/12/2017 | 17/6/2026 | SeaCMS 6.56 permite que administradores autenticados remotos ejecuten código PHP arbitrario mediante un campo de token manipulado en admin/admin_ping.php, que interactúa con data/admin/ping.php. | |
| Modificada | Media (6.1) | 0.65% | — | Lvyecms Project Lvyecms | 20/11/2017 | 17/6/2026 | La característica Public tologin en admin.php en LvyeCMS hasta la versión 3.1 permite XSS mediante un nombre de usuario manipulado que se gestiona de manera incorrecta durante la posterior visualización de registros por parte de un administrador. | |
| Modificada | Crítica (9.8) | 2.0% | — | Lvyecms Project Lvyecms | 20/11/2017 | 17/6/2026 | LvyeCMS hasta la versión 3.1 permite que atacantes remotos suban y ejecuten código PHP arbitrario mediante secuencias de salto de directorio en el parámetro dir, en conjunto con código PHP en el parámetro content, dentro de una petición de adición de plantilla Style en index.php. | |
| Modificada | Media (4.8) | 1.1% | 💥 Exploit | Zcms Project Zcms | 20/9/2017 | 17/6/2026 | Existe una vulnerabilidad de tipo Cross-Site Scripting (XSS) en la versión 1.1 de ZCMS JavaServer Pages Content Management System. | |
| Modificada | Media (4.9) | 1.2% | — | Pragyan CMS Project Pragyan CMS | 19/9/2017 | 17/6/2026 | Pragyan CMS v3.0 es vulnerable a una inyección SQL basada en valores booleanos en cms/admin.lib.php mediante $_GET['forwhat']. Esto deriva en una divulgación de información. | |
| Modificada | Media (4.9) | 1.2% | — | Pragyan CMS Project Pragyan CMS | 19/9/2017 | 17/6/2026 | Pragyan CMS v3.0 es vulnerable a una inyección SQL basada en errores en cms/admin.lib.php mediante $_GET['del_black']. Esto deriva en una divulgación de información. | |
| Modificada | Crítica (9.8) | 1.0% | — | Pragyan CMS Project Pragyan CMS | 7/9/2017 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Pragyan CMS 3.0. | |
| Modificada | Media (6.1) | 0.64% | — | Finecms Project Finecms | 7/9/2017 | 17/6/2026 | La función call_msg en controllers/member/Form.php en dayrui FineCms 5.0.11 podría tener un XSS relacionado con el encabezado HTTP Referer con Internet Explorer. | |
| Modificada | Media (6.1) | 0.64% | — | Finecms Project Finecms | 7/9/2017 | 17/6/2026 | La función out en controllers/member/Login.php en dayrui FineCms 5.0.11 presenta unXSS relacionado con el encabezado HTTP Referer con Internet Explorer. | |
| Modificada | Media (6.1) | 0.64% | — | Finecms Project Finecms | 7/9/2017 | 17/6/2026 | La función oauth en controllers/member/api.php en dayrui FineCms 5.0.11 presenta un XSS relacionado con el encabezado HTTP Referer con Internet Explorer. | |
| Modificada | Media (6.1) | 0.64% | — | Finecms Project Finecms | 7/9/2017 | 17/6/2026 | La función checktitle en controllers/member/api.php en dayrui FineCms 5.0.11 presenta un XSS relacionado con el campo module. | |
| Modificada | Media (6.1) | 0.78% | — | Finecms Project Finecms | 25/8/2017 | 17/6/2026 | controllers/member/api.php en dayrui FineCms 5.0.11 tiene una vulnerabilidad de tipo Cross-Site Scripting (XSS) relacionado con la variable dirname. | |
| Modificada | Crítica (9.8) | 1.5% | — | Finecms Project Finecms | 9/8/2017 | 17/6/2026 | finecms en 1.9.5\controllers\member\ContentController.php permite que atacantes remotos operen bases de datos de sitios web. | |
| Modificada | Media (6.5) | 0.88% | — | Tilde CMS Project Tilde CMS | 24/7/2017 | 17/6/2026 | Se detectó un problema en Tilde CMS versión 1.0.1. Es posible recuperar datos confidenciales usando referencias directas. Un usuario con pocos privilegios puede cargar recursos PHP tales como el archivo admin/content.php y admin/content.php?method=ftp_upload. | |
| Modificada | Alta (7.5) | 1.1% | — | Tilde CMS Project Tilde CMS | 24/7/2017 | 17/6/2026 | Se ha descubierto un problema en Tilde CMS 1.0.1. Es posible omitir las restricciones implementadas en la subida de archivos arbitrarios mediante una manipulación filename.+php. | |
| Modificada | Alta (7.5) | 1.2% | — | Tilde CMS Project Tilde CMS | 24/7/2017 | 17/6/2026 | Se detectó un problema en Tilde CMS versión 1.0.1. Los archivos arbitrarios se pueden leer por medio de un ataque file=../ en actionphp/download.File.php. | |
| Modificada | Crítica (9.8) | 1.1% | — | Tilde CMS Project Tilde CMS | 24/7/2017 | 17/6/2026 | Se ha descubierto un problema en Tilde CMS 1.0.1. Al no escapar el carácter acento grave, una consulta SELECT en class.SystemAction.php es vulnerable a inyección SQL. La vulnerabilidad se puede desencadenar mediante una petición POST en /actionphp/action.input.php con el parámetro id. | |
| Modificada | Media (6.1) | 0.67% | — | Finecms Project Finecms | 13/7/2017 | 17/6/2026 | FineCMS hasta la versión 2017-07-12 permite XSS en visitors.php debido a que JavaScript, en URL visitadas, no se restringe ni durante la creación ni la lectura de registros. Esta vulnerabilidad es diferente de CVE-2017-11180. | |
| Modificada | Media (5.4) | 0.61% | — | Finecms Project Finecms | 13/7/2017 | 17/6/2026 | application/core/controller/images.php en FineCMS hasta la versión 2017-07-12 permite que atacantes remotos lleven a cabo ataques XSS subiendo una imagen mediante una acción route=images. | |
| Modificada | Alta (8.8) | 1.00% | — | Finecms Project Finecms | 13/7/2017 | 17/6/2026 | Existe una inyección SQL en FineCMS hasta la versión 2017-07-12 mediante el parámetro visitor_ip en application/core/controller/excludes.php. | |
| Modificada | Media (6.1) | 0.78% | — | Finecms Project Finecms | 13/7/2017 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo /application/lib/ajax/get_image.php en FineCMS hasta el 12-07-2017, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de los parámetros folder, id, o name. | |
| Modificada | Crítica (9.8) | 1.5% | — | Finecms Project Finecms | 12/7/2017 | 17/6/2026 | FineCMS 2.1.0 permite que atacantes remotos ejecuten código PHP arbitrario mediante una acción URL Manager "Add Site" action para introducir este código tras una secuencia ', en un nombre de dominio, tal y como demuestra el valor de entrada ',phpinfo(). | |
| Modificada | Media (6.1) | 0.63% | — | Finecms Project Finecms | 12/7/2017 | 17/6/2026 | FineCMS hasta la versión 2017-07-11 tiene Cross-Site Scripting (XSS) persistente en la funcionalidad de inicio de sesión, tal y como demuestra una carga útil XSS en (1) la cabecera User-Agent de una petición HTTP o (2) el nombre de usuario introducido en la pantalla de inicio de sesión. |