Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

1110 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.0%—Francisco Cifuentes Vote FOR TT News15/1/201016/6/2026
Vulnerabilidad de inyección SQL en la extensión de TYPO3 de rango de votación para las noticias (vote_for_tt_news) v1.0.1 y anteriores permite a atacantes remotos ejecutar comandos SQL a través de vectores no especificados.
ModificadaMedia (4.3)0.84%—Toni Milovan FE Rtenews17/12/200916/6/2026
Una vulnerabilidad de ejecución de comandos en sitios cruzados en la interfaz de envío de noticias de TYPO3 con la extensión RTE (fe_rtenews) v1.4.1 y anteriores permite a atacantes remotos inyectar HTML o scripts web a través de vectores no especificados.
ModificadaMedia (4.3)2.0%💥 ExploitCutephp CutenewsKorn19 Utf-8 Cutenews10/12/200916/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en CutePHP CuteNews 1.4.6 y UTF-8 CuteNews en versiones anteriores a la 8b permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) "result" para register.php; (2) "user" para…
ModificadaBaja (2.6)1.9%💥 ExploitCutephp Cutenews10/12/200916/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en CutePHP CuteNews 1.4.6 ,cuando register_globals está activado y magic_quotes_gpc está deshabilitado, permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) "lastusername" y…
ModificadaMedia (5)2.8%💥 ExploitCutephp CutenewsKorn19 Utf-8 Cutenews2/12/200916/6/2026
CutePHP CuteNews v1.4.6 y UTF-8 CuteNews anterior a 8b, permiten a atacantes remotos obtener información sensible a través de un valor de fecha no válida en el parámetro from_date_day de search.php, esto hace que en el mensaje de error se muestre la ruta de instalación.
ModificadaMedia (6)1.6%💥 ExploitCutephp CutenewsKorn19 Utf-8 Cutenews2/12/200916/6/2026
El módulo editnews de CutePHP CuteNews v1.4.6 y UTF-8 CuteNews anterior a 8b, cuando está deshabilitado magic_quotes_gpc, permite a usuarios autenticados en remoto con acceso de Editor o Informador -Journalis- evitar la moderación de los administradores y editar artículos enviados previamente a través de un parámetro…
ModificadaMedia (6.8)1.0%💥 ExploitCutephp CutenewsKorn19 Utf-8 Cutenews2/12/200916/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en CutePHP CuteNews v1.4.6 y UTF-8C uteNews en versiones anteriores a la 8b permite a atacantes remotos secuestras la autenticación de los administradores para peticiones de creación de nuevos usuarios, incluyendo un nuevo administrador, a través de…
ModificadaBaja (2.6)1.6%💥 ExploitCutephp CutenewsKorn19 Utf-8 Cutenews2/12/200916/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en index.php en CutePHP CuteNews v1.4.6 y UTF-8 CuteNews v8 y v8b, cuando magic_quotes_gp está deshabilitado, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del cuerpo de una noticia en una acción addnews.
ModificadaBaja (3.5)2.0%—Cutephp Cutenews30/11/200916/6/2026
Múltiples vulnerabilidades de salto de directorio en CutePHP CuteNews v1.4.6, cuando está deshabilitado magic_quotes_gpc, permite a usuarios autenticados remotamente con aplicaciones de acceso editor o administrador leer ficheros de su elección mediante los caracteres .. (punto punto) en el parámetro "source" en una…
ModificadaMedia (6.5)2.0%💥 ExploitCutephp Cutenews30/11/200916/6/2026
Multiples inyecciones de código estático en el módulo "Categories" (categorías) de CutePHP CuteNews v1.4.6 permiten a usuarios remotos y autenticados con privilegios de aplicación administrativos inyectar código PHP de su elección en data/category.db.php a través de los campos (1) "category" (categoría) y (2) Icon…
ModificadaMedia (6.5)1.3%—Cutephp CutenewsKorn19 Utf-8 Cutenews30/11/200916/6/2026
Vulnerabilidad de inyección de código estático en el módulo Categories de CutePHP CuteNews v1.4.6 y UTF-8 CuteNews versiones anteriores a v8b permite a usuarios autenticados remotamente con privilegios de administración inyectar código PHP de su elección en data/category.db.php mediante el campo "Category Access".
ModificadaMedia (6.8)0.63%—Sjoerd Arendsen Simplenews Statistics26/10/200916/6/2026
Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en el módulo de Drupal Simplenews Statistics v6.x anteriores a v6.x-2.0, permite a atacantes remotos secuestras la autenticación de usuarios de su elección a través de vectores desconocidos.
ModificadaMedia (6.8)0.61%—Sjoerd Arendsen Simplenews Statistics26/10/200916/6/2026
Vulnerabilidad de redirección abierta en el módulo para drupal Simplenews Statistics v6.x anteriores a v6.x-2.0, permite a atacantes remotos redireccionar a usuarios a sitios web de su elección y llevar a cabo ataques de phishing a través de vectores no especificados.
ModificadaMedia (4.3)1.1%—Sjoerd Arendsen Simplenews Statistics26/10/200916/6/2026
Vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo para Drupal Simplenews Statistics v6.x anteriores a v6.x-2.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del un vector no especificado.
ModificadaAlta (7.5)3.0%💥 ExploitSznews24/9/200916/6/2026
Vulnerabilidad de inclusión remota de archivo PHP en printnews.php3 en SZNews v2.7, permite a atacantes ejecutar archivos PHP de su elección a través de una URL en el parámetro "id".
ModificadaAlta (7.5)2.3%💥 ExploitYanick Bourbeau Lightweight News Portal8/9/200916/6/2026
Lightweight news portal (LNP) v1.0b no restringe apropiadamente el acceso a la funcionalidad del administrador, lo que permite a los atacantes remotos obtener privilegios de administrados a través de peticiones directas a admin.php con las acciones (1) potd_delete, (2) potd, (3) vote_update, (4) vote, o (5) modifynews.
ModificadaMedia (4.3)1.4%💥 ExploitYanick Bourbeau Lightweight News Portal8/9/200916/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en Lightweight news portal (LNP) 1.0b permiten a usuarios remotos inyectar codigo de script web o código HTML de su elección a través de (1) el parámetro photo de show_photo.php, (2) el parámetro potd de show_potd.php, o (3) el campo…
ModificadaMedia (4.3)1.1%—One-news24/8/200916/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en One-News Beta v2 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante los parámetros (1) "title" o (2) "content" en un elemento noticia en add.php, y los parámetros (3) "itemnum", (4) "author", o…
ModificadaAlta (7.5)0.97%💥 ExploitAled Owen One-news24/8/200916/6/2026
Vulnerabilidad de inyección SQL en index.php en One-News Beta v2 permite a atacantes remotos ejecutar comandos SQL a través del parámetro q.
ModificadaAlta (7.5)1.5%—ITN News Gadget24/8/200916/6/2026
El accesorio Sidebar en ITN News Gadget (también conocido como ITN Hub Gadget) v1.06 para Windows Vista, y posiblemente otras versiones anteriores a la v1.23, permite a servidores web remotos o atacantes "hombre en el medio" (man-in-the-middle) ejecutar comandos de su elección mediante un script en una respuesta…
ModificadaAlta (7.5)1.2%💥 ExploitMocdesigns PHP News21/8/200916/6/2026
Múltiples vulnerabilidades de inyección SQL en login.php en MOC Designs PHP News 1.1 permiten a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) "newsuser"(campo User) y el parámetro (2) "newspassword" (campo Password).
ModificadaMedia (6.5)4.8%💥 ExploitSun-jester Opennews11/8/200916/6/2026
Vulnerabilidad de inyección de código estático en admin.php en sun-jester OpenNews v1.0 permite a usuarios administradores autenticados remotamente inyectar código PHP de su elección en "config.php" mediante el campo "Overall Width" en una acción "setconfig".
ModificadaMedia (6.8)0.98%💥 ExploitSun-jester Opennews11/8/200916/6/2026
Vulnerabilidad de inyección SQL en admin.php en sun-jester OpenNews v1.0, cuando está deshabilitado "magic_quotes_gpc", permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro "username".
ModificadaMedia (5)2.2%💥 ExploitR2newsletter R2 Newsletter LiteR2newsletter R2 Newsletter PROR2newsletter R2 Newsletter Stats27/7/200916/6/2026
R2 Newsletter Lite, Pro, y Stats almacena información sensible bajo la raíz de la web con insuficientes controles de acceso, lo que permite a atacantes remotos descargar el fichero de la base de datos a a traves de una petición directa a admin.mdb.
ModificadaMedia (4.3)0.89%—Editeurscripts Esnews23/7/200916/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS)en EditeurScripts EsNews v1.2 permite a atacantes remotos inyectar código web o HTML a su elección a través del parámetro msg.