Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
824 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.86% | — | Bigtreecms Bigtree CMS | 26/6/2018 | 17/6/2026 | BigTree-CMS contiene una vulnerabilidad de Cross Site Scripting (XSS) en /users/create que puede resultar en que usuarios con pocos privilegios ataquen a usuarios con muchos privilegios (developers). La vulnerabilidad parece haber sido solucionada tras el commit con ID b652cfdc14d0670c81ac4401ad5a04376745c279. | |
| Modificada | Media (5.4) | 0.48% | — | Articlecms Project Articlecms | 13/6/2018 | 17/6/2026 | ArticleCMS hasta el 2017-02-19 tiene Cross-Site Scripting (XSS) mediante una acción "add an article". | |
| Modificada | Media (5.4) | 5.6% | 💥 Exploit | Oecms Project Oecms | 11/6/2018 | 17/6/2026 | Se ha descubierto una vulnerabilidad web Cross-Site Scripting (XSS) reflejado en la aplicación web OEcms v3.1. La vulnerabilidad se encuentra en el parámetro mod de info.php. | |
| Modificada | Alta (7.5) | 0.98% | — | Dedecms | 8/6/2018 | 17/6/2026 | DedeCMS hasta la versión V5.7SP2 permite la escritura de archivos arbitrarios en dede/file_manage_control.php mediante una petición dede/file_manage_view.php?fmdo=newfile con los parámetros name y str, tal y como queda demostrado con la escritura a un nuevo archivo .php. | |
| Modificada | Crítica (9.8) | 1.4% | — | Dedecms | 8/6/2018 | 17/6/2026 | DedeCMS hasta la versión V5.7SP2 permite la subida de archivos arbitrarios en dede/file_manage_control.php mediante una petición dede/file_manage_view.php?fmdo=upload con un parámetro upfile1, tal y como queda demostrado con la subida de un archivo .php. | |
| Modificada | Alta (7.8) | 1.1% | — | Littlecms Little CMS | 30/5/2018 | 17/6/2026 | ** EN DISPUTA ** tificc en Little CMS versión 2.9 tiene una escritura fuera de límites en la función cmsPipelineCheckAndRetreiveStages en cmslut.c en liblcms2.a mediante un archivo TIFF manipulado. NOTA: Los desarrolladores Little CMS consideran esto como una vulnerabilidad porque el problema se basa en un programa de… | |
| Modificada | Alta (7.8) | 1.1% | — | Littlecms Little CMS | 30/5/2018 | 17/6/2026 | ** EN DISPUTA ** tificc en Little CMS versión 2.9 tiene una escritura fuera de límites en la función PrecalculatedXFORM en cmsxform.c en liblcms2.a mediante un archivo TIFF diseñado. NOTA: Los desarrolladores de Little CMS consideran esto como una vulnerabilidad porque el problema se basa en un programa de muestra que… | |
| Modificada | Media (5.4) | 0.82% | — | Bigtreecms Bigtree CMS | 30/4/2018 | 17/6/2026 | BigTree, en versiones anteriores a la 4.2.22, tiene Cross-Site Scripting (XSS) en la página de gestión de usuarios mediante los campos name o company. | |
| Modificada | Crítica (9.8) | 2.2% | — | Bigtreecms Bigtree CMS | 30/4/2018 | 17/6/2026 | site/index.php/admin/trees/add/ en BigTree, en versiones 4.2.22 y anteriores, permite que atacantes remotos suban y ejecuten código PHP arbitrario debido a que la clase BigTreeStorage en core/inc/bigtree/apis/storage.php no evita la subida de archivos .htaccess. | |
| Modificada | Crítica (9.8) | 1.2% | — | Dedecms | 25/4/2018 | 17/6/2026 | Existe una vulnerabilidad de subida de archivos en /include/helpers/upload.helper.php en DedeCMS V5.7 SP2, que puede ser empleada por atacantes para subir y ejecutar código PHP arbitrario mediante el parámetro litpic en /dede/archives_do.php?dopost=uploadLitpic cuando se envía "Content-Type: image/jpeg", pero el… | |
| Modificada | Media (6.1) | 0.68% | — | Bigtreecms Bigtree CMS | 17/4/2018 | 17/6/2026 | Se ha descubierto un problema en BigTree 4.2.22. Hay Cross-Site Scripting (XSS) en /core/inc/lib/less.php/test/index.php debido a un eco $_SERVER['REQUEST_URI'], tal y como demuestra el parámetro dir en una acción file=charsets. | |
| Modificada | Crítica (9.8) | 2.2% | — | Dedecms | 2/4/2018 | 17/6/2026 | DedeCMS 5.7 permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro egroup en uploads/dede/stepselect_main.php debido a que uploads/dede/sys_cache_up.php puede acceder al código de la base de datos. | |
| Modificada | Crítica (9.8) | 1.4% | — | Dedecms | 2/4/2018 | 17/6/2026 | sys_verifies.php en DedeCMS 5.7 permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro de array "refiles". Esto se debe a que los contenidos de modifytmp.inc se encuentran bajo el control de un atacante. | |
| Modificada | Alta (8.8) | 0.71% | — | Dedecms | 30/3/2018 | 17/6/2026 | file_manage_control.php en DedeCMS 5.7 tiene Cross-Site Request Forgery (CSRF) en una acción fmdo=rename, tal y como queda demostrado al renombrar un archivo arbitrario en uploads/userup a un archivo .php bajo la raíz web para conseguir que se ejecute código PHP. Se utilizan los parámetros oldfilename y newfilename. | |
| Modificada | Alta (8.8) | 74% | 💥 Exploit | Dedecms | 27/3/2018 | 17/6/2026 | DedeCMS 5.7 contiene Cross-Site Request Forgery (CSRF) con ejecución de código arbitrario. Esto se debe a que el parámetro partcode en una petición tag_test_action.php puede especificar un campo runphp además de código PHP. | |
| Modificada | Media (5.3) | 11% | 💥 Exploit | Concretecms Concrete CMS | 26/2/2018 | 17/6/2026 | Se ha descubierto un problema en tools/conversations/view_ajax.php en Concrete5, en versiones anteriores a la 8.3.0. Un usuario no autenticado puede enumerar comentarios de todos los posts de blog realizando peticiones POST a /index.php/tools/required/conversations/view_ajax con enteros "cnvID" incrementales. | |
| Modificada | Media (6.1) | 0.83% | — | Finecms | 25/2/2018 | 17/6/2026 | controllers/admin/Linkage.php en dayrui FineCms 5.3.0 tiene Cross-Site Scripting (XSS) mediante los parámetros id o lid en una petición c=linkage,m=import a admin.php, debido a que el mecanismo de protección xss_clean se derrota al manipular entradas que carecen de los caracteres "<" o ">". | |
| Modificada | Alta (8.8) | 0.51% | — | 5none Nonecms | 19/2/2018 | 17/6/2026 | application/admin/controller/Admin.php en NoneCms 1.3.0 tiene CSRF, tal y como demuestra el cambio de una contraseña de administrador o la adición de una cuenta mediante una petición public/index.php/admin/admin/edit.html. | |
| Modificada | Alta (7.5) | 19% | 💥 Exploit | Dedecms | 13/2/2018 | 17/6/2026 | DedeCMS 5.7 permite que atacantes remotos descubran la ruta completa mediante una petición directa a include/downmix.inc.php o inc/inc_archives_functions.php. | |
| Modificada | Crítica (9.8) | 2.5% | — | Finecms | 12/2/2018 | 17/6/2026 | controllers/member/Api.php en dayrui FineCms 5.2.0 tiene inyección SQL: una petición con s=member,c=api,m=checktitle y el parámetro "module" con una instrucción SQL no tiene un filtrado suficiente. | |
| Modificada | Media (5.3) | 2.2% | — | DedecmsPhome Empirecms | 12/2/2018 | 17/6/2026 | EmpireCMS 6.6 permite que atacantes remotos descubran la ruta completa mediante un valor array para un parámetro en admin/tool/ShowPic.php. | |
| Modificada | Media (5.3) | 1.8% | — | Phome Empirecms | 12/2/2018 | 17/6/2026 | EmpireCMS 6.6 hasta la versión 7.2 permite que atacantes remotos descubran la ruta completa mediante un valor array para un parámetro en class/connect.php. | |
| Modificada | Alta (7.5) | 1.4% | — | 5none Nonecms | 23/1/2018 | 17/6/2026 | La función copy en application/admin/controller/Article.php en NoneCms 1.3.0 permite que atacantes remotos accedan al contenido de recursos de red internos y externos mediante SSRF (Server-Side Request Forgery), debido a que la validación de URL solo considera si la URL contiene la subcadena "csdn" o no. | |
| Modificada | Media (6.5) | 1.4% | — | 5none Nonecms | 23/1/2018 | 17/6/2026 | Vulnerabilidad de salto de directorio en application/admin/controller/Main.php en NoneCms, hasta la versión 1.3.0, permite que usuarios autenticados remotos eliminen archivos arbitrarios aprovechando el acceso back-office para incluir un ..\ en el parámetro param.path. | |
| Modificada | Media (5.4) | 0.84% | — | Bigtreecms Bigtree CMS | 23/1/2018 | 17/6/2026 | Cross-Site Scripting (XSS) en BigTree 4.2.19 permite que cualquier usuario remoto inyecte scripts web o HTLM arbitrarios mediante el parámetro directory. Este problema existe en core/admin/ajax/developer/extensions/file-browser.php. |