Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

824 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.86%—Bigtreecms Bigtree CMS26/6/201817/6/2026
BigTree-CMS contiene una vulnerabilidad de Cross Site Scripting (XSS) en /users/create que puede resultar en que usuarios con pocos privilegios ataquen a usuarios con muchos privilegios (developers). La vulnerabilidad parece haber sido solucionada tras el commit con ID b652cfdc14d0670c81ac4401ad5a04376745c279.
ModificadaMedia (5.4)0.48%—Articlecms Project Articlecms13/6/201817/6/2026
ArticleCMS hasta el 2017-02-19 tiene Cross-Site Scripting (XSS) mediante una acción "add an article".
ModificadaMedia (5.4)5.6%💥 ExploitOecms Project Oecms11/6/201817/6/2026
Se ha descubierto una vulnerabilidad web Cross-Site Scripting (XSS) reflejado en la aplicación web OEcms v3.1. La vulnerabilidad se encuentra en el parámetro mod de info.php.
ModificadaAlta (7.5)0.98%—Dedecms8/6/201817/6/2026
DedeCMS hasta la versión V5.7SP2 permite la escritura de archivos arbitrarios en dede/file_manage_control.php mediante una petición dede/file_manage_view.php?fmdo=newfile con los parámetros name y str, tal y como queda demostrado con la escritura a un nuevo archivo .php.
ModificadaCrítica (9.8)1.4%—Dedecms8/6/201817/6/2026
DedeCMS hasta la versión V5.7SP2 permite la subida de archivos arbitrarios en dede/file_manage_control.php mediante una petición dede/file_manage_view.php?fmdo=upload con un parámetro upfile1, tal y como queda demostrado con la subida de un archivo .php.
ModificadaAlta (7.8)1.1%—Littlecms Little CMS30/5/201817/6/2026
** EN DISPUTA ** tificc en Little CMS versión 2.9 tiene una escritura fuera de límites en la función cmsPipelineCheckAndRetreiveStages en cmslut.c en liblcms2.a mediante un archivo TIFF manipulado. NOTA: Los desarrolladores Little CMS consideran esto como una vulnerabilidad porque el problema se basa en un programa de…
ModificadaAlta (7.8)1.1%—Littlecms Little CMS30/5/201817/6/2026
** EN DISPUTA ** tificc en Little CMS versión 2.9 tiene una escritura fuera de límites en la función PrecalculatedXFORM en cmsxform.c en liblcms2.a mediante un archivo TIFF diseñado. NOTA: Los desarrolladores de Little CMS consideran esto como una vulnerabilidad porque el problema se basa en un programa de muestra que…
ModificadaMedia (5.4)0.82%—Bigtreecms Bigtree CMS30/4/201817/6/2026
BigTree, en versiones anteriores a la 4.2.22, tiene Cross-Site Scripting (XSS) en la página de gestión de usuarios mediante los campos name o company.
ModificadaCrítica (9.8)2.2%—Bigtreecms Bigtree CMS30/4/201817/6/2026
site/index.php/admin/trees/add/ en BigTree, en versiones 4.2.22 y anteriores, permite que atacantes remotos suban y ejecuten código PHP arbitrario debido a que la clase BigTreeStorage en core/inc/bigtree/apis/storage.php no evita la subida de archivos .htaccess.
ModificadaCrítica (9.8)1.2%—Dedecms25/4/201817/6/2026
Existe una vulnerabilidad de subida de archivos en /include/helpers/upload.helper.php en DedeCMS V5.7 SP2, que puede ser empleada por atacantes para subir y ejecutar código PHP arbitrario mediante el parámetro litpic en /dede/archives_do.php?dopost=uploadLitpic cuando se envía "Content-Type: image/jpeg", pero el…
ModificadaMedia (6.1)0.68%—Bigtreecms Bigtree CMS17/4/201817/6/2026
Se ha descubierto un problema en BigTree 4.2.22. Hay Cross-Site Scripting (XSS) en /core/inc/lib/less.php/test/index.php debido a un eco $_SERVER['REQUEST_URI'], tal y como demuestra el parámetro dir en una acción file=charsets.
ModificadaCrítica (9.8)2.2%—Dedecms2/4/201817/6/2026
DedeCMS 5.7 permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro egroup en uploads/dede/stepselect_main.php debido a que uploads/dede/sys_cache_up.php puede acceder al código de la base de datos.
ModificadaCrítica (9.8)1.4%—Dedecms2/4/201817/6/2026
sys_verifies.php en DedeCMS 5.7 permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro de array "refiles". Esto se debe a que los contenidos de modifytmp.inc se encuentran bajo el control de un atacante.
ModificadaAlta (8.8)0.71%—Dedecms30/3/201817/6/2026
file_manage_control.php en DedeCMS 5.7 tiene Cross-Site Request Forgery (CSRF) en una acción fmdo=rename, tal y como queda demostrado al renombrar un archivo arbitrario en uploads/userup a un archivo .php bajo la raíz web para conseguir que se ejecute código PHP. Se utilizan los parámetros oldfilename y newfilename.
ModificadaAlta (8.8)74%💥 ExploitDedecms27/3/201817/6/2026
DedeCMS 5.7 contiene Cross-Site Request Forgery (CSRF) con ejecución de código arbitrario. Esto se debe a que el parámetro partcode en una petición tag_test_action.php puede especificar un campo runphp además de código PHP.
ModificadaMedia (5.3)11%💥 ExploitConcretecms Concrete CMS26/2/201817/6/2026
Se ha descubierto un problema en tools/conversations/view_ajax.php en Concrete5, en versiones anteriores a la 8.3.0. Un usuario no autenticado puede enumerar comentarios de todos los posts de blog realizando peticiones POST a /index.php/tools/required/conversations/view_ajax con enteros "cnvID" incrementales.
ModificadaMedia (6.1)0.83%—Finecms25/2/201817/6/2026
controllers/admin/Linkage.php en dayrui FineCms 5.3.0 tiene Cross-Site Scripting (XSS) mediante los parámetros id o lid en una petición c=linkage,m=import a admin.php, debido a que el mecanismo de protección xss_clean se derrota al manipular entradas que carecen de los caracteres "<" o ">".
ModificadaAlta (8.8)0.51%—5none Nonecms19/2/201817/6/2026
application/admin/controller/Admin.php en NoneCms 1.3.0 tiene CSRF, tal y como demuestra el cambio de una contraseña de administrador o la adición de una cuenta mediante una petición public/index.php/admin/admin/edit.html.
ModificadaAlta (7.5)19%💥 ExploitDedecms13/2/201817/6/2026
DedeCMS 5.7 permite que atacantes remotos descubran la ruta completa mediante una petición directa a include/downmix.inc.php o inc/inc_archives_functions.php.
ModificadaCrítica (9.8)2.5%—Finecms12/2/201817/6/2026
controllers/member/Api.php en dayrui FineCms 5.2.0 tiene inyección SQL: una petición con s=member,c=api,m=checktitle y el parámetro "module" con una instrucción SQL no tiene un filtrado suficiente.
ModificadaMedia (5.3)2.2%—DedecmsPhome Empirecms12/2/201817/6/2026
EmpireCMS 6.6 permite que atacantes remotos descubran la ruta completa mediante un valor array para un parámetro en admin/tool/ShowPic.php.
ModificadaMedia (5.3)1.8%—Phome Empirecms12/2/201817/6/2026
EmpireCMS 6.6 hasta la versión 7.2 permite que atacantes remotos descubran la ruta completa mediante un valor array para un parámetro en class/connect.php.
ModificadaAlta (7.5)1.4%—5none Nonecms23/1/201817/6/2026
La función copy en application/admin/controller/Article.php en NoneCms 1.3.0 permite que atacantes remotos accedan al contenido de recursos de red internos y externos mediante SSRF (Server-Side Request Forgery), debido a que la validación de URL solo considera si la URL contiene la subcadena "csdn" o no.
ModificadaMedia (6.5)1.4%—5none Nonecms23/1/201817/6/2026
Vulnerabilidad de salto de directorio en application/admin/controller/Main.php en NoneCms, hasta la versión 1.3.0, permite que usuarios autenticados remotos eliminen archivos arbitrarios aprovechando el acceso back-office para incluir un ..\ en el parámetro param.path.
ModificadaMedia (5.4)0.84%—Bigtreecms Bigtree CMS23/1/201817/6/2026
Cross-Site Scripting (XSS) en BigTree 4.2.19 permite que cualquier usuario remoto inyecte scripts web o HTLM arbitrarios mediante el parámetro directory. Este problema existe en core/admin/ajax/developer/extensions/file-browser.php.