Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.4% | 💥 Exploit | Adminnewstools Admin News Tools | 21/7/2009 | 16/6/2026 | system/message.php en Admin News Tools v2.5, no restringe adecuadamente el acceso , lo que permite a atacantes remotos publicar mensajes nuevos a través de una petición directa. | |
| Modificada | Media (5) | 6.8% | 💥 Exploit | Adminnewstools Admin News Tools | 21/7/2009 | 16/6/2026 | Vulnerabilidad de salto de directorio en system/download.php en Admin News Tools v2.5, permite a atacantes remotos leer archivos de su elección a través de ..(punto punto) en el parámetro "fichier". | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Xigla Absolute Newsletter | 14/7/2009 | 16/6/2026 | Xigla Software Absolute Newsletter v6.0 y v6.1 permite a atacantes remotos evitar la autenticación y obtener acceso como administradores modificando una cookie a un cierto valor. | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Xigla Absolute News Manager.net | 14/7/2009 | 16/6/2026 | Xigla Software Absolute News Manager.NET 5.1 permite a atacantes remotos eludir la autenticación y obtener acceso administrativo mediante el establecimiento de una "cookie" a un determinado valor. | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Xigla Absolute News Feed | 14/7/2009 | 16/6/2026 | Xigla Software Absolute News Feed v1.0 y posiblemente la v1.5 permite a atacantes remotos evitar la autenticación y conseguir acceso administrativo mediante la manipulación de cierta cookie. | |
| Modificada | Alta (7.5) | 1.6% | — | Adbnewssender | 13/7/2009 | 16/6/2026 | Vulnerabilidad de salto de directorio en maillinglist/admin/change_config.php en ADbNewsSender anterior a v1.5.6, permite a atacantes remotos añadir y ejecutar archivos locales de su elección a través de ..(punto punto) en el parámetro "path_to_lang". | |
| Modificada | Alta (7.5) | 1.9% | — | Adbnewssender | 13/7/2009 | 16/6/2026 | Vulnerabilidad de salto de directorio en maillinglist/setup/step1.php.inc en ADbNewsSender antes de la versión v1.5.6, y en la v2.0 antes de RC2, permite a atacantes remotos incluir y ejecutar archivos locales a través de un .. (punto punto) en el parámetro path_to_lang para setup/index.php. | |
| Modificada | Media (6.8) | 0.85% | 💥 Exploit | Usolved Newsolved | 9/7/2009 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en newsscript.php en USOLVED NEWSolved v1.1.6, cuando magic_quotes_gpc está desactivado, permite a atacantes remotos ejecutar comandos SQL a través de los parámetros (1) jahr o (2) idneu en una acción de archivo, o (3) el parámetro newsid. | |
| Modificada | Media (4.3) | 1.3% | — | Appleple A-news | 1/7/2009 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en Appleple a-News v2.32, permite a atacantes remotos inyectar secuencias de comandos web y HTML de su elección a través de vectores no especificados. | |
| Modificada | Media (4.3) | 1.3% | 💥 Exploit | Virtuenetz Virtue News Manager | 9/6/2009 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en news_detail.php en Virtue News Manager permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro "nid". | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Virtuenetz Virtue News Manager | 9/6/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en news_detail.php en Virtue News Manager permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "nid". | |
| Modificada | Alta (7.8) | 2.7% | 💥 Exploit | Unclassified Newsboard | 5/6/2009 | 16/6/2026 | import_wbb1.php en Unclassified NewsBoard (UNB) v1.6.4 permite a atacantes remotos obtener información sensible a través de una petición directa que muestra el directorio de instalación en un mensaje de error. | |
| Modificada | Media (5.1) | 2.0% | 💥 Exploit | Unclassified Newsboard | 5/6/2009 | 16/6/2026 | Múltiples vulnerabilidades de salto de directorio en forum.php en Unclassified NewsBoard (UNB) 1.6.4, cuando register_globals esta activado y magic_quotes_gpc desactivado, permite a los atacantes remotos (1) leer ficheros recientes de forma arbitraria a través de ..(punto punto) en el parámetro GLOBALS[nombre de… | |
| Modificada | Alta (7.5) | 0.99% | 💥 Exploit | Unclassified Newsboard | 5/6/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en la función UnbDbEncode en unb_lib/database.lib.php en Unclassified NewsBoard (UNB) v.1.6.4, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "Query" en una acción de búsqueda a forum.php. Vector distinto de CVE-2005-3686. | |
| Modificada | Alta (7.5) | 0.99% | 💥 Exploit | Surat Kabar Phpwebnews | 22/5/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en index.php en phpWebNews v0.2 MySQL Edition, permite a atacantes remotos ejecutar comandos SQL de su elección a través de parámetro id_kat. | |
| Modificada | Alta (7.5) | 0.99% | 💥 Exploit | Surat Kabar Phpwebnews | 22/5/2009 | 16/6/2026 | Una vulnerabilidad de inyección SQL en el archivo bukutamu.php en phpWebNews versión 0.2 MySQL Edition, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro det. | |
| Modificada | Alta (7.5) | 0.99% | 💥 Exploit | Diangemilang Dgnews | 21/5/2009 | 16/6/2026 | Vulnerabilidad de injección SQL en berita.php en Dian Gemilang DGNews v3.0 Beta permite a los atacantes remotos, ejecutar arbitrariamente comandos SQL a través del parámetro id en una acción de detalle. | |
| Modificada | Media (6.5) | 1.1% | — | Drupal News Page | 1/5/2009 | 16/6/2026 | Una vulnerabilidad de inyección SQL en el módulo News Page versiones 5.x anteriores a 5.x-1.2 para Drupal, permite a los usuarios autenticados remotos, con nodos de News Page crear y editar privilegios, ejecutar comandos SQL arbitrarios por medio del campo Include Words (también se conoce como keywords). | |
| Modificada | Alta (7.5) | 2.6% | 💥 Exploit | Marc Melvin A+ PHP Scripts News Management System | 8/4/2009 | 16/6/2026 | A+ PHP Scripts News Management System (NMS) permite a atacantes remotos evitar la autentificación y obtener privilegios de administador si ponemos las cookies mobuser y mobspass a valor 1. | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Yarck Sh-news | 8/4/2009 | 16/6/2026 | action.php en SH-News v3.0 permite a atacantes remotos saltarse la autentificación y obtener privilegios administrativos fijando las cookies shuser y shpass a valores "non-zero". | |
| Modificada | Alta (7.5) | 1.1% | — | Typo3 PMK Rssnewsexport Extension | 3/4/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en la extensión pmk_rssnewsexport para TYPO3 permite a atacantes remotos ejecutar comandos SQL arbitrariamente a través de vectores inespecíficos. | |
| Modificada | Alta (7.5) | 1.8% | — | Network-publishing RDF Newsfeed Export | 3/4/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en la extensión cm_rdfexport para TYPO3 permite a atacantes remotos ejecutar comandos SQL de forma arbitraria a través de vectores inespecíficos. | |
| Modificada | Alta (7.5) | 0.97% | 💥 Exploit | Nick Jenkin Newshowler | 25/3/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en NewsHOWLER v1.03 Beta, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "news_user cookie". | |
| Modificada | Media (5) | 2.2% | 💥 Exploit | Easy-news Easy Content Management Publishing | 20/3/2009 | 16/6/2026 | Easy Content Management Publishing almacena información sensible en la raíz del directorio web con insuficientes controles de acceso, lo que permite a atacantes remotos descargar la base de datos a través de una petición directa a Database/News.mdb. | |
| Modificada | Media (6.8) | 0.57% | — | Softnews Media Group Datalife Engine | 16/3/2009 | 16/6/2026 | La vulnerabilidad de tipo cross-site request forgery (CSRF) en el archivo engine/modules/imagepreview.php en Datalife Engine versión 6.7, permite a los atacantes remotos secuestrar la autenticación de usuarios arbitrarios para peticiones que utilizan una modificación del parámetro image. |