Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

663 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)8.1%💥 ExploitFerretcms Project Ferretcms27/1/201517/6/2026
Vulnerabilidad en la subida de ficheros sin restricciones en ferretCMS 1.0.4-alpha, lo que permite a administradores remotos ejecutar código arbitrario mediante la subida de un fichero con una extensión ejecutable y posteriormente acceder a ello a través de una solicitud directa al fichero en custom/uploads/.
ModificadaMedia (6.8)0.61%—Whcms Project Whcms1/1/201516/6/2026
Vulnerabilidad de CSRF en admin/index.php en whCMS 0.115 alpha permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que modifican credenciales a través de una acción de guardar usuario.
ModificadaMedia (6.5)2.1%—Morfy CMS Project Morfy CMS19/12/201417/6/2026
Vulnerabilidad de inyección de código estático en install.php en Morfy CMS 1.05 permite a usuarios remotos autenticados inyectar código PHP arbitrario en config.php a través del parámetro site_url.
ModificadaMedia (5)3.4%💥 ExploitPragyan CMS Project Pragyan CMS12/1/201316/6/2026
Vulnerabilidad de salto de directorio en download.lib.php en Pragyan CMS 3.0 y anteriores permite a atacantes remotos leer archivos arbitrarios a través de un ..(punto punto) en el parámetro "fileget" en una acción profile al index.php.
ModificadaAlta (7.5)1.1%—Bluecms Project Bluecms8/10/201116/6/2026
Vulnerabilidad de inyección SQL en comment.php en BlueCMS v1.6, permite a atacantes remotos ejecutar comandos SQL de su elección a través de la cabecera X-Forwarded-For HTTP en una acción "send".
ModificadaMedia (5)2.3%—60cyclecms Project 60cyclecms23/9/201116/6/2026
60cycleCMS v2.5.2 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con post.php y algunos otros archivos.
ModificadaMedia (6.8)7.5%💥 Exploit60cyclecms Project 60cyclecms19/5/201016/6/2026
Múltiples vulnerabilidades de salto de directorio en 60cycleCMS, permiten a atacantes remotos incluir y ejecutar archivos locales de su elección a través de secuencias de salto de directorio en el parámetro "DOCUMENT_ROOT" de (1) news.php, (2) submitComment.php y (3) sqlConnect.php.
ModificadaMedia (5)3.2%💥 ExploitDigitaldesign CMS Project Digitaldesign CMS8/10/200916/6/2026
Digitaldesign CMS v0.1 guarda información sensible en el directorio web raíz con insuficiente control de acceso, lo que permite a los atacantes remotos descargar el fichero de la base de datos a través de una petición directa a autoconfig.dd.
ModificadaAlta (7.5)0.99%💥 ExploitPragyan CMS Project Pragyan CMS29/4/200916/6/2026
Vulnerabilidad de inyección SQL en index.php en Pragyan CMS v2.6.4 permite a atacantes remotos ejecutar comandos SQL a través del parámetro fileget en una acción de vista y otros vectores no especificados.
ModificadaAlta (7.5)12%💥 ExploitXecms Project Xecms10/4/200916/6/2026
Admin.php en xeCMS v1.0.0 RC2 y anteriores permiten a atacantes remotos saltarse la autentificación y acceder al panel de administración configurando la cookie xecms_username.
ModificadaAlta (7.5)1.1%💥 ExploitHumayun Shabbir Php-cms Project3/2/200916/6/2026
Vulnerabilidad de inyección SQL en admin/login.php de PHP-CMS Project 1; permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro username (nombre de usuario).
ModificadaAlta (7.5)4.3%💥 ExploitWebportal CMS Project Webportal CMS8/1/200816/6/2026
actions.php de WebPortal CMS 0.6-beta genera contraseñas predecibles conteniendo sólo la hora del día, lo cual facilita a atacantes remotos obtener acceso a cualquier cuenta mediante una acción lostpass.
ModificadaAlta (7.5)8.0%💥 ExploitCardinal CMS Project Cardinal CMSRedlinesoft Lanai CMSSitex CMS Project Sitex CMSSyntax CMS Project Syntax CMS1/10/200716/6/2026
Una vulnerabilidad de lista negra incompleta en el archivo editor/filemanager/upload/php/upload.php en FCKeditor, tal y como es usado en SiteX CMS versiones 0.7.3.beta, La-Nai CMS, Syntax CMS, Cardinal Cms, y probablemente otros productos, permite a atacantes remotos cargar y ejecutar código PHP arbitrario por medio…