Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
663 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 8.1% | 💥 Exploit | Ferretcms Project Ferretcms | 27/1/2015 | 17/6/2026 | Vulnerabilidad en la subida de ficheros sin restricciones en ferretCMS 1.0.4-alpha, lo que permite a administradores remotos ejecutar código arbitrario mediante la subida de un fichero con una extensión ejecutable y posteriormente acceder a ello a través de una solicitud directa al fichero en custom/uploads/. | |
| Modificada | Media (6.8) | 0.61% | — | Whcms Project Whcms | 1/1/2015 | 16/6/2026 | Vulnerabilidad de CSRF en admin/index.php en whCMS 0.115 alpha permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que modifican credenciales a través de una acción de guardar usuario. | |
| Modificada | Media (6.5) | 2.1% | — | Morfy CMS Project Morfy CMS | 19/12/2014 | 17/6/2026 | Vulnerabilidad de inyección de código estático en install.php en Morfy CMS 1.05 permite a usuarios remotos autenticados inyectar código PHP arbitrario en config.php a través del parámetro site_url. | |
| Modificada | Media (5) | 3.4% | 💥 Exploit | Pragyan CMS Project Pragyan CMS | 12/1/2013 | 16/6/2026 | Vulnerabilidad de salto de directorio en download.lib.php en Pragyan CMS 3.0 y anteriores permite a atacantes remotos leer archivos arbitrarios a través de un ..(punto punto) en el parámetro "fileget" en una acción profile al index.php. | |
| Modificada | Alta (7.5) | 1.1% | — | Bluecms Project Bluecms | 8/10/2011 | 16/6/2026 | Vulnerabilidad de inyección SQL en comment.php en BlueCMS v1.6, permite a atacantes remotos ejecutar comandos SQL de su elección a través de la cabecera X-Forwarded-For HTTP en una acción "send". | |
| Modificada | Media (5) | 2.3% | — | 60cyclecms Project 60cyclecms | 23/9/2011 | 16/6/2026 | 60cycleCMS v2.5.2 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con post.php y algunos otros archivos. | |
| Modificada | Media (6.8) | 7.5% | 💥 Exploit | 60cyclecms Project 60cyclecms | 19/5/2010 | 16/6/2026 | Múltiples vulnerabilidades de salto de directorio en 60cycleCMS, permiten a atacantes remotos incluir y ejecutar archivos locales de su elección a través de secuencias de salto de directorio en el parámetro "DOCUMENT_ROOT" de (1) news.php, (2) submitComment.php y (3) sqlConnect.php. | |
| Modificada | Media (5) | 3.2% | 💥 Exploit | Digitaldesign CMS Project Digitaldesign CMS | 8/10/2009 | 16/6/2026 | Digitaldesign CMS v0.1 guarda información sensible en el directorio web raíz con insuficiente control de acceso, lo que permite a los atacantes remotos descargar el fichero de la base de datos a través de una petición directa a autoconfig.dd. | |
| Modificada | Alta (7.5) | 0.99% | 💥 Exploit | Pragyan CMS Project Pragyan CMS | 29/4/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en index.php en Pragyan CMS v2.6.4 permite a atacantes remotos ejecutar comandos SQL a través del parámetro fileget en una acción de vista y otros vectores no especificados. | |
| Modificada | Alta (7.5) | 12% | 💥 Exploit | Xecms Project Xecms | 10/4/2009 | 16/6/2026 | Admin.php en xeCMS v1.0.0 RC2 y anteriores permiten a atacantes remotos saltarse la autentificación y acceder al panel de administración configurando la cookie xecms_username. | |
| Modificada | Alta (7.5) | 1.1% | 💥 Exploit | Humayun Shabbir Php-cms Project | 3/2/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en admin/login.php de PHP-CMS Project 1; permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro username (nombre de usuario). | |
| Modificada | Alta (7.5) | 4.3% | 💥 Exploit | Webportal CMS Project Webportal CMS | 8/1/2008 | 16/6/2026 | actions.php de WebPortal CMS 0.6-beta genera contraseñas predecibles conteniendo sólo la hora del día, lo cual facilita a atacantes remotos obtener acceso a cualquier cuenta mediante una acción lostpass. | |
| Modificada | Alta (7.5) | 8.0% | 💥 Exploit | Cardinal CMS Project Cardinal CMSRedlinesoft Lanai CMSSitex CMS Project Sitex CMSSyntax CMS Project Syntax CMS | 1/10/2007 | 16/6/2026 | Una vulnerabilidad de lista negra incompleta en el archivo editor/filemanager/upload/php/upload.php en FCKeditor, tal y como es usado en SiteX CMS versiones 0.7.3.beta, La-Nai CMS, Syntax CMS, Cardinal Cms, y probablemente otros productos, permite a atacantes remotos cargar y ejecutar código PHP arbitrario por medio… |