Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

824 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.83%—Finecms Project Finecms9/1/201817/6/2026
rui Li finecms 5.0.10 es vulnerable a XSS reflejado en el archivo Weixin.php.
ModificadaCrítica (9.8)13%💥 ExploitDedecms18/12/201717/6/2026
DedeCMS hasta la versión 5.7 tiene una vulnerabilidad de inyección SQL mediante la superglobal $_FILES en plus/recommend.php.
ModificadaCrítica (9.8)1.1%—Dedecms18/12/201717/6/2026
DedeCMS hasta la versión 5.7 tiene una vulnerabilidad de inyección SQL mediante el parámetro logo en plus/flink_add.php.
ModificadaAlta (8.8)1.5%—Dedecms18/12/201717/6/2026
DedeCMS hasta la versión 5.6 permite la subida de archivos arbitrarios y la ejecución de código PHP embebiendo el código PHP en un archivo .jpg que se usa en el parámetro templet en member/article_edit.php.
ModificadaMedia (6.5)1.4%—Bigtreecms Bigtree CMS27/11/201717/6/2026
Una vulnerabilidad de inyección SQL en core/inc/auto-modules.php en BigTree CMS hasta la versión 4.2.19 permite que atacantes remotos autenticados obtengan información en el contexto del usuario empleado por la aplicación para recuperar datos de la base de datos. El atacante emplea una petición admin/trees/add/process…
ModificadaCrítica (9.8)2.1%—Finecms21/11/201717/6/2026
v5/config/system.php en dayrui FineCms 5.2.0 tiene un valor SYS_KEY por defecto y no requiere la regeneración de la clave para cada instalación, lo que permite que los atacantes remotos suban archivos .php arbitrarios mediante una acción member api swfupload en index.php.
ModificadaMedia (6.1)0.65%—Lvyecms Project Lvyecms20/11/201717/6/2026
La característica Public tologin en admin.php en LvyeCMS hasta la versión 3.1 permite XSS mediante un nombre de usuario manipulado que se gestiona de manera incorrecta durante la posterior visualización de registros por parte de un administrador.
ModificadaCrítica (9.8)2.0%—Lvyecms Project Lvyecms20/11/201717/6/2026
LvyeCMS hasta la versión 3.1 permite que atacantes remotos suban y ejecuten código PHP arbitrario mediante secuencias de salto de directorio en el parámetro dir, en conjunto con código PHP en el parámetro content, dentro de una petición de adición de plantilla Style en index.php.
ModificadaMedia (6.1)0.78%—Finecms16/11/201717/6/2026
dayrui FineCms 5.2.0 con fecha anterior al 16/11/2017 tiene Cross Site Scripting (XSS) en core/M_Controller.php mediante el campo DR_URI.
ModificadaAlta (8.8)0.84%—Concretecms Concrete CMS7/9/201717/6/2026
Existe una vulnerabilidad de inyección SQL en Concrete5 5.7.3.1.
ModificadaMedia (6.1)0.74%—Concretecms Concrete CMS7/9/201717/6/2026
Existen múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Concrete5 5.7.3.1.
ModificadaMedia (6.1)0.64%—Finecms Project Finecms7/9/201717/6/2026
La función call_msg en controllers/member/Form.php en dayrui FineCms 5.0.11 podría tener un XSS relacionado con el encabezado HTTP Referer con Internet Explorer.
ModificadaMedia (6.1)0.64%—Finecms Project Finecms7/9/201717/6/2026
La función out en controllers/member/Login.php en dayrui FineCms 5.0.11 presenta unXSS relacionado con el encabezado HTTP Referer con Internet Explorer.
ModificadaMedia (6.1)0.64%—Finecms Project Finecms7/9/201717/6/2026
La función oauth en controllers/member/api.php en dayrui FineCms 5.0.11 presenta un XSS relacionado con el encabezado HTTP Referer con Internet Explorer.
ModificadaMedia (6.1)0.64%—Finecms Project Finecms7/9/201717/6/2026
La función checktitle en controllers/member/api.php en dayrui FineCms 5.0.11 presenta un XSS relacionado con el campo module.
ModificadaMedia (6.1)0.78%—Finecms Project Finecms25/8/201717/6/2026
controllers/member/api.php en dayrui FineCms 5.0.11 tiene una vulnerabilidad de tipo Cross-Site Scripting (XSS) relacionado con la variable dirname.
ModificadaCrítica (9.8)1.5%—Finecms Project Finecms9/8/201717/6/2026
finecms en 1.9.5\controllers\member\ContentController.php permite que atacantes remotos operen bases de datos de sitios web.
ModificadaAlta (8.8)1.0%—Bigtreecms Bigtree CMS29/7/201717/6/2026
La vulnerabilidad de inyección SQL en el archivo core\admin\auto-modules\forms\process.php en BigTree versión 4.2.18, permite a los usuarios autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro matriz tags.
ModificadaMedia (6.1)1.9%💥 ExploitFinecms26/7/201717/6/2026
dayrui FineCms hasta la versión 5.0.10, presenta un problema de tipo Cross Site Scripting (XSS) en el archivo controllers/api.php por medio del parámetro function en una petición c=api&m=data2.
ModificadaMedia (6.1)2.3%💥 ExploitFinecms24/7/201717/6/2026
dayrui FineCms versión 5.0.9, se presenta una Violación de URL Redirector por medio del parámetro url en una acción sync, relacionada con el archivo controllers/Weixin.php.
ModificadaCrítica (9.8)2.2%—Finecms24/7/201717/6/2026
dayrui FineCms versión 5.0.9, se presenta una ejecución de código remota PHP por medio del parámetro param en una petición action=cache en el archivo libraries/Template.php, también se conoce como Eval Injection.
ModificadaCrítica (9.8)1.5%—Finecms24/7/201717/6/2026
dayrui FineCms versión 5.0.9, se presenta una inyección SQL por medio del parámetro field en una petición action=module, action=member, action=form o action=related en el archivo libraries/Template.php.
ModificadaCrítica (9.8)1.1%—Finecms24/7/201717/6/2026
dayrui FineCms versión 5.0.9, tiene una vulnerabilidad de inyección SQL por medio del parámetro catid en una petición action=related en el archivo libraries/Template.php.
ModificadaCrítica (9.8)1.5%—Finecms24/7/201717/6/2026
dayrui FineCms versión 5.0.9, tiene una vulnerabilidad de inyección SQL por medio del parámetro num en una petición action=related o action=tags en el archivo libraries/Template.php.
ModificadaMedia (6.1)0.67%—Finecms24/7/201717/6/2026
dayrui FineCms versión 5.0.9, tiene una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el archivo admin/Login.php por medio de una carga útil en el campo username que no comienza con un carácter de "menor que".