Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

824 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.67%—Finecms Project Finecms13/7/201717/6/2026
FineCMS hasta la versión 2017-07-12 permite XSS en visitors.php debido a que JavaScript, en URL visitadas, no se restringe ni durante la creación ni la lectura de registros. Esta vulnerabilidad es diferente de CVE-2017-11180.
ModificadaMedia (5.4)0.61%—Finecms Project Finecms13/7/201717/6/2026
application/core/controller/images.php en FineCMS hasta la versión 2017-07-12 permite que atacantes remotos lleven a cabo ataques XSS subiendo una imagen mediante una acción route=images.
ModificadaAlta (8.8)1.00%—Finecms Project Finecms13/7/201717/6/2026
Existe una inyección SQL en FineCMS hasta la versión 2017-07-12 mediante el parámetro visitor_ip en application/core/controller/excludes.php.
ModificadaMedia (6.1)0.78%—Finecms Project Finecms13/7/201717/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo /application/lib/ajax/get_image.php en FineCMS hasta el 12-07-2017, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de los parámetros folder, id, o name.
ModificadaCrítica (9.8)1.5%—Finecms Project Finecms12/7/201717/6/2026
FineCMS 2.1.0 permite que atacantes remotos ejecuten código PHP arbitrario mediante una acción URL Manager "Add Site" action para introducir este código tras una secuencia ', en un nombre de dominio, tal y como demuestra el valor de entrada ',phpinfo().
ModificadaMedia (6.1)0.63%—Finecms Project Finecms12/7/201717/6/2026
FineCMS hasta la versión 2017-07-11 tiene Cross-Site Scripting (XSS) persistente en la funcionalidad de inicio de sesión, tal y como demuestra una carga útil XSS en (1) la cabecera User-Agent de una petición HTTP o (2) el nombre de usuario introducido en la pantalla de inicio de sesión.
ModificadaMedia (6.1)0.63%—Finecms Project Finecms12/7/201717/6/2026
FineCMS hasta la versión 2017-07-11 tiene Cross-Site Scripting (XSS) persistente en route=admin al modificar información de usuario, así como en route=register al registrar una cuenta de usuario.
ModificadaAlta (7.5)0.53%—Finecms Project Finecms12/7/201717/6/2026
En FineCMS hasta el 11-07-2017, en el archivo application/core/controller/style.php, permite que los atacantes remotos escriban en archivos arbitrarios por medio de los parámetros contents y filename en una acción route=style. Por ejemplo, esto puede ser usado para sobrescribir un archivo .php porque la extensión del…
ModificadaCrítica (9.8)2.2%—Finecms Project Finecms7/7/201717/6/2026
En FineCMS hasta el 07-07-2017, el archivo application\core\controller\template.php permite la ejecución de código remota PHP colocando el código después de "
ModificadaMedia (6.5)0.83%—Finecms Project Finecms6/7/201717/6/2026
En FineCMS antes del 06-07-2017, en el archivo application/lib/ajax/get_image_data.php presenta un problema de tipo SSRF, relacionado con las peticiones de archivos sin imagen con un encabezado Host HTTP modificado.
ModificadaMedia (6.1)0.77%—Finecms Project Finecms6/7/201717/6/2026
En FineCMS antes del 06-07-2017, en el archivo application\core\controller\config.php permite un problema de tipo XSS en los parámetros (1) key_name, (2) key_value y (3) meaning.
ModificadaCrítica (9.8)1.4%—Easysitecms Easysite24/6/201717/6/2026
Vulnerabilidad SQL Inyección en el servicio web C_InfoService.asmx de Easysite 7.0, que puede permitir a un atacante remoto ejecutar una comando SQL arbitrario mediante un documento XML que contenga un elemento ArticleIDs manipulado dentro del elemento GetArticleHitsArray.
ModificadaMedia (5.4)0.78%—Bigtreecms Bigtree CMS12/6/201717/6/2026
En el archivo admin.php en BigTree hasta la versión 4.2.18, presenta una vulnerabilidad de tipo Cross-Site Scripting (XSS), que permite a los usuarios autenticados remotos inyectar un script web o HTML arbitrario al iniciar una acción Home Template Edit Page e ingresar el Título Navigation de una página que es…
ModificadaMedia (5.4)0.78%—Bigtreecms Bigtree CMS12/6/201717/6/2026
En el archivo admin.php en BigTree hasta versión 4.2.18, presenta una vulnerabilidad de tipo Cross-Site Scripting (XSS), que permite a los usuarios autenticados remotos inyectar script web o HTML arbitrario al iniciar una acción Edit Page e ingresar el Título de Navegación o Título de Página de una página que está…
ModificadaMedia (5.7)1.1%—Bigtreecms Bigtree CMS12/6/201717/6/2026
En el archivo admin.php en BigTree hasta versión 4.2.18, permite a los usuarios autenticados remotos causar una denegación de servicio (incapacidad para guardar revisiones) por medio de secuencias de tipo XSS reflejados en un nombre revisión.
ModificadaAlta (8.8)1.1%—Bigtreecms Bigtree CMS6/6/201717/6/2026
La vulnerabilidad de inyección SQL en BigTree CMS hasta la versión 4.2.18, permite a los usuarios autenticados remotos ejecutar comandos SQL arbitrarios por medio del archivo core/admin/modules/developer/modules/views/create.php. El atacante crea un nombre de tabla diseñada en admin/developer/modules/views/create/ y…
ModificadaMedia (5.4)0.59%—Bigtreecms Bigtree CMS6/6/201717/6/2026
Unas vulnerabilidades de tipo Cross-site scripting (XSS) en BigTree CMS hasta la versión 4.2.18, permiten a los usuarios autenticados remotos inyectar script web o HTML arbitrario por medio del parámetro description. Este problema se presenta en los archivos core\admin\ajax\pages\save-revision.php y…
ModificadaAlta (8.8)0.45%—Bigtreecms Bigtree CMS5/6/201717/6/2026
BigTree CMS hasta versión 4.2.18, presenta un problema de tipo CSRF relacionado con el script del archivo core\admin\modules\users\profile\update.php (modifica información de usuario), el URI index.php/admin/developer/packages/delete/ (elimina paquetes), el URI index.php/admin/developer/upgrade/ignore/?versions= , y…
ModificadaAlta (8.8)1.3%—Bigtreecms Bigtree CMS5/6/201717/6/2026
** EN DISPUTA ** BigTree CMS hasta versión 4.2.18, permite a los usuarios autenticados remotos conducir ataques de inyección SQL por medio de un objeto de tablas especialmente diseñadas en manifest.json en un paquete cargado. Este problema se presenta en los archivos…
ModificadaAlta (8.8)2.5%—Bigtreecms Bigtree CMS5/6/201717/6/2026
** EN DISPUTA ** BigTree CMS hasta versión 4.2.18, permite a los usuarios autenticados remotos ejecutar código arbitrario al cargar un paquete especialmente diseñado que contiene un shell web de PHP, relacionado con la extracción de un archivo ZIP en patrones de nombre de archivo como cache/package/xxx/yyy.php Este…
ModificadaBaja (2.7)0.60%—Bigtreecms Bigtree CMS5/6/201717/6/2026
** EN DISPUTA ** Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en BigTree CMS hasta versión 4.2.18, permiten a los usuarios autenticados remotos inyectar script web o HTML arbitrario al cargar un paquete especialmente diseñado, desencadenando un manejo inapropiado del parámetro (1) title o (2) version…
ModificadaAlta (7.5)2.0%—Bigtreecms Bigtree CMS4/6/201717/6/2026
Se presenta una vulnerabilidad de salto de directorio en el archivo core\admin\ajax\developer\extensions\file-browser.php en BigTree CMS hasta la versión 4.2.18 sobre Windows, permitiendo a los atacantes leer archivos arbitrarios por medio de secuencias ..\ en el parámetro directory
ModificadaAlta (8.8)1.6%—Bigtreecms Bigtree CMS4/6/201717/6/2026
Una vulnerabilidad de inyección SQL en BigTree CMS hasta la versión 4.2.18, permite a los usuarios autenticados remotos ejecutar comandos SQL arbitrarios por medio del archivo core\admin\modules\developer\modules\designer\form-create.php. El atacante crea un nombre de tabla diseñada en…
ModificadaAlta (8.8)0.46%—Bigtreecms Bigtree CMS2/6/201717/6/2026
Se presentan múltiples problemas de CSRF en BigTree CMS hasta versión 4.2.18, - el parámetro clear en el archivo core\admin\modules\dashboard\vitals-statistics\404\clear.php y el parámetro from o to en el archivo core\admin\modules\dashboard\vitals-statistics\404\create-301.php.
ModificadaMedia (6.5)0.63%—Bigtreecms Bigtree CMS2/6/201717/6/2026
BigTree CMS hasta versión 4.2.18, impide a un usuario eliminar su propia cuenta. Esto podría tener relevancia de seguridad porque se suponía que la eliminación era una acción solo del administrador y el administrador puede tener otras tareas (como copias de seguridad de datos) a completar antes de que se elimine un…