Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
824 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.47% | — | Bigtreecms Bigtree CMS | 2/6/2017 | 17/6/2026 | Existe CSRF en BigTree CMS hasta la versión 4.2.18 con el parámetro force en /admin/pages/revisions.php. Por ejemplo, /admin/pages/revisions/1/?force=false. Una página con id=1 se puede desbloquear. | |
| Modificada | Crítica (9.8) | 1.3% | — | Bigtreecms Bigtree CMS | 2/6/2017 | 17/6/2026 | Existe una vulnerabilidad de subida de archivos sin restricción en BigTree CMS hasta la versión 4.2.18. Si un atacante sube un archivo "xxx.pht" o "xxx.phtml", podría omitir una comprobación de seguridad y ejecutar cualquier código. | |
| Modificada | Media (6.1) | 0.63% | — | Finecms Project Finecms | 28/5/2017 | 17/6/2026 | andrzuk/FineCMS hasta el 28-05-2017, es vulnerable a un problema de tipo XSS reflejado en la página de búsqueda por medio del parámetro text-search en el archivo index.php en una acción route=search. | |
| Modificada | Media (6.1) | 0.63% | — | Finecms Project Finecms | 28/5/2017 | 17/6/2026 | andrzuk/FineCMS hasta el 28-05-2017, es vulnerable a un problema de tipo XSS reflejada en el parámetro sitename en el archivo admin.php. | |
| Modificada | Media (6.5) | 1.2% | — | Concretecms Concrete CMS | 24/4/2017 | 17/6/2026 | concrete5 8.1.0 tiene CSRF en el Thumbnail Editor en el File Manager, que permite a atacantes remotos desactivar toda la instalación simplemente engañando a un administrador para que vea una página malintencionada que involucre a /tools/required/files/importers/imageeditor?fID=1&imgData= URI. Esto da lugar a una… | |
| Modificada | Alta (8.8) | 0.75% | — | Bigtreecms Bigtree CMS | 15/4/2017 | 17/6/2026 | BigTree CMS hasta la versión 4.2.17 se basa en una verificación de subcadena para la protección CSRF, lo que permite a atacantes remotos eludir esta verificación colocando la requerida admin/developer/ URI dentro de una cadena de consulta en un encabezado HTTP Referer. Esto se encontró en… | |
| Modificada | Media (6.1) | 2.8% | 💥 Exploit | Concretecms Concrete CMS | 13/4/2017 | 17/6/2026 | Concrete5 8.1.0 pone una confianza incorrecta en el encabezado HTTP Host durante el almacenamiento en caché, si el administrador no definió una URL "canonical" en la instalación de concrete5 mediante la configuración de "Advanced Options". Los atacantes remotos pueden hacer una solicitud GET con cualquier nombre de… | |
| Modificada | Crítica (9.8) | 2.0% | — | Bigtreecms Bigtree CMS | 11/4/2017 | 17/6/2026 | Carga de archivos no restringida existe en BigTree CMS en versiones anteriores a 4.2.17: si un atacante carga un archivo 'xxx.php [espacio]', podrían pasar por alto una comprobación de seguridad y ejecutar cualquier código. | |
| Modificada | Media (4.3) | 0.39% | — | Bigtreecms Bigtree CMS | 15/3/2017 | 17/6/2026 | Existe CSRF en BigTree CMS 4.2.16 con el parámetro valor [#] [*] a la página admin/settings/update/. Se puede cambiar la Navigation Social. | |
| Modificada | Media (4.3) | 0.39% | — | Bigtreecms Bigtree CMS | 15/3/2017 | 17/6/2026 | Existe CSRF en BigTree CMS 4.2.16 con el parámetro value a la página admin/settings/update/. Se puede cambiar el Colofón. | |
| Modificada | Media (4.3) | 0.39% | — | Bigtreecms Bigtree CMS | 15/3/2017 | 17/6/2026 | Existe CSRF en BigTree CMS 4.1.18 con el parámetro nav-social [#] a la página admin/settings/update/. Se puede cambiar la Navigation Social. | |
| Modificada | Media (4.3) | 0.39% | — | Bigtreecms Bigtree CMS | 15/3/2017 | 17/6/2026 | Existe CSRF en BigTree CMS 4.1.18 con el parámetro colophon en la página admin/settings/update/. Se puede cambiar el Colophon. | |
| Modificada | Alta (7.1) | 0.38% | — | Bigtreecms Bigtree CMS | 15/3/2017 | 17/6/2026 | CSRF existe en BigTree CMS 4.1.18 y 4.2.16 con el parámetro id a la página admin/ajax/users/delete/. Se puede borrar un usuario. | |
| Modificada | Media (6.1) | 0.73% | — | Finecms Project Finecms | 7/3/2017 | 17/6/2026 | andrzuk/FineCMS en versiones anteriores a 06-03-2017 es vulnerable a un XSS reflejado en index.php debido a una falta de validación el parámetro action en application/classes/application.php. | |
| Modificada | Media (5.4) | 0.51% | — | Bigtreecms Bigtree CMS | 14/2/2017 | 17/6/2026 | Ha sido descubierto un problema en BigTree CMS en versiones anteriores a 4.2.15. La vulnerabilidad existe debido a la filtración insuficiente de datos suministrados por el usuario en el parámetro "id" HTTP GET pasado a la URL "core/admin/adjax/dashboard/check-module-integrity.php". Un atacante podría ejecutar HTML y… | |
| Modificada | Media (6.1) | 0.98% | — | Ionizecms Ionize | 12/2/2017 | 17/6/2026 | Se descubrió un problema en ionize hasta la versión 1.0.8. La vulnerabilidad existe debido a la filtración insuficiente de datos suministrados por el usuario en el parámetro "path" de HTTP GET pasado a la URL "ionize-master/themes/admin/javascript/tinymce/jscripts/tiny_mce/plugins/codemirror/dialog.php". Un atacante… | |
| Modificada | Alta (7.1) | 2.8% | — | Littlecms Little CMS Color EngineCanonical Ubuntu LinuxDebian LinuxOpensuse Leap+15 | 3/2/2017 | 17/6/2026 | La función Type_MLU_Read en cmstypes.c en Little CMS (también conocido como lcms2) permite a atacantes remotos obtener información sensible o provocar una denegación de servicio a través de una imagen con un perfil ICC manipulado, lo que desencadena una lectura de memoria dinámica fuera de límites. | |
| Modificada | Crítica (9.8) | 6.2% | — | Littlecms Little CMS Color Engine | 7/5/2016 | 17/6/2026 | Vulnerabilidad de liberación doble de memoria en la función DefaultICCintents en cmscnvrt.c en liblcms2 en Little CMS 2.x en versiones anteriores a 2.6 permite a atacantes remotos ejecutar código arbitrario a través de un perfil ICC mal formado que desencadena un error en el manejador de intent por defecto. | |
| Modificada | Media (4.3) | 1.9% | — | Concrete5Concretecms Concrete CMS | 5/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en concrete5 5.7.2.1, 5.7.2, y anteriores permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través (1) del parámetro gName en single_pages/dashboard/users/groups/bulkupdate.php o (2) del parámetro instance_id en… | |
| Modificada | Media (4.3) | 2.3% | — | Concrete5Concretecms Concrete CMS | 28/7/2014 | 17/6/2026 | Vulnerabilidad de XSS en single_pages\download_file.php en concrete5 anterior a 5.6.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de la cabecera HTTP Referer en index.php/download_file. | |
| Modificada | Media (5) | 3.0% | — | Concrete5Concretecms Concrete CMS | 28/7/2014 | 17/6/2026 | concrete5 anterior a 5.6.3 permite a atacantes remotos obtener la ruta de instalación a través de una solicitud directa en (1) system/basics/editor.php, (2) system/view.php, (3) system/environment/file_storage_locations.php, (4) system/mail/importers.php, (5) system/mail/method.php, (6)… | |
| Modificada | Media (5.8) | 1.1% | — | Foecms | 10/7/2014 | 17/6/2026 | Vulnerabilidad de redirección abierta en msg.php en FoeCMS permite a atacantes remotos redirigir usuarios hacia sitios web arbitrarios y realizar ataques de phishing a través de una URL en el parámetro r. | |
| Modificada | Alta (7.5) | 1.3% | — | Foecms | 10/7/2014 | 17/6/2026 | Vulnerabilidad de inyección SQL en index.php en FoeCMS permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro i. | |
| Modificada | Media (4.3) | 0.99% | — | Foecms | 10/7/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en msg.php en FoeCMS permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) e o (2) r. | |
| Modificada | Media (6.5) | 4.3% | 💥 Exploit | Imagecms | 11/3/2014 | 16/6/2026 | Vulnerabilidad de inyección SQL en ImageCMS anterior a 4.2 permite a administradores remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro q hacia admin/admin_search/. NOTA: esto puede ser aprovechado utilizando CSRF para permitir a atacantes remotos no autenticados ejecutar comandos SQL… |