Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2855▼ 333 respecto a la semana anterior
Críticas / altas1381▼ 36 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)296▼ 213 respecto a la semana anterior
–

129 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.39%—Jfinalcms Project Jfinalcms5/12/202317/6/2026
JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/form/save.
ModificadaAlta (8.8)0.39%—Jfinalcms Project Jfinalcms5/12/202317/6/2026
JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/tag/update.
ModificadaAlta (8.8)0.39%—Jfinalcms Project Jfinalcms5/12/202317/6/2026
JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/tag/delete.
ModificadaAlta (8.8)0.39%—Jfinalcms Project Jfinalcms5/12/202317/6/2026
JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/friend_link/update.
ModificadaAlta (8.8)0.39%—Jfinalcms Project Jfinalcms5/12/202317/6/2026
JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/slide/update.
ModificadaAlta (8.8)0.39%—Jfinalcms Project Jfinalcms5/12/202317/6/2026
JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/slide/delete.
ModificadaAlta (8.8)0.39%—Jfinalcms Project Jfinalcms5/12/202317/6/2026
JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/slide/save.
ModificadaMedia (5.3)12%💥 ExploitJfinalcms Project Jfinalcms19/9/202317/6/2026
An issue in the component /common/DownController.java of JFinalCMS v5.0.0 allows attackers to execute a directory traversal.
ModificadaAlta (8.8)26%—Totalcms Total CMS3/8/202317/6/2026
File Upload vulnerability in Total CMS v.1.7.4 allows a remote attacker to execute arbitrary code via a crafted PHP file to the edit page function.
ModificadaAlta (8.8)0.40%—Wellcms19/8/202217/6/2026
Wellcms 2.2.0 is vulnerable to Cross Site Request Forgery (CSRF).
ModificadaCrítica (9.8)1.2%—Jfinalcms Project Jfinalcms22/4/202217/6/2026
JFinalCMS v2.0 was discovered to contain a SQL injection vulnerability via the Article Management function.
ModificadaCrítica (9.8)1.3%—Gxlcms12/8/202117/6/2026
In \lib\admin\action\dataaction.class.php in Gxlcms v1.1, SQL Injection exists via the $filename parameter.
ModificadaMedia (6.5)0.81%—Wellcms3/6/202117/6/2026
WellCMS 2.0 beta3 is vulnerable to File Upload. A user can log in to the CMS background and upload a picture. Because the upload file type is controllable, the user can modify the upload file type to get webshell.
ModificadaAlta (7.2)2.0%—Schoolcms5/3/201917/6/2026
SchoolCMS version 2.3.1 allows file upload via the theme upload feature at admin.php?m=admin&c=theme&a=upload by using the .zip extension along with the _Static substring, changing the Content-Type to application/zip, and placing PHP code after the ZIP header. This ultimately allows execution of arbitrary PHP code in…
ModificadaAlta (7.2)2.0%—Schoolcms26/2/201917/6/2026
SchoolCMS version 2.3.1 allows file upload via the logo upload feature at admin.php?m=admin&c=site&a=save by using the .jpg extension, changing the Content-Type to image/php, and placing PHP code after the JPEG data. This ultimately allows execution of arbitrary PHP code.
ModificadaMedia (6.1)0.86%—Schoolcms13/2/201917/6/2026
An issue was discovered in SchoolCMS 2.3.1. There is an XSS vulnerability via index.php?a=Index&c=Channel&m=Home&id=[XSS].
ModificadaMedia (6.1)0.86%—Schoolcms13/2/201917/6/2026
An issue was discovered in SchoolCMS 2.3.1. There is an XSS vulnerability via index.php?a=Index&c=Channel&m=Home&viewid=[XSS].
ModificadaAlta (8.8)0.52%—Usualtoolcms12/1/201917/6/2026
An issue was discovered in UsualToolCMS 8.0. cmsadmin/a_sqlbackx.php?t=sql allows CSRF attacks that can execute SQL statements, and consequently execute arbitrary PHP code by writing that code into a .php file.
ModificadaAlta (7.5)1.5%—Usualtoolcms13/12/201817/6/2026
An issue was discovered in UsualToolCMS v8.0. cmsadmin\a_sqlback.php allows remote attackers to delete arbitrary files via a backname[] directory-traversal pathname followed by a crafted substring.
ModificadaCrítica (9.8)1.3%—Laravelcms Project Laravelcms1/11/201817/6/2026
An issue was discovered in laravelCMS through 2018-04-02. \app\Http\Controllers\Backend\ProfileController.php allows upload of arbitrary PHP files because the file extension is not properly checked and uploaded files are not properly renamed.
ModificadaCrítica (9.8)1.1%—Gxlcms18/10/201817/6/2026
In \lib\admin\action\dataaction.class.php in Gxlcms v2.0, SQL Injection exists via the ids[] parameter.
ModificadaAlta (7.5)1.2%—Gxlcms18/10/201817/6/2026
In \lib\admin\action\dataaction.class.php in Gxlcms v2.0, the database backup filename generation uses mt_rand() unsafely, resulting in predictable database backup file locations.
ModificadaAlta (8.8)0.49%—Usualtoolcms17/10/201817/6/2026
UsualToolCMS 8.0 allows CSRF for adding a user account via the cmsadmin/a_adminx.php?x=a URI.
ModificadaMedia (6.1)0.83%—Weaselcms Project Weaselcms23/9/201817/6/2026
Multiple XSS vulnerabilities in WeaselCMS v0.3.6 allow remote attackers to inject arbitrary web script or HTML via the PATH_INFO to index.php because $_SERVER['PHP_SELF'] is mishandled.
ModificadaMedia (6.5)0.51%—Unlcms15/9/201817/6/2026
An issue was discovered in UNL-CMS 7.59. A CSRF attack can update the website settings via ?q=admin%2Fconfig%2Fsystem%2Fsite-information&render=overlay&render=overlay.
Orbitaley — Vulnerabilidades