Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2855▼ 333 respecto a la semana anterior
Críticas / altas1381▼ 36 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)296▼ 213 respecto a la semana anterior
129 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.39% | — | Jfinalcms Project Jfinalcms | 5/12/2023 | 17/6/2026 | JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/form/save. | |
| Modificada | Alta (8.8) | 0.39% | — | Jfinalcms Project Jfinalcms | 5/12/2023 | 17/6/2026 | JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/tag/update. | |
| Modificada | Alta (8.8) | 0.39% | — | Jfinalcms Project Jfinalcms | 5/12/2023 | 17/6/2026 | JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/tag/delete. | |
| Modificada | Alta (8.8) | 0.39% | — | Jfinalcms Project Jfinalcms | 5/12/2023 | 17/6/2026 | JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/friend_link/update. | |
| Modificada | Alta (8.8) | 0.39% | — | Jfinalcms Project Jfinalcms | 5/12/2023 | 17/6/2026 | JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/slide/update. | |
| Modificada | Alta (8.8) | 0.39% | — | Jfinalcms Project Jfinalcms | 5/12/2023 | 17/6/2026 | JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/slide/delete. | |
| Modificada | Alta (8.8) | 0.39% | — | Jfinalcms Project Jfinalcms | 5/12/2023 | 17/6/2026 | JFinalCMS v5.0.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/slide/save. | |
| Modificada | Media (5.3) | 12% | 💥 Exploit | Jfinalcms Project Jfinalcms | 19/9/2023 | 17/6/2026 | An issue in the component /common/DownController.java of JFinalCMS v5.0.0 allows attackers to execute a directory traversal. | |
| Modificada | Alta (8.8) | 26% | — | Totalcms Total CMS | 3/8/2023 | 17/6/2026 | File Upload vulnerability in Total CMS v.1.7.4 allows a remote attacker to execute arbitrary code via a crafted PHP file to the edit page function. | |
| Modificada | Alta (8.8) | 0.40% | — | Wellcms | 19/8/2022 | 17/6/2026 | Wellcms 2.2.0 is vulnerable to Cross Site Request Forgery (CSRF). | |
| Modificada | Crítica (9.8) | 1.2% | — | Jfinalcms Project Jfinalcms | 22/4/2022 | 17/6/2026 | JFinalCMS v2.0 was discovered to contain a SQL injection vulnerability via the Article Management function. | |
| Modificada | Crítica (9.8) | 1.3% | — | Gxlcms | 12/8/2021 | 17/6/2026 | In \lib\admin\action\dataaction.class.php in Gxlcms v1.1, SQL Injection exists via the $filename parameter. | |
| Modificada | Media (6.5) | 0.81% | — | Wellcms | 3/6/2021 | 17/6/2026 | WellCMS 2.0 beta3 is vulnerable to File Upload. A user can log in to the CMS background and upload a picture. Because the upload file type is controllable, the user can modify the upload file type to get webshell. | |
| Modificada | Alta (7.2) | 2.0% | — | Schoolcms | 5/3/2019 | 17/6/2026 | SchoolCMS version 2.3.1 allows file upload via the theme upload feature at admin.php?m=admin&c=theme&a=upload by using the .zip extension along with the _Static substring, changing the Content-Type to application/zip, and placing PHP code after the ZIP header. This ultimately allows execution of arbitrary PHP code in… | |
| Modificada | Alta (7.2) | 2.0% | — | Schoolcms | 26/2/2019 | 17/6/2026 | SchoolCMS version 2.3.1 allows file upload via the logo upload feature at admin.php?m=admin&c=site&a=save by using the .jpg extension, changing the Content-Type to image/php, and placing PHP code after the JPEG data. This ultimately allows execution of arbitrary PHP code. | |
| Modificada | Media (6.1) | 0.86% | — | Schoolcms | 13/2/2019 | 17/6/2026 | An issue was discovered in SchoolCMS 2.3.1. There is an XSS vulnerability via index.php?a=Index&c=Channel&m=Home&id=[XSS]. | |
| Modificada | Media (6.1) | 0.86% | — | Schoolcms | 13/2/2019 | 17/6/2026 | An issue was discovered in SchoolCMS 2.3.1. There is an XSS vulnerability via index.php?a=Index&c=Channel&m=Home&viewid=[XSS]. | |
| Modificada | Alta (8.8) | 0.52% | — | Usualtoolcms | 12/1/2019 | 17/6/2026 | An issue was discovered in UsualToolCMS 8.0. cmsadmin/a_sqlbackx.php?t=sql allows CSRF attacks that can execute SQL statements, and consequently execute arbitrary PHP code by writing that code into a .php file. | |
| Modificada | Alta (7.5) | 1.5% | — | Usualtoolcms | 13/12/2018 | 17/6/2026 | An issue was discovered in UsualToolCMS v8.0. cmsadmin\a_sqlback.php allows remote attackers to delete arbitrary files via a backname[] directory-traversal pathname followed by a crafted substring. | |
| Modificada | Crítica (9.8) | 1.3% | — | Laravelcms Project Laravelcms | 1/11/2018 | 17/6/2026 | An issue was discovered in laravelCMS through 2018-04-02. \app\Http\Controllers\Backend\ProfileController.php allows upload of arbitrary PHP files because the file extension is not properly checked and uploaded files are not properly renamed. | |
| Modificada | Crítica (9.8) | 1.1% | — | Gxlcms | 18/10/2018 | 17/6/2026 | In \lib\admin\action\dataaction.class.php in Gxlcms v2.0, SQL Injection exists via the ids[] parameter. | |
| Modificada | Alta (7.5) | 1.2% | — | Gxlcms | 18/10/2018 | 17/6/2026 | In \lib\admin\action\dataaction.class.php in Gxlcms v2.0, the database backup filename generation uses mt_rand() unsafely, resulting in predictable database backup file locations. | |
| Modificada | Alta (8.8) | 0.49% | — | Usualtoolcms | 17/10/2018 | 17/6/2026 | UsualToolCMS 8.0 allows CSRF for adding a user account via the cmsadmin/a_adminx.php?x=a URI. | |
| Modificada | Media (6.1) | 0.83% | — | Weaselcms Project Weaselcms | 23/9/2018 | 17/6/2026 | Multiple XSS vulnerabilities in WeaselCMS v0.3.6 allow remote attackers to inject arbitrary web script or HTML via the PATH_INFO to index.php because $_SERVER['PHP_SELF'] is mishandled. | |
| Modificada | Media (6.5) | 0.51% | — | Unlcms | 15/9/2018 | 17/6/2026 | An issue was discovered in UNL-CMS 7.59. A CSRF attack can update the website settings via ?q=admin%2Fconfig%2Fsystem%2Fsite-information&render=overlay&render=overlay. |