Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

824 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)0.92%—Imagecms11/3/201417/6/2026
Vulnerabilidad de CSRF en ImageCMS anterior a 4.2 permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que realizan ataques de inyección SQL a través del parámetro q, relacionado con CVE-2012-6290.
ModificadaMedia (5)2.8%—Littlecms Little CMS Color Engine21/1/201416/6/2026
Little CMS (lcms2) anterior a la versión 2.5, tal como se usa en OpenJDK 7 y posiblemente otros productos, permite a a atacantes remotos provocar una denegación de servicio (dereferencia a puntero nulo y caída) a través de vectores relacionados con (1) cmsStageAllocLabV2ToV4curves, (2) cmsPipelineDup, (3)…
ModificadaMedia (4.3)4.0%—Littlecms Little CMS Color Engine28/9/201316/6/2026
Múltiples vulnerabilidades buffer overflow de pila en LittleCMS (tambien conocido como lcms o liblcms) 1.19 y anteriores, permite a un atacante remoto causar una denegación de servicio (caída) a través de (1) un perfil ICC color manipulado en la utilidad icctrans, o (2) una imágen TIFF manipulada en la utilidad…
ModificadaBaja (3.5)2.6%💥 ExploitRitecms20/8/201316/6/2026
Vulnerabilidad XSS en RiteCMS 1.0.0, permite a usuarios autenticados remotamente inyectar secuencias de comandos web o HTML arbitrarias a través del parámetro "mode" a cms/index.php.
ModificadaMedia (6.8)2.3%💥 ExploitRitecms20/8/201316/6/2026
Vulnerabilidad CSRG en RiteCMS 1.0.0, permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que modifican las contraseñas de administrador a través de una acción de edición del usuario en cms/index.php.
ModificadaMedia (6.8)0.89%—Bigtreecms Bigtree CMS19/8/201316/6/2026
Vulnerabilidad CSRF en core/admin/modules/users/update.php en BigTree CMS 4.0 RC2 y anteriores, permite a atacantes remotos secuestrar la autenticación para administradores para peticiones que modifican las cuentas de usuarios a través de una acción "edit".
ModificadaMedia (6.8)2.2%💥 ExploitBigtreecms Bigtree CMS19/8/201316/6/2026
Vulnerabilidad XSS en core/admin/modules/users/create.php en BigTree CMS 4.0 RC2 y anteriores, permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que crean un usuario administrador a través de una acción de añadir en el index.php.
ModificadaMedia (4.3)3.3%💥 ExploitBigtreecms Bigtree CMS14/8/201316/6/2026
Vulnerabilidad Cross-site scripting (XSS) en core/admin/modules/developer/modules/views/add.php en BigTree CMS v4.0 RC2 y anteriores, permite a atacantes remotos inyectar web script o HTML a través del parámetro "module".
ModificadaAlta (7.5)2.3%💥 ExploitBigtreecms Bigtree CMS14/8/201316/6/2026
Vulnerabilidad de inyección SQL en core/inc/bigtree/cms.php en BigTree CMS 4.0 RC2 y anteriores permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de PATH_INFO de index.php
ModificadaMedia (6.8)2.2%—Phome Empirecms16/11/201216/6/2026
Una vulnerabilidad de inyección de Eval en la función ReplaceListVars en el analizador de plantilla en e/class/connect.php en EmpireCMS v6.6 permite ejecutar código PHP de su elección a atacantes remotos con la ayuda de usuarios locales a través de una plantilla diseñada.
ModificadaAlta (7.5)2.4%💥 ExploitDedecms23/9/201216/6/2026
Múltiples vulnerabilidades de inyección SQL en DeDeCMS posiblemente, v5.6, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id a (1) list.php, (2) book.php o (3) members.php.
ModificadaAlta (7.5)2.8%💥 ExploitAnecms19/9/201216/6/2026
Vulnerabilidad de salto de directorio en acp/index.php en AneCMS, permite a atacantes remotos incluir y ejecutar ficheros locales de su elección al utilizar caracteres .. (punto punto) en el parámetro p.
ModificadaMedia (4.3)1.5%💥 ExploitPulsecms Pulse CMS30/12/201116/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en Pulse Pro CMS v1.7.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) el parámetro d en una accion blocks y (2) el parámetro post_id en una acción edit-post a index.php
ModificadaAlta (7.5)1.1%—Bluecms Project Bluecms8/10/201116/6/2026
Vulnerabilidad de inyección SQL en comment.php en BlueCMS v1.6, permite a atacantes remotos ejecutar comandos SQL de su elección a través de la cabecera X-Forwarded-For HTTP en una acción "send".
ModificadaMedia (4.3)1.5%💥 ExploitInsanevisions Onecms7/10/201116/6/2026
Vulnerabilidad cross-site scripting (XSS) en index.php en OneCMS v2.6.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro view.
ModificadaMedia (5)1.3%—Anecms23/9/201116/6/2026
AneCMS v1.0 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con widgets/menu/index.php y algunos otros archivos.
ModificadaMedia (5)2.3%—60cyclecms Project 60cyclecms23/9/201116/6/2026
60cycleCMS v2.5.2 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con post.php y algunos otros archivos.
ModificadaMedia (6.8)2.6%💥 ExploitPulsecms Pulse CMS7/12/201016/6/2026
Vulnerabilidad de salto de directorio en includes/controller.php en Pulse CMS Basic antes de v1.2.9 permite a atacantes remotos incluir y ejecutar archivos locales a través de un .. (Punto punto) en el parámetro p de index.php.
ModificadaMedia (4.3)1.5%💥 ExploitAnecms Blog24/6/201016/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en class/tools.class.php en AneCMS Blog v1.3 y probablemente anteriores permite a atacantes remotos inyecatr código web o HTML de su elección a través de la variable comment en modules/blog/index.php.
ModificadaAlta (7.5)0.97%💥 ExploitAnecms Blog24/6/201016/6/2026
Vulnerabilidad de inyección SQL en modules/blog/index.php en AneCMS Blog v1.3 y probablemente anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través de PATH_INFO.
ModificadaAlta (7.5)2.8%💥 ExploitDatalifecms Datalife Engine20/5/201016/6/2026
Múltiples vulnerabilidades de inclusión de archivos en DataLife Engine (DLE) v8.3 permite a atacantes remotos ejecutar código aleatorio PHP a través de una URL en los parámetros (1) the selected_language de engine/inc/include/init.php, (2) config[langs] parameter de engine/inc/help.php, (3) config[lang] de…
ModificadaMedia (6.8)7.5%💥 Exploit60cyclecms Project 60cyclecms19/5/201016/6/2026
Múltiples vulnerabilidades de salto de directorio en 60cycleCMS, permiten a atacantes remotos incluir y ejecutar archivos locales de su elección a través de secuencias de salto de directorio en el parámetro "DOCUMENT_ROOT" de (1) news.php, (2) submitComment.php y (3) sqlConnect.php.
ModificadaMedia (6)1.3%—Pulsecms Pulse CMS9/4/201016/6/2026
Vulnerabilidad de subida de fichero sin restricción en Pulse CMS Basic v1.2.4 permite a usuarios autentificados remotamente ejecutar código de su leeción para subir un archivo con una extensión ejecutable seguido por una extensión de guardado, luego accede a él a través de una petición directa en un directorio no…
ModificadaMedia (6)1.6%—Pulsecms Pulse CMS9/4/201016/6/2026
Vulnerabilidad de subida de fichero sin restricción en Pulse CMS Basic v1.2.2 y v1.2.3, probablemente Pulse Pro anterior v1.3.2, permite a usuarios utentificados remotamente ejecutar código de su elección a través de la carga de un fichero con extensión ejecutable, y luego acceder a él mediante una petición directa en…
ModificadaMedia (6.8)0.58%—Pulsecms Pulse CMS9/4/201016/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Pulse CMS Basic v1.2.2 y v1.2.3, y probablemente Pulse Pro anterior v1.3.2, permite a atacantes remotos secuestar la autenticación de otros usuarios de peticiones que cargan (1) ficheros imágenes, (2) borra ficheros imágenes, o (3) crea bloques.