Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
824 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4) | 1.2% | — | Pulsecms Pulse CMS | 6/4/2010 | 16/6/2026 | Vulnerabilidad de salto de directorio en view.php en Pulse CMS v1.2.2 permite a atacantes remotos leer ficheros de forma arbitraria a través de secuencias de salto de directorio en el parámetro "f". NOTA: La procedencia de esta información es desconocida, los detalles fueron obtenidos de información de terceros. | |
| Modificada | Media (5.5) | 1.3% | — | Pulsecms Pulse CMS | 26/3/2010 | 16/6/2026 | Vulnerabilidad de salto de directorio en delete.php en Pulse CMS anteriores a v1.2.3, permite a atacantes remotos eliminar ficheros locales de su elección mediante secuencias de salto de directorio en el parámetro "f". | |
| Modificada | Media (6) | 1.2% | — | Pulsecms Pulse CMS | 26/3/2010 | 16/6/2026 | Múltiples vulnerabilidades no especificadas den Pulse CMS anteriores a v1.2.3 permiten (1) atacantes remotos escribir en sobre ficheros de su elección y ejecutar código PHP de su elección a través de vectores relativos al manejo no adecuado de fallos de autenticación por includes/login.php; y permite a usuarios… | |
| Modificada | Media (6.8) | 1.4% | — | Dedecms | 24/3/2010 | 16/6/2026 | include/userlogin.class.php en DeDeCMS v5.5 GBK, cuando session.auto_start está activado, permite a atacantes remotos evitar la autenticación y obtener acceso como administrador mediante un valor de 1 para el parámetro _SESSION[dede_admin_id], como se ha demostrado con una petición a… | |
| Modificada | Media (4.3) | 1.1% | — | Pulsecms Pulse CMS | 23/3/2010 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en view.php de Pulse CMS v1.2.2, permite a atacantes remotos inyectar secuencias de comandos Web o HTML a través del parámetro f. | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Sphere.xlentprojects Spherecms | 23/3/2010 | 16/6/2026 | Vulnerabilidad de inyección SQL en archive.php en XlentProjects SphereCMS v1.1 alpha permite a atacantes remotos ejecutar comandos SQL de forma arbitraria a través de un carácter null ("%00", null byte) en el parámetro "view", lo que evita los mecanismos de protección. | |
| Modificada | Media (6.8) | 0.94% | 💥 Exploit | Insanevisions Onecms | 10/3/2010 | 16/6/2026 | Vulnerabilidad de inyección SQL en index.php en OneCMS v2.5, cuando magic_quotes_gpc esta desactivado, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro "user" en una acción elite. | |
| Modificada | Media (6.8) | 0.95% | 💥 Exploit | Aspcodecms Aspcode CMS | 25/2/2010 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados en default.asp en ASPCode CMS v1.5.8, v2.0.0 Build 103 y posiblemente otras versiones, permite a atacantes remotos secuestrar la autenticación de un administrador para peticiones de (1) borrado de usuarios a través de la acción "delete" en el parámetro… | |
| Modificada | Alta (7.5) | 1.0% | — | Aspcodecms Aspcode CMS | 25/2/2010 | 16/6/2026 | Vulnerabilidad de inyección SQL en default.asp en ASPCode CMS v1.5.8, v2.0.0 Build 103, y posiblemente otras versiones, permite a atacantes remotos ejecutar comandos SQL de forma arbitraria a través del parámetro "newsid" cuando el parámetro "sec" es 26. NOTA: La procedencia de esta información es desconocida, los… | |
| Modificada | Crítica (9.8) | 5.2% | 💥 Exploit | Roseonlinecms | 6/1/2010 | 16/6/2026 | Vulnerabilidad de salto de directorio en modules/admincp.php en RoseOnlineCMS v3 B1 y anteriores, cuando magic_quotes_gpc es desactvido, permite a atacantes remotos incluir y ejecutar ficheros locales de su elección a través de una secuencia de salto de directorio en el parámetro admin. | |
| Modificada | Alta (7.5) | 2.6% | 💥 Exploit | Dedecms | 27/10/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en feedback_js.php en DedeCMS v5.1 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro arcurl. | |
| Modificada | Media (6) | 1.6% | 💥 Exploit | Fcgphilipp Mujecms | 1/10/2009 | 16/6/2026 | Múltiples vulnerabilidades de salto de directorio en MUJE CMS v1.0.4.34 permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de .. (punto a punto)en el parámetro (1) _class en admin.php y el parámetro (2) url en install/install.php; y permite a administradores autenticarse… | |
| Modificada | Alta (7.5) | 6.0% | 💥 Exploit | Insane Visions Onecms | 11/9/2009 | 16/6/2026 | Vulnerabilidad de subida de archivos sin restricción en la acción add2 en a_upload.php en OneCMS 2.4 y posiblemente anteriores, permite a atacantes remotos ejecutar código de su elección subiendo un archivo con extensión ejecutable y usando un contenido seguro como una imagen GIF, después accediendo al mismo a través… | |
| Modificada | Media (6.8) | 1.8% | 💥 Exploit | Insane Visions Onecms | 11/9/2009 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en OneCMS 2.4 y posiblemente anteriores, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de los parámetros: (1) username (variable $usernameb) sobre a_login.php y (2) user sobre staff.php. | |
| Modificada | Media (6.8) | 4.1% | 💥 Exploit | Sinecms | 4/9/2009 | 16/6/2026 | Vulnerabilidad de salto de directorio en mods/Integrated/index.php en SineCMS v2.3.5 y anterior, cuando register_globals está habilitado, permite a atacantes incluir y ejecutar ficheros locales de su elección a través del parámetro sine[config][index_main]. | |
| Modificada | Alta (7.5) | 2.0% | 💥 Exploit | Dlecms DLE | 3/9/2009 | 16/6/2026 | Vulnerabilidad de inclusión remota de archivo PHP en engine/api/api.class.php en DataLife Engine (DLE) v8.2 permite a atacantes remotos ejecutar código PHP de su elección a través de la URL en el parámetro dle_config_api. | |
| Modificada | Alta (7.5) | 2.3% | 💥 Exploit | Pagetreecms Page Tree CMS | 25/8/2009 | 16/6/2026 | Vulnerabilidad de inclusión remota de fichero PHP en admin/plugins/Online_Users/main.php en PageTree CMS v0.0.2 BETA 0001 permite a atacantes remotos ejecutar código PHP arbitrario a traves de una URL en el parámetro GLOBALS[PT_Config][dir][data] | |
| Modificada | Media (6.8) | 6.7% | 💥 Exploit | Lovecms | 25/8/2009 | 16/6/2026 | Vulnerabilidad de subida de archivo sin restricción en admin/index.php del módulo Download Manager v1.0 para LoveCMS v1.6.2 Final, permite a atacantes remotos ejecutar código de su elección subiendo un archivo con una extensión ejecutable y posteriormente accediendo a él a través de una petición directa a uploads/. | |
| Modificada | Media (6.8) | 0.94% | 💥 Exploit | Grayscalecms Bandsite CMS | 24/8/2009 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en BandSite CMS v1.1.4 permite a atacantes remotos secuestrar la autenticación de los administradores y forzar una desconexión a través de adminpanel/logout.php. | |
| Modificada | Media (4.3) | 1.5% | 💥 Exploit | Grayscalecms Bandsite CMS | 24/8/2009 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en merchandise.php en BandSite CMS v1.1.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el parámetro "type". | |
| Modificada | Media (5) | 2.5% | 💥 Exploit | Grayscalecms Bandsite CMS | 24/8/2009 | 16/6/2026 | BandSite CMS v1.1.4 no controla de acceso a adminpanel/phpmydump.php, lo que permite a atacantes remotos obtener copias de la base de datos a través de una petición directa. | |
| Modificada | Media (6.8) | 1.8% | — | Dedecms | 1/7/2009 | 16/6/2026 | Vulnerabilidad de subida de archivos sin restricción en member/uploads_edit.php en dedecms v5.3, permite a atacantes remotos ejecutar código de su elección subiendo un archivo con una doble extensión en su nombre, después accediendo al mismo a través de vectores no especificados, como se ha demostrado con el nombre de… | |
| Modificada | Alta (7.5) | 12% | 💥 Exploit | Xecms Project Xecms | 10/4/2009 | 16/6/2026 | Admin.php en xeCMS v1.0.0 RC2 y anteriores permiten a atacantes remotos saltarse la autentificación y acceder al panel de administración configurando la cookie xecms_username. | |
| Modificada | Media (4.3) | 4.8% | — | Littlecms LcmsSUN Openjdk | 9/4/2009 | 16/6/2026 | cmsxform.c en LittleCMS (también conocido como lcms o liblcms) v1.18, con el utilizado en OpenJDK y otros productos, permite a atacantes remotos provocar una denegación de servicio (desreferenciación de puntero nulo y caída de aplicación) a través de una imagen manipulada que provoca la ejecución de código incorrecto… | |
| Modificada | Alta (7.5) | 0.97% | 💥 Exploit | Insanevisions Onecms | 7/4/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en asd.php de OneCMS v2.5, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro sitename. |