Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

824 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4)1.2%—Pulsecms Pulse CMS6/4/201016/6/2026
Vulnerabilidad de salto de directorio en view.php en Pulse CMS v1.2.2 permite a atacantes remotos leer ficheros de forma arbitraria a través de secuencias de salto de directorio en el parámetro "f". NOTA: La procedencia de esta información es desconocida, los detalles fueron obtenidos de información de terceros.
ModificadaMedia (5.5)1.3%—Pulsecms Pulse CMS26/3/201016/6/2026
Vulnerabilidad de salto de directorio en delete.php en Pulse CMS anteriores a v1.2.3, permite a atacantes remotos eliminar ficheros locales de su elección mediante secuencias de salto de directorio en el parámetro "f".
ModificadaMedia (6)1.2%—Pulsecms Pulse CMS26/3/201016/6/2026
Múltiples vulnerabilidades no especificadas den Pulse CMS anteriores a v1.2.3 permiten (1) atacantes remotos escribir en sobre ficheros de su elección y ejecutar código PHP de su elección a través de vectores relativos al manejo no adecuado de fallos de autenticación por includes/login.php; y permite a usuarios…
ModificadaMedia (6.8)1.4%—Dedecms24/3/201016/6/2026
include/userlogin.class.php en DeDeCMS v5.5 GBK, cuando session.auto_start está activado, permite a atacantes remotos evitar la autenticación y obtener acceso como administrador mediante un valor de 1 para el parámetro _SESSION[dede_admin_id], como se ha demostrado con una petición a…
ModificadaMedia (4.3)1.1%—Pulsecms Pulse CMS23/3/201016/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en view.php de Pulse CMS v1.2.2, permite a atacantes remotos inyectar secuencias de comandos Web o HTML a través del parámetro f.
ModificadaAlta (7.5)1.0%💥 ExploitSphere.xlentprojects Spherecms23/3/201016/6/2026
Vulnerabilidad de inyección SQL en archive.php en XlentProjects SphereCMS v1.1 alpha permite a atacantes remotos ejecutar comandos SQL de forma arbitraria a través de un carácter null ("%00", null byte) en el parámetro "view", lo que evita los mecanismos de protección.
ModificadaMedia (6.8)0.94%💥 ExploitInsanevisions Onecms10/3/201016/6/2026
Vulnerabilidad de inyección SQL en index.php en OneCMS v2.5, cuando magic_quotes_gpc esta desactivado, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro "user" en una acción elite.
ModificadaMedia (6.8)0.95%💥 ExploitAspcodecms Aspcode CMS25/2/201016/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados en default.asp en ASPCode CMS v1.5.8, v2.0.0 Build 103 y posiblemente otras versiones, permite a atacantes remotos secuestrar la autenticación de un administrador para peticiones de (1) borrado de usuarios a través de la acción "delete" en el parámetro…
ModificadaAlta (7.5)1.0%—Aspcodecms Aspcode CMS25/2/201016/6/2026
Vulnerabilidad de inyección SQL en default.asp en ASPCode CMS v1.5.8, v2.0.0 Build 103, y posiblemente otras versiones, permite a atacantes remotos ejecutar comandos SQL de forma arbitraria a través del parámetro "newsid" cuando el parámetro "sec" es 26. NOTA: La procedencia de esta información es desconocida, los…
ModificadaCrítica (9.8)5.2%💥 ExploitRoseonlinecms6/1/201016/6/2026
Vulnerabilidad de salto de directorio en modules/admincp.php en RoseOnlineCMS v3 B1 y anteriores, cuando magic_quotes_gpc es desactvido, permite a atacantes remotos incluir y ejecutar ficheros locales de su elección a través de una secuencia de salto de directorio en el parámetro admin.
ModificadaAlta (7.5)2.6%💥 ExploitDedecms27/10/200916/6/2026
Vulnerabilidad de inyección SQL en feedback_js.php en DedeCMS v5.1 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro arcurl.
ModificadaMedia (6)1.6%💥 ExploitFcgphilipp Mujecms1/10/200916/6/2026
Múltiples vulnerabilidades de salto de directorio en MUJE CMS v1.0.4.34 permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de .. (punto a punto)en el parámetro (1) _class en admin.php y el parámetro (2) url en install/install.php; y permite a administradores autenticarse…
ModificadaAlta (7.5)6.0%💥 ExploitInsane Visions Onecms11/9/200916/6/2026
Vulnerabilidad de subida de archivos sin restricción en la acción add2 en a_upload.php en OneCMS 2.4 y posiblemente anteriores, permite a atacantes remotos ejecutar código de su elección subiendo un archivo con extensión ejecutable y usando un contenido seguro como una imagen GIF, después accediendo al mismo a través…
ModificadaMedia (6.8)1.8%💥 ExploitInsane Visions Onecms11/9/200916/6/2026
Múltiples vulnerabilidades de inyección SQL en OneCMS 2.4 y posiblemente anteriores, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de los parámetros: (1) username (variable $usernameb) sobre a_login.php y (2) user sobre staff.php.
ModificadaMedia (6.8)4.1%💥 ExploitSinecms4/9/200916/6/2026
Vulnerabilidad de salto de directorio en mods/Integrated/index.php en SineCMS v2.3.5 y anterior, cuando register_globals está habilitado, permite a atacantes incluir y ejecutar ficheros locales de su elección a través del parámetro sine[config][index_main].
ModificadaAlta (7.5)2.0%💥 ExploitDlecms DLE3/9/200916/6/2026
Vulnerabilidad de inclusión remota de archivo PHP en engine/api/api.class.php en DataLife Engine (DLE) v8.2 permite a atacantes remotos ejecutar código PHP de su elección a través de la URL en el parámetro dle_config_api.
ModificadaAlta (7.5)2.3%💥 ExploitPagetreecms Page Tree CMS25/8/200916/6/2026
Vulnerabilidad de inclusión remota de fichero PHP en admin/plugins/Online_Users/main.php en PageTree CMS v0.0.2 BETA 0001 permite a atacantes remotos ejecutar código PHP arbitrario a traves de una URL en el parámetro GLOBALS[PT_Config][dir][data]
ModificadaMedia (6.8)6.7%💥 ExploitLovecms25/8/200916/6/2026
Vulnerabilidad de subida de archivo sin restricción en admin/index.php del módulo Download Manager v1.0 para LoveCMS v1.6.2 Final, permite a atacantes remotos ejecutar código de su elección subiendo un archivo con una extensión ejecutable y posteriormente accediendo a él a través de una petición directa a uploads/.
ModificadaMedia (6.8)0.94%💥 ExploitGrayscalecms Bandsite CMS24/8/200916/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en BandSite CMS v1.1.4 permite a atacantes remotos secuestrar la autenticación de los administradores y forzar una desconexión a través de adminpanel/logout.php.
ModificadaMedia (4.3)1.5%💥 ExploitGrayscalecms Bandsite CMS24/8/200916/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en merchandise.php en BandSite CMS v1.1.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el parámetro "type".
ModificadaMedia (5)2.5%💥 ExploitGrayscalecms Bandsite CMS24/8/200916/6/2026
BandSite CMS v1.1.4 no controla de acceso a adminpanel/phpmydump.php, lo que permite a atacantes remotos obtener copias de la base de datos a través de una petición directa.
ModificadaMedia (6.8)1.8%—Dedecms1/7/200916/6/2026
Vulnerabilidad de subida de archivos sin restricción en member/uploads_edit.php en dedecms v5.3, permite a atacantes remotos ejecutar código de su elección subiendo un archivo con una doble extensión en su nombre, después accediendo al mismo a través de vectores no especificados, como se ha demostrado con el nombre de…
ModificadaAlta (7.5)12%💥 ExploitXecms Project Xecms10/4/200916/6/2026
Admin.php en xeCMS v1.0.0 RC2 y anteriores permiten a atacantes remotos saltarse la autentificación y acceder al panel de administración configurando la cookie xecms_username.
ModificadaMedia (4.3)4.8%—Littlecms LcmsSUN Openjdk9/4/200916/6/2026
cmsxform.c en LittleCMS (también conocido como lcms o liblcms) v1.18, con el utilizado en OpenJDK y otros productos, permite a atacantes remotos provocar una denegación de servicio (desreferenciación de puntero nulo y caída de aplicación) a través de una imagen manipulada que provoca la ejecución de código incorrecto…
ModificadaAlta (7.5)0.97%💥 ExploitInsanevisions Onecms7/4/200916/6/2026
Vulnerabilidad de inyección SQL en asd.php de OneCMS v2.5, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro sitename.
Orbitaley — Vulnerabilidades