Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1624 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.5)3.7%💥 PoCApache Commons CompressOracle Mysql ClusterOracle Weblogic Server16/3/201817/6/2026
Se puede emplear un archivo ZIP especialmente manipulado para provocar un bucle infinito en el analizador de campos extra de Apache Commons Compress, empleado por las clases ZipFile y ZipArchiveInputStream desde la versión 1.11 hasta la 1.15. Esto puede emplearse para montar un ataque de denegación de servicio (DoS)…
ModificadaAlta (7.5)36%💥 ExploitWeblogexpert Weblog Expert9/3/201817/6/2026
WebLog Expert Web Server Enterprise 9.4 permite la denegación de servicio remota (cierre inesperado del demonio) mediante una cabecera HTTP Accept larga al puerto TCP 9991.
ModificadaAlta (7.8)1.1%💥 ExploitWeblogexpert Weblog Expert9/3/201817/6/2026
\ProgramData\WebLog Expert\WebServer\WebServer.cfg en WebLog Expert Web Server Enterprise 9.4 tiene permisos débiles (BUILTIN\Users:(ID)C), lo que permite que usuarios locales establezcan una contraseña en texto claro e inicien sesión como administrador.
ModificadaMedia (5.3)8.5%💥 ExploitZblogcn Z-blogphp6/3/201817/6/2026
** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, hay un filtrado de ruta física de sitio web, tal y como demuestran admin_footer.php o admin_footer.php. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad.
ModificadaMedia (6.1)3.3%💥 ExploitZblogcn Z-blogphp6/3/201817/6/2026
** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, cmd.php tiene Cross-Site Scripting (XSS) mediante el parámetro ZC_BLOG_SUBNAME o el parámetro ZC_UPLOAD_FILETYPE. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad.
ModificadaMedia (5.3)1.4%—Zblogcn Z-blogphp8/2/201817/6/2026
Z-BlogPHP, en versiones anteriores a la 1.5.1, permite que atacantes remotos descubran la ruta completa mediante una petición directa a zb_system/function/lib/upload.php.
ModificadaMedia (6.5)0.50%—Zblogcn Z-blogphp6/2/201817/6/2026
Z-BlogPHP 1.5.1 tiene Cross-Site Request Forgery (CSRF) a través de zb_users/plugin/AppCentre/app_del.php, tal y como queda demostrado al borrar archivos y directorios.
ModificadaMedia (5.3)1.1%—Nibbleblog1/2/201817/6/2026
Nibbleblog 4.0.5 en macOS almacena un archivo .DS_Store por defecto en cada directorio, haciendo que la información contenida en DS_Store se filtre.
ModificadaMedia (6.1)30%💥 PoCJqueryOracle Agile Product Lifecycle Management FOR ProcessOracle Banking PlatformOracle Business Process Management Suite+4318/1/201817/6/2026
jQuery en versiones anteriores a la 3.0.0 es vulnerable a ataques de Cross-site Scripting (XSS) cuando se realiza una petición Ajax de dominios cruzados sin la opción dataType. Esto provoca que se ejecuten respuestas de texto/javascript.
ModificadaMedia (5.3)1.5%—Oracle Weblogic Server18/1/201817/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones soportadas que se han visto afectadas son la 12.1.3.0.0, 12.2.1.3.0 y 12.2.1.2.0. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso en red via HTTP…
ModificadaAlta (8.8)0.97%—Cells Blog28/12/201717/6/2026
Cells Blog 3.5 contiene inyección SQL mediante el parámetro ptid en pub_readpost.php.
ModificadaMedia (6.1)0.66%—Cells Blog28/12/201717/6/2026
Cells Blog 3.5 contiene XSS mediante el parámetro fmid en pub_readpost.php.
ModificadaMedia (6.1)0.66%—Cells Blog28/12/201717/6/2026
Cells Blog 3.5 contiene XSS mediante el parámetro jfdname en una petición act=showpic.
ModificadaCrítica (9.8)1.5%—Blogotext Project Blogotext20/12/201717/6/2026
validate_form_preferences en admin/preferences.php en BlogoText hasta la versión 3.7.6 permite a los atacantes omitir las restricciones de acceso previstas a través de vectores relacionados con un campo de dirección de correo electrónico.
ModificadaAlta (7.5)2.2%—Blogotext Project Blogotext20/12/201717/6/2026
Vulnerabilidad de divulgación de información en creer_fichier_zip en admin/maintenance.php en BlogoText hasta la versión 3.7.6 permite a los atacantes remotos evadir un mecanismo de protección de aleatorización de nombres de archivo y leer archivos de copia de seguridad en servidores Windows, proporcionando el nombre…
ModificadaMedia (6.1)1.0%—Blogotext Project Blogotext20/12/201717/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) en la función markup_clean_href en inc/conv.php en BlogoText hasta la versión 3.7.6 permite que los atacantes remotos inyecten código JavaScript arbitrario mediante un comentario.
ModificadaMedia (6.2)4.9%—Apache StrutsNetapp Oncommand BalanceOracle Agile PLM FrameworkOracle Enterprise Manager FOR Virtualization+81/12/201717/6/2026
El plugin REST en Apache Struts desde la versión 2.5 hasta la 2.5.14 emplea una librería JSON-lib desactualizada vulnerable y que permite llevar a cabo un ataque de denegación de servicio utilizando una petición maliciosa con una carga útil JSON especialmente manipulada.
ModificadaAlta (7.5)40%💥 PoCOpensslDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+4113/11/201717/6/2026
Se ha encontrado un fallo de denegación de servicio en OpenSSL en las versiones 0.9.8, 1.0.1, 1.0.2 hasta la 1.0.2h y la 1.1.0 en la forma en la que el protocolo TLS/SSL definió el procesamiento de paquetes ALERT durante una negociación de conexión. Un atacante remoto podría emplear este fallo para hacer que un…
ModificadaCrítica (9.8)2.7%💥 ExploitGeniusocean Mymagazine Magazine & Blog CMS31/10/201717/6/2026
MyMagazine Magazine & Blog CMS 1.0 permite que se produzca inyección SQL mediante el parámetro id en admin/admin_process.php para la edición de formularios.
ModificadaCrítica (9.9)5.7%💥 PoCOracle Weblogic Server19/10/201717/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS - Web Services). La versión compatible que se ven impactadas son 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0 y 12.2.1.3.0. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la…
ModificadaMedia (5.3)1.9%—Oracle Weblogic Server19/10/201717/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Container). Las versiones soportadas que se han visto afectadas son la 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0 y 12.2.1.2.0. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso a…
ModificadaMedia (4.3)1.1%—Oracle Weblogic Server19/10/201717/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Container). Las versiones soportadas que se han visto afectadas son la 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0 y 12.2.1.2.0. Esta vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios con…
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitOracle Weblogic Server19/10/201713/8/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS Security). Las versiones compatibles que se ven impactadas son 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0 y 12.2.1.2.0. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio…
ModificadaMedia (6.5)1.9%—Oracle Weblogic Server19/10/201717/6/2026
Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Container). Las versiones compatibles que se han visto afectadas son la 10.3.6.0.0 y la 12.1.3.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios que tenga acceso a red por…
ModificadaCrítica (9.8)1.2%—Zorovavi/blog Project Zorovavi/blog17/10/201717/6/2026
Existe inyección SQL en zorovavi/blog hasta 2017-10-17 mediante el parámetro id a recept.php.