Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1169 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)15%💥 ExploitControl-webpanel Webpanel15/10/201817/6/2026
CentOS-WebPanel.com (también conocido como CWP) CentOS Web Panel 0.9.8.480 tiene una inyección de comandos mediante metacaracteres shell en los parámetros service_start, service_restart, service_fullstatus o service_stop en admin/index.php.
ModificadaMedia (6.1)0.68%—Cpanel30/8/201817/6/2026
cPanel hasta la versión 74 permite Cross-Site Scripting (XSS) mediante un nombre de archivo manipulado en el subdirectorio logs de una cuenta de usuario, debido a que el nombre de archivo se gestiona de manera incorrecta durante el renderizado de frontend/THEME/raw/index.html.
ModificadaAlta (7.8)1.2%—ABB Panel Builder 80018/7/201817/6/2026
ABB Panel Builder 800 en todas sus versiones tiene una vulnerabilidad de validación de entradas incorrecta que podría permitir que un atacante inserte y ejecute código arbitrario en un ordenador en el que se emplea el producto afectado.
ModificadaCrítica (9.8)1.2%—Icanstudioz Firebase Push Notification ON IOS / FCM + Advance Admin Panel10/7/201817/6/2026
El componente "Firebase Cloud Messaging (FCM) + Advance Admin Panel" que soporta Firebase Push Notification en iOS (hasta el 26/10/2017) permite la inyección SQL mediante el parámetro username en /advance_push/public/login.
ModificadaAlta (7.8)0.35%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b facilita que los atacantes descifren contraseñas de bases de datos aprovechando el uso de un algoritmo débil de hash sin sal.
ModificadaAlta (7.8)0.46%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b permite que los atacantes obtengan información sensible aprovechando el almacenamiento de contraseñas en texto claro.
ModificadaAlta (7.8)0.41%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b, cuando emplea un servidor local de MySQL, permite que los atacantes cambien las contraseñas de usuarios aleatorios de la base de datos aprovechando el error a la hora de preguntar la contraseña actual.
ModificadaAlta (8.8)10.0%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b permite que atacantes remotos lleven a cabo ataques de Cross-Site Request Forgery (CSRF) aprovechando la falta de protección CSRF.
ModificadaMedia (6.1)1.0%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b tiene Cross-Site Scripting (XSS) mediante el parámetro de acción domainop, tal y como queda demostrado con la lectura de la cookie PHPSESSID.
ModificadaMedia (6.1)38%—Ehcp Easy Hosting Control Panel11/5/201817/6/2026
Easy Hosting Control Panel (EHCP) v0.37.12.b tiene Cross-Site Scripting (XSS) mediante el parámetro op, tal y como queda demostrado con la adición de una cuenta backdoor FTP.
ModificadaMedia (6.1)1.3%—Vestacp Control Panel6/5/201817/6/2026
Se ha descubierto un problema en Vesta Control Panel 0.9.8-20. Hay Cross-Site Scripting (XSS) reflejado mediante $_REQUEST['path'] en el URI view/file/index.php que puede conducir a la ejecución de código PHP remoto por medio de vectores relacionados con una llamada file_put_contents en web/upload/UploadHandler.php.
ModificadaAlta (8.8)11%💥 ExploitVestacp Control Panel28/2/201817/6/2026
Vesta Control Panel en versiones anteriores a la 0.9.8-14 permite que usuarios autenticados remotos ejecuten comandos mediante metacaracteres shell en el parámetro backup en list/backup/index.php.
ModificadaMedia (6.1)2.6%—Control-webpanel Webpanel22/1/201817/6/2026
index.php en CentOS-WebPanel.com (también conocido como CWP) CentOS Web Panel hasta la versión v0.9.8.12 tiene XSS mediante el parámetro id en el módulo phpini_editor o el parámetro email_address en el módulo mail_add-new.
ModificadaMedia (6.1)2.6%—Control-webpanel Webpanel22/1/201817/6/2026
CentOS-WebPanel.com (también conocido como CWP) CentOS Web Panel hasta la versión v0.9.8.12 tiene XSS mediante el valor "module" del archivo "index.php".
ModificadaAlta (8.8)2.4%—Fop2 Flash Operator Panel14/1/201817/6/2026
El módulo callforward en User Control Panel (UCP) en Nicolas Gudino (también conocido como Asternic) Flash Operator Panel (FOP) 2.31.03 permiet que usuarios autenticados remotos ejecuten comandos arbitrarios mediante el parámetro command.
ModificadaAlta (8.6)1.4%—Redlion HMI Panel Firmware30/12/201717/6/2026
Los paneles HMI de Red Lion permiten que los atacantes remotos provoquen una denegación de servicio (excepción de software) mediante una petición HTTP POST a un URI largo que no existe, tal y como se demuestra en la versión HMI 2.41 PLC 2.42.
ModificadaMedia (4.3)0.71%—Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel15/12/201717/6/2026
Techno - Portfolio Management Panel hasta la versión 2017-11-16 permite la revelación de rutas mediante un parámetro s inválido en panel/search.php.
ModificadaAlta (8.8)0.96%—Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel15/12/201717/6/2026
Techno - Portfolio Management Panel hasta la versión 2017-11-16 permite la inyección SQL mediante el parámetro s en panel/search.php.
ModificadaMedia (5.4)0.51%—Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel15/12/201717/6/2026
Techno - Portfolio Management Panel hasta la versión 2017-11-16 permite XSS mediante el parámetro s en panel/search.php.
ModificadaMedia (4.3)0.55%—Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel15/12/201717/6/2026
Techno - Portfolio Management Panel hasta la versión 2017-11-16 no comprueba la autorización para peticiones panel/portfolio.php?action=delete que eliminan el feedback.
ModificadaCrítica (9.8)8.6%💥 ExploitTechno - Portfolio Management Panel Project Techno - Portfolio Management Panel11/12/201717/6/2026
Techno Portfolio Management Panel 1.0 permite que un atacante inyecte comandos SQL mediante una petición single.php?id=.
ModificadaMedia (5.4)2.4%💥 ExploitGetkirby Panel13/11/201717/6/2026
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Kirby Panel en versiones anteriores a la 2.3.3, las versiones 2.4.x anteriores a la 2.4.2 y las versiones 2.5.x anteriores a la 2.5.7 al mostrar un documento SVG especialmente preparado que ha sido subido como archivo de contenido.
ModificadaCrítica (9.8)3.7%💥 ExploitDatacomponents Tpanel29/10/201717/6/2026
tPanel 2009 permite que se produzca inyección SQL para omitir la autenticación mediante 'or 1=1 or "=' en login.php.
ModificadaAlta (8.8)1.1%—Seopanel SEO Panel29/8/201717/6/2026
Una vulnerabilidad de inyección SQL en SEO Panel en versiones anteriores a la 3.11.0 permite a los atacantes autenticados ejecutar comandos SQL arbitrarios utilizando vectores no especificados.
ModificadaMedia (6.1)0.71%—Seopanel SEO Panel29/8/201717/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en SEO Panel en versiones anteriores a la 3.11.0 permite a un atacante inyectar scripts web o HTML arbitrarios utilizando vectores no especificados.