Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
1169 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 15% | 💥 Exploit | Control-webpanel Webpanel | 15/10/2018 | 17/6/2026 | CentOS-WebPanel.com (también conocido como CWP) CentOS Web Panel 0.9.8.480 tiene una inyección de comandos mediante metacaracteres shell en los parámetros service_start, service_restart, service_fullstatus o service_stop en admin/index.php. | |
| Modificada | Media (6.1) | 0.68% | — | Cpanel | 30/8/2018 | 17/6/2026 | cPanel hasta la versión 74 permite Cross-Site Scripting (XSS) mediante un nombre de archivo manipulado en el subdirectorio logs de una cuenta de usuario, debido a que el nombre de archivo se gestiona de manera incorrecta durante el renderizado de frontend/THEME/raw/index.html. | |
| Modificada | Alta (7.8) | 1.2% | — | ABB Panel Builder 800 | 18/7/2018 | 17/6/2026 | ABB Panel Builder 800 en todas sus versiones tiene una vulnerabilidad de validación de entradas incorrecta que podría permitir que un atacante inserte y ejecute código arbitrario en un ordenador en el que se emplea el producto afectado. | |
| Modificada | Crítica (9.8) | 1.2% | — | Icanstudioz Firebase Push Notification ON IOS / FCM + Advance Admin Panel | 10/7/2018 | 17/6/2026 | El componente "Firebase Cloud Messaging (FCM) + Advance Admin Panel" que soporta Firebase Push Notification en iOS (hasta el 26/10/2017) permite la inyección SQL mediante el parámetro username en /advance_push/public/login. | |
| Modificada | Alta (7.8) | 0.35% | — | Ehcp Easy Hosting Control Panel | 11/5/2018 | 17/6/2026 | Easy Hosting Control Panel (EHCP) v0.37.12.b facilita que los atacantes descifren contraseñas de bases de datos aprovechando el uso de un algoritmo débil de hash sin sal. | |
| Modificada | Alta (7.8) | 0.46% | — | Ehcp Easy Hosting Control Panel | 11/5/2018 | 17/6/2026 | Easy Hosting Control Panel (EHCP) v0.37.12.b permite que los atacantes obtengan información sensible aprovechando el almacenamiento de contraseñas en texto claro. | |
| Modificada | Alta (7.8) | 0.41% | — | Ehcp Easy Hosting Control Panel | 11/5/2018 | 17/6/2026 | Easy Hosting Control Panel (EHCP) v0.37.12.b, cuando emplea un servidor local de MySQL, permite que los atacantes cambien las contraseñas de usuarios aleatorios de la base de datos aprovechando el error a la hora de preguntar la contraseña actual. | |
| Modificada | Alta (8.8) | 10.0% | — | Ehcp Easy Hosting Control Panel | 11/5/2018 | 17/6/2026 | Easy Hosting Control Panel (EHCP) v0.37.12.b permite que atacantes remotos lleven a cabo ataques de Cross-Site Request Forgery (CSRF) aprovechando la falta de protección CSRF. | |
| Modificada | Media (6.1) | 1.0% | — | Ehcp Easy Hosting Control Panel | 11/5/2018 | 17/6/2026 | Easy Hosting Control Panel (EHCP) v0.37.12.b tiene Cross-Site Scripting (XSS) mediante el parámetro de acción domainop, tal y como queda demostrado con la lectura de la cookie PHPSESSID. | |
| Modificada | Media (6.1) | 38% | — | Ehcp Easy Hosting Control Panel | 11/5/2018 | 17/6/2026 | Easy Hosting Control Panel (EHCP) v0.37.12.b tiene Cross-Site Scripting (XSS) mediante el parámetro op, tal y como queda demostrado con la adición de una cuenta backdoor FTP. | |
| Modificada | Media (6.1) | 1.3% | — | Vestacp Control Panel | 6/5/2018 | 17/6/2026 | Se ha descubierto un problema en Vesta Control Panel 0.9.8-20. Hay Cross-Site Scripting (XSS) reflejado mediante $_REQUEST['path'] en el URI view/file/index.php que puede conducir a la ejecución de código PHP remoto por medio de vectores relacionados con una llamada file_put_contents en web/upload/UploadHandler.php. | |
| Modificada | Alta (8.8) | 11% | 💥 Exploit | Vestacp Control Panel | 28/2/2018 | 17/6/2026 | Vesta Control Panel en versiones anteriores a la 0.9.8-14 permite que usuarios autenticados remotos ejecuten comandos mediante metacaracteres shell en el parámetro backup en list/backup/index.php. | |
| Modificada | Media (6.1) | 2.6% | — | Control-webpanel Webpanel | 22/1/2018 | 17/6/2026 | index.php en CentOS-WebPanel.com (también conocido como CWP) CentOS Web Panel hasta la versión v0.9.8.12 tiene XSS mediante el parámetro id en el módulo phpini_editor o el parámetro email_address en el módulo mail_add-new. | |
| Modificada | Media (6.1) | 2.6% | — | Control-webpanel Webpanel | 22/1/2018 | 17/6/2026 | CentOS-WebPanel.com (también conocido como CWP) CentOS Web Panel hasta la versión v0.9.8.12 tiene XSS mediante el valor "module" del archivo "index.php". | |
| Modificada | Alta (8.8) | 2.4% | — | Fop2 Flash Operator Panel | 14/1/2018 | 17/6/2026 | El módulo callforward en User Control Panel (UCP) en Nicolas Gudino (también conocido como Asternic) Flash Operator Panel (FOP) 2.31.03 permiet que usuarios autenticados remotos ejecuten comandos arbitrarios mediante el parámetro command. | |
| Modificada | Alta (8.6) | 1.4% | — | Redlion HMI Panel Firmware | 30/12/2017 | 17/6/2026 | Los paneles HMI de Red Lion permiten que los atacantes remotos provoquen una denegación de servicio (excepción de software) mediante una petición HTTP POST a un URI largo que no existe, tal y como se demuestra en la versión HMI 2.41 PLC 2.42. | |
| Modificada | Media (4.3) | 0.71% | — | Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel | 15/12/2017 | 17/6/2026 | Techno - Portfolio Management Panel hasta la versión 2017-11-16 permite la revelación de rutas mediante un parámetro s inválido en panel/search.php. | |
| Modificada | Alta (8.8) | 0.96% | — | Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel | 15/12/2017 | 17/6/2026 | Techno - Portfolio Management Panel hasta la versión 2017-11-16 permite la inyección SQL mediante el parámetro s en panel/search.php. | |
| Modificada | Media (5.4) | 0.51% | — | Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel | 15/12/2017 | 17/6/2026 | Techno - Portfolio Management Panel hasta la versión 2017-11-16 permite XSS mediante el parámetro s en panel/search.php. | |
| Modificada | Media (4.3) | 0.55% | — | Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel | 15/12/2017 | 17/6/2026 | Techno - Portfolio Management Panel hasta la versión 2017-11-16 no comprueba la autorización para peticiones panel/portfolio.php?action=delete que eliminan el feedback. | |
| Modificada | Crítica (9.8) | 8.6% | 💥 Exploit | Techno - Portfolio Management Panel Project Techno - Portfolio Management Panel | 11/12/2017 | 17/6/2026 | Techno Portfolio Management Panel 1.0 permite que un atacante inyecte comandos SQL mediante una petición single.php?id=. | |
| Modificada | Media (5.4) | 2.4% | 💥 Exploit | Getkirby Panel | 13/11/2017 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Kirby Panel en versiones anteriores a la 2.3.3, las versiones 2.4.x anteriores a la 2.4.2 y las versiones 2.5.x anteriores a la 2.5.7 al mostrar un documento SVG especialmente preparado que ha sido subido como archivo de contenido. | |
| Modificada | Crítica (9.8) | 3.7% | 💥 Exploit | Datacomponents Tpanel | 29/10/2017 | 17/6/2026 | tPanel 2009 permite que se produzca inyección SQL para omitir la autenticación mediante 'or 1=1 or "=' en login.php. | |
| Modificada | Alta (8.8) | 1.1% | — | Seopanel SEO Panel | 29/8/2017 | 17/6/2026 | Una vulnerabilidad de inyección SQL en SEO Panel en versiones anteriores a la 3.11.0 permite a los atacantes autenticados ejecutar comandos SQL arbitrarios utilizando vectores no especificados. | |
| Modificada | Media (6.1) | 0.71% | — | Seopanel SEO Panel | 29/8/2017 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en SEO Panel en versiones anteriores a la 3.11.0 permite a un atacante inyectar scripts web o HTML arbitrarios utilizando vectores no especificados. |