Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
1355 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (9) | 7.1% | 💥 Exploit | Phpwebgallery | 22/10/2008 | 16/6/2026 | plugins/event_tracer/event_list.php en PhpWebGallery v1.7.2 y anteriores; permite a administradores autenticados en remoto ejecutar código PHP de su elección a través de secuencias PHP en el parámetro "sort" (ordenar), que es procesado como por create_function. | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Rgallery Plugin | 21/10/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en el plugin rGallery v1.09 para WoltLab Burning Board (WBB), permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro itemID en la página RGalleryImageWrapper en index.php. | |
| Modificada | Media (4.3) | 1.5% | 💥 Exploit | Phpwebgallery | 16/10/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados en admin/include/isadmin.inc.php en PhpWebGallery v1.3.4 permiten a atacantes remotos inyectar web script o HTML de su elección a través del parámetro (1) "lang[access_forbiden]" y el parámetro (2) "lang[ident_title]". | |
| Modificada | Alta (7.5) | 1.1% | — | Drupal Brilliant Gallery | 9/10/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en el módulo Brilliant Gallery (para Drupal) 5.x y versiones anteriores a 5.x-4.2, que permite a los atacantes remotos ejecutar arbitrariamente comandos SQL a través de vectores no especificados, en relación a preguntas. NOTA: esto debe de ser el mismo asunto que CVE-2008-4338. | |
| Modificada | Baja (3.5) | 0.84% | — | Drupal Brilliant Gallery | 9/10/2008 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados(XSS)en Brilliant Gallery v5.x y anteriores a 5.x-4.2, un modulo de Drupal que permite que usuarios remotos autenticados con permisos inyectar arbitrariamente una secuencia de comandos web o HTML a trves de vectores no especificados relacionados… | |
| Modificada | Alta (10) | 7.7% | 💥 Exploit | Foss Gallery | 9/10/2008 | 16/6/2026 | Vulnerabilidad de subida de ficheros sin restricción en el archivo processFiles.php en FOSS Gallery Admin y FOSS Gallery Public 1.0 beta, que permite a los atacante remotos ejecutar arbitrariamente código a través de la subida de un archivo con una extensión ejecutable, entonces accedemos a través de una petición… | |
| Modificada | Media (6.8) | 2.6% | 💥 Exploit | Crux Software Gallery | 8/10/2008 | 16/6/2026 | main.php en Crux Gallery 1.32 y versiones anteriores, supone que el usuario es un administrador, si el nombre del parámetro no es "users", el cual permite a los atacantes remotos obtener acceso como administrador, estableciendo el nombre del parámetro a "users", como se demuestra a través de index.php. | |
| Modificada | Media (6.8) | 1.9% | 💥 Exploit | Crux Software Gallery | 8/10/2008 | 16/6/2026 | Vulnerabilidad de salto de directorio en el archivo index.php en Crux Gallery 1.32 y versiones anteiores, cuando magic_quotes_gpc es deshabiitado, permite a los atacantes remotos incluir y ejecutar arbitrariamente archivos locales a través de .. (punto punto) en el parámetro theme. | |
| Modificada | Media (6) | 1.1% | — | Vacilanda Brilliant Gallery | 30/9/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en la función brilliant_gallery_checklist_save bgchecklist/save en el módulo para Drupal Brilliant Gallery Script v5.x y 6.x, permite a usuarios autenticados remotamente con permisos "access brilliant_gallery" ejecutar comandos SQL de su elección a través de los parámetros (1) "nid",… | |
| Modificada | Media (6.4) | 2.6% | 💥 Exploit | Ezphotogallery | 22/9/2008 | 16/6/2026 | useradmin.php en Easy Photo Gallery (también conocido Ezphotogallery) 2.1 no requiere autenticación con permisos de administrador, lo que permite a atacantes remotos (1) añadir o (2) eliminar cuentas de Administrador. | |
| Modificada | Media (4.3) | 1.6% | — | Gallery | 18/9/2008 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados - XSS en Gallery 2.x y versiones anteriores a 2.2.6 que permite a los atacantes remotos inyectar una secuencia de comandos web o HTML arbitrarios a través de una animación Flash manitulada, en relación a la habilidad de la animación a "interactuar con la… | |
| Modificada | Media (4) | 1.8% | — | Gallery | 18/9/2008 | 16/6/2026 | Gallery, versiones anteriores a 1.5.9, y 2.x y versiones anteriores a 2.2.6, no trata adecuadamente archivos ZIP que contienen enlaces simbólicos, el cual permite a los usuarios remotos autentificados manejar los ataques de salto de directorio y leer archivos arbitrariamente a través de vectores relativos a el fichero… | |
| Modificada | Media (5) | 1.8% | — | Gallery | 18/9/2008 | 16/6/2026 | Gallery, versiones anteriores a 1.5.9, 2.x y versiones anteriores a 2.2.6 no asigna el indicador seguro para la cookie de sesión en una sesión https, el cual puede causar que la cookie sea enviada en una petición http y hacer más fácil a los atacantes remotos capturar esta cookie. | |
| Modificada | Media (5) | 2.6% | 💥 Exploit | Davlin Thickbox Gallery | 29/8/2008 | 16/6/2026 | Davlin Thickbox Gallery 2 permite a atacantes remotos que obtienen el nombre del administrador y el hash MD5 de la contraseña a través de una petición directa a conf/admins.php. | |
| Modificada | Media (6.8) | 2.5% | — | Menalto Gallery | 12/8/2008 | 16/6/2026 | Vulnerabilidad de salto de directorio en contrib/phpBB2/modules.php de Gallery 1.5.7 y 1.6-alpha3, cuando register_globals está activo, permite a atacantes remotos incluir y ejecutar ficheros locales a través de .. (punto punto) en el parámetro phpEx dentro de una acción modload. | |
| Modificada | Media (6.8) | 1.9% | 💥 Exploit | WSN ForumWSN GalleryWSN Knowledge BaseWSN Links | 8/8/2008 | 16/6/2026 | Una vulnerabilidad de salto de directorio en el archivo index.php en (1) WSN Forum versión 4.1.43 y anteriores, (2) Gallery versión 4.1.30 y anteriores, (3) Knowledge Base (WSNKB) versión 4.1.36 y anteriores, (4) Links versión 4.1.44 y anteriores, y posiblemente (5) Classifieds anterior a versión 4.1.30, permite a los… | |
| Analizada | Media (4.3) | 1.5% | 💥 Exploit | Softbizscripts Image Gallery Script | 7/8/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencia de comandos en sitios cruzados (XSS) en Softbiz Image Gallery (Photo Gallery) permite a atacantes remotos inyectar web script o HTML a través del parámetro (1) latest en (a) index.php, (b) images.php, (c) suggest_image.php y (d) image_desc.php; y del parámetro (2) msg de… | |
| Modificada | Alta (7.5) | 6.3% | 💥 Exploit | Coppermine-gallery Coppermine Photo Gallery | 6/8/2008 | 16/6/2026 | Vulnerabilidad de salto de directorio en la función user_get_profile de include/functions.inc.php en Coppermine Photo Gallery (CPG) 1.4.18 y versiones anteriores, cuando el conjunto de caracteres es utf-8, permite a atacantes remotos incluir y ejecutar ficheros locales de su elección a través de .. (punto punto) en la… | |
| Modificada | Alta (7.5) | 2.1% | 💥 Exploit | Coppermine-gallery Coppermine Photo Gallery | 5/8/2008 | 16/6/2026 | themes/sample/theme.php en Coppermine Photo Gallery (CPG) 1.4.18 y versiones anteriores que permite a los atacantes remotos obtener información sensible a través de peticiones directas, que revelan la ruta de instalación en un mensaje de error. | |
| Modificada | Media (4) | 1.2% | — | Phpwebgallery | 4/8/2008 | 16/6/2026 | PhpWebGallery 1.7.0 y 1.7.1, permite a usuarios utenticados remotamente con privilegios de notificador/consejero, obtener direcciones reales de e-mail de otros usuarios editando los perfiles de usuario. | |
| Modificada | Media (6.8) | 1.9% | 💥 Exploit | Minishowcase Image Gallery | 31/7/2008 | 16/6/2026 | Vulnerabilidad de salto de directorio en libraries/general.init.php de Minishowcase Image Gallery 09b136, cuando register_globals está habilitado, permite a atacantes remotos incluir y ejecutar ficheros locales de su elección meidante un .. (punto punto) en el parámetro lang. | |
| Modificada | Alta (7.5) | 0.97% | 💥 Exploit | Nitropowered Nitro WEB Gallery | 23/6/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en albums.php de NiTrO Web Gallery y versiones anteriores, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro CatIf en una acción "Show". | |
| Modificada | Media (4.3) | 1.1% | — | Xigla Absolute Image Gallery XE | 18/6/2008 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Xigla Absolute Image Gallery XE, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección, a través de vectores no especificados en (1) admin/search.asp y (2) gallery.asp. | |
| Modificada | Alta (7.5) | 1.2% | — | Xigla Absolute Image Gallery XE | 18/6/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en Gallery.asp en Xigla Absolute Image Gallery XE, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro categoryid en una acción viewimage. | |
| Modificada | Media (5) | 1.5% | — | Menalto Gallery | 16/6/2008 | 16/6/2026 | Vulnerabilidad sin expecificar en el módulo de album-select en Menalto Gallery anteriores a 2.2.5, permite a atacantes remotos conseguir títulos de los álbunes ocultos cuando intenta añadir un nuevo album a uno oculto. |