Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

1624 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.1%💥 ExploitVblogix Tutorial Script30/9/200816/6/2026
Vulnerabilidad de inyección SQL en main.php de vbLOGIX Tutorial Script 1.0 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro cat_id en una acción list.
ModificadaAlta (7.5)2.5%💥 ExploitMyblog30/9/200816/6/2026
add.php en MyBlog v0.9.8 y anteriores permite a atacantes remotos evitar la autenticación y obtener acceso con privilegios de administrador asignando el valor admin=yes y login=admin en la cookie de sesión.
ModificadaAlta (7.5)1.4%💥 ExploitPhsdev Phsblog15/9/200816/6/2026
Múltiples vulnerabilidades de inyección SQL en index.php de phsBlog 0.2 permiten a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) sid en una acción pickup o el parámetro (2) sql_cid, unos vectores diferentes a CVE-2008-3588.
ModificadaMedia (4.3)1.5%💥 ExploitBluemoon Popnupblog11/9/200816/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados - XSS en index.php en el módulo Bluemoon PopnupBLOG, versión 3.20 y 3.30 para XOOPS, que permite a los atacantes remotos inyectar arbitrariamente una secuencia de comandos web o HTM a través de los parámetros (1) param, (2) cat_id, y (3) view.
ModificadaMedia (4.3)1.1%—Blogn2/9/200816/6/2026
Vulnerabilidad de secuencias de comandos de sitios cruzados (XSS) en Blogn (BURO GUN) 1.9.7 y anteriores, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección a través de vectores no especificados. Es una vulnerabilidad diferente de CVE-2006-6176.
ModificadaMedia (6.8)0.58%—Blogn2/9/200816/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSFR) en Blogn (BURO GUN) 1.9.7 y anteriores, permite a atacantes remotos realizar modificaciones en el contenido a través de vectores no especificados, haciéndose pasar por usuarios de su elección. NOTA: algunos de estos detalles han sido obtenidos de…
ModificadaAlta (7.5)1.00%💥 ExploitPhsblog11/8/200816/6/2026
Vulnerabilidades de inyección múltiple SQL en phsBlog 0.1.1, que permite a los atacantes remotos ejecutar comandos SQL arbitrariamente a través del (1) parámetro eid en comments.php, (2) el parámetro cid en index.php, (3) y el parámetro urltitle en entries.php.
ModificadaAlta (7.5)2.5%💥 ExploitDayfox Designs Dayfox Blog10/8/200816/6/2026
Múltiples vulnerabilidades de salto de directorio en index.php en Dayfox Blog 4, permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de ..(punto punto) en los parámetros 1) p, (2) cat y (3) archive. NOTA: en algunos entornos esto puede ser aprovechado para la inclusión remota de…
ModificadaAlta (7.5)1.0%💥 ExploitEasy-script DEF Blog30/7/200816/6/2026
Múltiples vulnerabilidades de inyección SQL en Def-Blog 1.0.3, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "article" a (1) comaddok.php y (2) comlook.php.
ModificadaAlta (7.5)1.0%💥 ExploitAtomphotoblog28/7/200816/6/2026
Vulnerabilidad de inyección SQL en atomPhotoBlog.php en Atom PhotoBlog 1.0.9.1 y 1.1.5b1, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro photoId en una acción "mostrar" (Show).
ModificadaAlta (7.5)8.1%💥 ExploitMaian Weblog25/7/200816/6/2026
admin/index.php en Maian Weblog 4.0 y versiones anteriores permite a atacantes remotos evitar la autenticación y obtención de acceso administrativo, enviando una cookie arbitraria weblog_cookie.
ModificadaMedia (4.3)3.6%💥 ExploitCarlos Desseno Youtube Blog25/7/200816/6/2026
Vulnerabilidad Cross-site scripting (XSS) en mensaje.php en C. Desseno YouTube Blog (ytb) 0,1 permite a atacantes remotos inyectar scripts web arbitrarios o HTML a través del parámetro m.
ModificadaAlta (7.5)1.0%💥 ExploitYoutube Blog25/7/200816/6/2026
Vulnerabilidad de inyección SQL en todos.php en C. Desseno en YouTube Blog (ytb) 0,1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la identificación de parámetros, un vector de CVE-2008-3306.
ModificadaMedia (6.8)2.0%💥 ExploitCarlos Desseno Youtube Blog25/7/200816/6/2026
inclusión de archivo remoto PHP en cuenta/cuerpo.php en C. Desseno en YouTube Blog (ytb) 0,1, cuando register_globals esté habilitado, permite a atacantes remotos ejecutar código PHP arbitrario a través de una URL en el base_archivo parámetro.
ModificadaAlta (7.5)0.91%💥 ExploitYoutube Blog25/7/200816/6/2026
Vulnerabilidad de inyección SQL en info.php en C. Desseno en YouTube Blog (ytb) 0,1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la identificación de parámetros, un vector de CVE-2008-3307. NOTA: la procedencia de esta información es desconocida; los detalles son obtenidos exclusivamente a…
ModificadaMedia (6.8)5.4%💥 ExploitTuxplanet Bilboblog25/7/200816/6/2026
admin/login.php en BilboBlog 0.2.1, cuando register_globals está habilitado, permite a atacantes remotos evitar la autenticación y obtener acceso como administrador mediante una solicitud directa que indique los parámetros login, admin_login, password y admin_passwd.
ModificadaMedia (6)2.2%💥 ExploitTuxplanet Bilboblog25/7/200816/6/2026
Vulnerabilidad de Inyección SQL en admin/delete.php de BilboBlog 0.2.1, cuando magic_quotes_gpc no está activada, permite a aadministradores remotos autenticados ejecutar comandos SQL arbitrariamente a través del parámetro num.
ModificadaMedia (5)6.1%💥 ExploitTuxplanet Bilboblog25/7/200816/6/2026
BilboBlog 0.2.1 permite a atacantes remotos obtener información sensible a través de (1) una cadena de consulta enable_cache=false en footer.php o (2) una petición directa en pagination.php, lo cual revela la ruta de instalación en un mensaje de error.
ModificadaBaja (3.5)2.4%💥 ExploitTuxplanet Bilboblog25/7/200816/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en BilboBlog 0.2.1, permite a administradores autenticados en remoto inyectar secuencias de comandos Web o HTML mediante el (1) parámetro content de admin/update.php, relacionado con código con conflicto en widget.php; y permite a atacantes…
ModificadaAlta (10)84%💥 ExploitBEA Weblogic ServerBEA Systems Apache Connector IN Weblogic ServerBEA Systems Weblogic ServerOracle Weblogic Server22/7/200816/6/2026
Desbordamiento de búfer basado en pila en Apache Connector (mod_wl) en Oracle WebLogic Server (anteriormente BEA Weblogic Server) 10.3 y anteriores, permite a atacantes remotos ejecutar código de su elección a través de una cadena larga HTTP, como se ha demostrado mediante una cadena después del "POST /.jsp" en una…
ModificadaAlta (7.5)3.1%—Oracle Weblogic Server15/7/200816/6/2026
Una vulnerabilidad no especificada en el componente WebLogic Server Plugins para Apache, servidores web Sun e IIS en BEA Product Suite de Oracle versiones 10.0 MP1, 9.2 MP3, 9.1, 9.0, 8.1 SP6, 7.0 SP7 y 6.1 SP7, presenta un impacto desconocido y vectores de ataque remotos.
ModificadaMedia (5)1.8%—Oracle BEA Product SuiteOracle Weblogic Server Component15/7/200816/6/2026
Una vulnerabilidad no especificada en el componente WebLogic Server en BEA Product Suite de Oracle versiones 10.0 MP1, 9.2 MP3, 9.1 y 9.0, presenta un impacto desconocido y vectores de ataque remotos.
ModificadaMedia (4.3)0.38%—Oracle Weblogic Server15/7/200816/6/2026
Una vulnerabilidad no especificada en el componente WebLogic Server en BEA Product Suite de Oracle versiones 10.0 y 9.2 MP1, presenta un impacto desconocido y vectores de ataque locales.
ModificadaMedia (4.6)2.1%—Oracle Weblogic Server15/7/200816/6/2026
Una vulnerabilidad no especificada en el componente WebLogic Server en BEA Product Suite de Oracle versiones 9.2 MP1, presenta un impacto desconocido y vectores de ataque autenticados remotos.
ModificadaMedia (5)2.1%—Oracle BEA Product SuiteOracle Weblogic Server Component15/7/200816/6/2026
Una vulnerabilidad no especificada en el componente WebLogic Server en BEA Product Suite de Oracle versiones 10.0 MP1, 9.2 MP3, 9.1, 9.0, 8.1 SP6 y 7.0 SP7, presenta un impacto desconocido y vectores de ataque remotos.
Orbitaley — Vulnerabilidades