Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1624 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.1% | 💥 Exploit | Vblogix Tutorial Script | 30/9/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en main.php de vbLOGIX Tutorial Script 1.0 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro cat_id en una acción list. | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Myblog | 30/9/2008 | 16/6/2026 | add.php en MyBlog v0.9.8 y anteriores permite a atacantes remotos evitar la autenticación y obtener acceso con privilegios de administrador asignando el valor admin=yes y login=admin en la cookie de sesión. | |
| Modificada | Alta (7.5) | 1.4% | 💥 Exploit | Phsdev Phsblog | 15/9/2008 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en index.php de phsBlog 0.2 permiten a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) sid en una acción pickup o el parámetro (2) sql_cid, unos vectores diferentes a CVE-2008-3588. | |
| Modificada | Media (4.3) | 1.5% | 💥 Exploit | Bluemoon Popnupblog | 11/9/2008 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados - XSS en index.php en el módulo Bluemoon PopnupBLOG, versión 3.20 y 3.30 para XOOPS, que permite a los atacantes remotos inyectar arbitrariamente una secuencia de comandos web o HTM a través de los parámetros (1) param, (2) cat_id, y (3) view. | |
| Modificada | Media (4.3) | 1.1% | — | Blogn | 2/9/2008 | 16/6/2026 | Vulnerabilidad de secuencias de comandos de sitios cruzados (XSS) en Blogn (BURO GUN) 1.9.7 y anteriores, permite a atacantes remotos inyectar secuencias de comandos Web o HTML de su elección a través de vectores no especificados. Es una vulnerabilidad diferente de CVE-2006-6176. | |
| Modificada | Media (6.8) | 0.58% | — | Blogn | 2/9/2008 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSFR) en Blogn (BURO GUN) 1.9.7 y anteriores, permite a atacantes remotos realizar modificaciones en el contenido a través de vectores no especificados, haciéndose pasar por usuarios de su elección. NOTA: algunos de estos detalles han sido obtenidos de… | |
| Modificada | Alta (7.5) | 1.00% | 💥 Exploit | Phsblog | 11/8/2008 | 16/6/2026 | Vulnerabilidades de inyección múltiple SQL en phsBlog 0.1.1, que permite a los atacantes remotos ejecutar comandos SQL arbitrariamente a través del (1) parámetro eid en comments.php, (2) el parámetro cid en index.php, (3) y el parámetro urltitle en entries.php. | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Dayfox Designs Dayfox Blog | 10/8/2008 | 16/6/2026 | Múltiples vulnerabilidades de salto de directorio en index.php en Dayfox Blog 4, permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de ..(punto punto) en los parámetros 1) p, (2) cat y (3) archive. NOTA: en algunos entornos esto puede ser aprovechado para la inclusión remota de… | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Easy-script DEF Blog | 30/7/2008 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en Def-Blog 1.0.3, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "article" a (1) comaddok.php y (2) comlook.php. | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Atomphotoblog | 28/7/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en atomPhotoBlog.php en Atom PhotoBlog 1.0.9.1 y 1.1.5b1, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro photoId en una acción "mostrar" (Show). | |
| Modificada | Alta (7.5) | 8.1% | 💥 Exploit | Maian Weblog | 25/7/2008 | 16/6/2026 | admin/index.php en Maian Weblog 4.0 y versiones anteriores permite a atacantes remotos evitar la autenticación y obtención de acceso administrativo, enviando una cookie arbitraria weblog_cookie. | |
| Modificada | Media (4.3) | 3.6% | 💥 Exploit | Carlos Desseno Youtube Blog | 25/7/2008 | 16/6/2026 | Vulnerabilidad Cross-site scripting (XSS) en mensaje.php en C. Desseno YouTube Blog (ytb) 0,1 permite a atacantes remotos inyectar scripts web arbitrarios o HTML a través del parámetro m. | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Youtube Blog | 25/7/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en todos.php en C. Desseno en YouTube Blog (ytb) 0,1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la identificación de parámetros, un vector de CVE-2008-3306. | |
| Modificada | Media (6.8) | 2.0% | 💥 Exploit | Carlos Desseno Youtube Blog | 25/7/2008 | 16/6/2026 | inclusión de archivo remoto PHP en cuenta/cuerpo.php en C. Desseno en YouTube Blog (ytb) 0,1, cuando register_globals esté habilitado, permite a atacantes remotos ejecutar código PHP arbitrario a través de una URL en el base_archivo parámetro. | |
| Modificada | Alta (7.5) | 0.91% | 💥 Exploit | Youtube Blog | 25/7/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en info.php en C. Desseno en YouTube Blog (ytb) 0,1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la identificación de parámetros, un vector de CVE-2008-3307. NOTA: la procedencia de esta información es desconocida; los detalles son obtenidos exclusivamente a… | |
| Modificada | Media (6.8) | 5.4% | 💥 Exploit | Tuxplanet Bilboblog | 25/7/2008 | 16/6/2026 | admin/login.php en BilboBlog 0.2.1, cuando register_globals está habilitado, permite a atacantes remotos evitar la autenticación y obtener acceso como administrador mediante una solicitud directa que indique los parámetros login, admin_login, password y admin_passwd. | |
| Modificada | Media (6) | 2.2% | 💥 Exploit | Tuxplanet Bilboblog | 25/7/2008 | 16/6/2026 | Vulnerabilidad de Inyección SQL en admin/delete.php de BilboBlog 0.2.1, cuando magic_quotes_gpc no está activada, permite a aadministradores remotos autenticados ejecutar comandos SQL arbitrariamente a través del parámetro num. | |
| Modificada | Media (5) | 6.1% | 💥 Exploit | Tuxplanet Bilboblog | 25/7/2008 | 16/6/2026 | BilboBlog 0.2.1 permite a atacantes remotos obtener información sensible a través de (1) una cadena de consulta enable_cache=false en footer.php o (2) una petición directa en pagination.php, lo cual revela la ruta de instalación en un mensaje de error. | |
| Modificada | Baja (3.5) | 2.4% | 💥 Exploit | Tuxplanet Bilboblog | 25/7/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en BilboBlog 0.2.1, permite a administradores autenticados en remoto inyectar secuencias de comandos Web o HTML mediante el (1) parámetro content de admin/update.php, relacionado con código con conflicto en widget.php; y permite a atacantes… | |
| Modificada | Alta (10) | 84% | 💥 Exploit | BEA Weblogic ServerBEA Systems Apache Connector IN Weblogic ServerBEA Systems Weblogic ServerOracle Weblogic Server | 22/7/2008 | 16/6/2026 | Desbordamiento de búfer basado en pila en Apache Connector (mod_wl) en Oracle WebLogic Server (anteriormente BEA Weblogic Server) 10.3 y anteriores, permite a atacantes remotos ejecutar código de su elección a través de una cadena larga HTTP, como se ha demostrado mediante una cadena después del "POST /.jsp" en una… | |
| Modificada | Alta (7.5) | 3.1% | — | Oracle Weblogic Server | 15/7/2008 | 16/6/2026 | Una vulnerabilidad no especificada en el componente WebLogic Server Plugins para Apache, servidores web Sun e IIS en BEA Product Suite de Oracle versiones 10.0 MP1, 9.2 MP3, 9.1, 9.0, 8.1 SP6, 7.0 SP7 y 6.1 SP7, presenta un impacto desconocido y vectores de ataque remotos. | |
| Modificada | Media (5) | 1.8% | — | Oracle BEA Product SuiteOracle Weblogic Server Component | 15/7/2008 | 16/6/2026 | Una vulnerabilidad no especificada en el componente WebLogic Server en BEA Product Suite de Oracle versiones 10.0 MP1, 9.2 MP3, 9.1 y 9.0, presenta un impacto desconocido y vectores de ataque remotos. | |
| Modificada | Media (4.3) | 0.38% | — | Oracle Weblogic Server | 15/7/2008 | 16/6/2026 | Una vulnerabilidad no especificada en el componente WebLogic Server en BEA Product Suite de Oracle versiones 10.0 y 9.2 MP1, presenta un impacto desconocido y vectores de ataque locales. | |
| Modificada | Media (4.6) | 2.1% | — | Oracle Weblogic Server | 15/7/2008 | 16/6/2026 | Una vulnerabilidad no especificada en el componente WebLogic Server en BEA Product Suite de Oracle versiones 9.2 MP1, presenta un impacto desconocido y vectores de ataque autenticados remotos. | |
| Modificada | Media (5) | 2.1% | — | Oracle BEA Product SuiteOracle Weblogic Server Component | 15/7/2008 | 16/6/2026 | Una vulnerabilidad no especificada en el componente WebLogic Server en BEA Product Suite de Oracle versiones 10.0 MP1, 9.2 MP3, 9.1, 9.0, 8.1 SP6 y 7.0 SP7, presenta un impacto desconocido y vectores de ataque remotos. |