Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

1625 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.1%💥 ExploitBlog CMS18/1/200816/6/2026
Múltiples vulnerabilidades de inyección SQL en BLOG:CMS 4.2.1b permiten a atacantes remotos ejecutar comandos SQL de su elección mediante los parámetros (1) blogid en index.php, (2) user en action.php, ó (3) field en admin/plugins/table/index.php.
ModificadaMedia (5)2.1%💥 ExploitJulien Plesniak Lulieblog17/1/200816/6/2026
LulieBlog 1.0.1 y 1.0.2 no restringe el acceso a 1) article_suppr.php, (2) comment_accepter.php, y (3) comment_refuser.php en Admin/, lo cual permite a atacantes remotos aceptar y borrar comentarios, y borrar artículos mediante el parámetro id.
ModificadaMedia (6.8)1.9%💥 ExploitEggblog9/1/200816/6/2026
Vulnerabilidad de inyección SQL en index.php in eggBlog 3.1.0 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro eggblogpassword en una cookie.
ModificadaMedia (6.8)22%💥 ExploitLoudblog8/1/200816/6/2026
Vulnerabilidad de inyección Eval en loudblog/inc/parse_old.php en Loudblog 0.8.0 y anteriores permite a atacantes remotos ejecutar código PHP de su elección a través del parámetro template.
ModificadaMedia (6.4)2.4%💥 ExploitC97net Mblog28/12/200716/6/2026
Vulnerabilidad de salto de directorio en index.php de mBlog 1.2 permite a atacantes remotos leer archivos de su elección mediante un .. (punto punto) en el parámetro page de una acción page mode.
ModificadaAlta (7.5)1.0%💥 ExploitZsuite Zblog28/12/200716/6/2026
Múltiples vulnerabilidades de inyección SQL en index.php de zBlog 1.2 permiten a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) categ en una acción categ o (2) article en una acción articles.
ModificadaAlta (7.5)1.7%—BEA Weblogic Mobility Server15/12/200716/6/2026
Vulnerabilidad no especificada en la funcionalidad Image Converter de BEA WebLogic Mobility Server 3.3, 3.5, y 3.6 hasta la 3.6 SP1. Permite que atacantes remotos obtengan el fichero de solicitud y acceso a recursos, a través de vectores sin especificar.
ModificadaMedia (4.3)1.3%—Eggblog15/11/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el home/rss.php del eggblog anterior al 3.1.1 permite a atacantes remotos la inyección de secuencias de comandos web o HTML de su elección a través del PATH_INFO (PHP_SELF).
ModificadaAlta (7.6)0.94%—Sblog5/11/200716/6/2026
Vulnerabilidad en la falsificación de petición en sitios cruzados (CSRF) en el blocks_edit_do.php del sBlog 0.7.3 Beta permite a atacantes remotos cambiar bloques de su elección como un administrador.
ModificadaMedia (6.8)1.0%—BEA TuxedoBEA Weblogic IntegrationBEA Weblogic ServerBEA Weblogic Workshop+118/10/200716/6/2026
BEA Tuxedo 8.0 anterior al RP392 y el 8.1 anterior al RP293 y el WebLogic Enterprise 5.1 anterior al RP174, muestra la contraseña en texto claro, lo que permite a atacantes físicamente próximos obtener información sensible a través de los comandos (1) cnsbind, (2) cnsunbind o (3) cnsls.
ModificadaAlta (7.5)1.2%—Phpblog18/10/200716/6/2026
** IMPUGNADA ** Múltiples vulnerabilidades de inclusión remota de archivo en PHP en PHPBlog 0.1 Alpha permiten a atacantes remotos ejecutar código PHP de su elección mediante un URL en el parámetro blog_localpath a (1) includes/functions.php o (2) includes/email.php. NOTA: este asunto está impugnado por CVE porque el…
ModificadaMedia (4.3)0.55%—Sphpblog18/10/200716/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Simple PHP Blog (SPHPBlog) 0.4.9 permite a atacantes remotos llevar acciones de borrado como administradores a través del parámetro (1) the block_id en add_block.php o (2) el parámetro link_id en add_link.php.
ModificadaMedia (6.5)2.2%💥 ExploitLightblog11/10/200716/6/2026
El cp_memberedit.php del LightBlog 8.4.1.1 no verifica las credenciales del administrados cuando se procesa una acción admin, lo que permite a usuarios remotos autenticados incrementar los privilegios de cualquier cuenta.
ModificadaAlta (7.5)1.0%💥 ExploitFurkan Tastan Blog8/10/200716/6/2026
Vulnerabilidad de inyección SQL en kategori.asp de Furkan Tastan Blog permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro id en una acción goster del parámetro kat.
ModificadaMedia (4.3)1.3%—Alexander Palmo Simple PHP Blog24/9/200716/6/2026
Una vulnerabilidad de lista negra incompleta en el archivo upload_img_cgi.php en Simple PHPBlog versiones anteriores a 0.5.1, permite a atacantes remotos cargar archivos peligrosos y ejecutar código arbitrario, como es demostrado por un nombre de archivo que termina en .php. o un archivo .htaccess, un vector diferente…
ModificadaAlta (7.5)3.0%—Alexander Palmo Simple PHP Blog24/9/200716/6/2026
Una vulnerabilidad de lista negra incompleta en el archivo upload_img_cgi.php en Simple PHPBlog versiones anteriores a 0.5.1, permite a atacantes remotos cargar archivos peligrosos y ejecutar código arbitrario, como es demostrado por un nombre de archivo que termina en .php. o un archivo .htaccess, un vector diferente…
ModificadaMedia (5)2.5%💥 ExploitDblog CMS21/9/200716/6/2026
dBlog CMS, probablemente 2.0, almacena información confidencial bajo la raíz del web con control de acceso insuficiente, lo cual permite a atacantes remotos descargar una base de datos conteniendo el resumen de una contraseña de administrador mediante peticiones directas a dblog.mdb.
ModificadaAlta (7.5)0.99%💥 ExploitJblog17/9/200716/6/2026
Múltiples vulnerabilidades de inyección SQL en JBlog 1.0 permite (1) atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id en index.php, y permitir (2) administradores remotos validados ejecutar comandos SQL de su elección a través del parámetro id en admin/modifpost.php.
ModificadaMedia (4.3)0.84%—Domino Blogsphere11/9/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Domino Blogsphere 3.01 Beta 7 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del campo name (nombre). NOTA: la procedencia de esta información es desconocida; los detalles se han obtenido exclusivamente…
ModificadaAlta (7.5)4.1%💥 ExploitWeblogicnet5/9/200716/6/2026
Múltiples vulnerabilidades de inclusión remota de archivo en PHP en Weblogicnet permite a atacantes remotos ejecutar código PHP de su elección mediante un URL en el parámetro files_dir en (1) es_desp.php, (2) es_custom_menu.php, y (3) es_offer.php.
ModificadaAlta (7.5)1.2%—BEA Weblogic Server31/8/200716/6/2026
BEA WebLogic Server 9.1 no maneja adecuadamente la propagación del registro de cambios de la política de seguridad del servidor de administración a servidores temporalmente no disponibles para su administración, lo que puede permitir a atacante evitar las restricciones planeadas. Vulnerabilidad diferente a la…
ModificadaMedia (6.8)1.4%—BEA Weblogic Server31/8/200716/6/2026
Librería SSL en el BEA WebLogic Server 6.1 Gold hasta el SP7, 7.0 Gold hasta el SP7 y el 8.1 Gold hasta el SP5, pueden permitir a atacantes remotos la obtención de texto plano de un chorro SSL a través de un ataque de "hombre en el medio" (man-in-the-middle) que inyecta datos modificados y medidas transcurriendo…
ModificadaMedia (6.4)2.1%—BEA Weblogic Server31/8/200716/6/2026
La implementación del cliente SSL en el BEA WebLogic Server 7.0 SP7, el 8.1 SP2 hasta el SP6, el 9.0, el 9.1, el 9.2 Gold hasta el MP2 y el 10.0, selecciona algunas veces una clave nula cuando otras están habilitadas, lo que puede permitir a atacantes remotos interceptar las comunicaciones.
ModificadaAlta (7.8)2.3%—BEA Weblogic Server31/8/200716/6/2026
Vulnerabilidad sin especificar en el BEA WebLogic Server 6.1 Gold hasta el SP7, el 7.0 Gold hasta el SP7 y el 8.1 Gold hasta el SP4 permite a atacantes remotos provocar una denegación de servicio (cuelgue del hilo del servidor) a través de vectores sin especificar.
ModificadaAlta (7.8)2.5%—BEA Weblogic Server31/8/200716/6/2026
Vulnerabilidad sin especificar en el BEA WebLogic Server 6.1 Gold hata el SP7 y el 7.0 Gold hasta el SP7, permite a atacantes remotos provocar una denegación de servicio (agotamiento de disco) a través de ciertas cabeceras HTTP malformadas.