Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2704▼ 598 respecto a la semana anterior
Críticas / altas1288▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)299▼ 211 respecto a la semana anterior
158 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.54% | — | Cmsmadesimple CMS Made Simple | 12/3/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.6 has XSS in admin/moduleinterface.php via the pagedata parameter. | |
| Modificada | Media (4.8) | 0.54% | — | Cmsmadesimple CMS Made Simple | 12/3/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.6 has stored XSS in admin/moduleinterface.php via the metadata parameter. | |
| Modificada | Alta (7.5) | 13% | 💥 Exploit | Cmsmadesimple CMS Made Simple | 26/2/2018 | 17/6/2026 | Remote code execution vulnerability in /cmsms-2.1.6-install.php/index.php in CMS Made Simple version 2.1.6 allows remote attackers to inject arbitrary PHP code via the "timezone" parameter in step 4 of a fresh installation procedure. | |
| Modificada | Media (4.8) | 1.2% | — | Cmsmadesimple CMS Made Simple | 25/1/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.5 has XSS in admin/moduleinterface.php via the m1_errors parameter. | |
| Modificada | Media (4.8) | 1.0% | — | Cmsmadesimple CMS Made Simple | 25/1/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.5 has XSS in admin/moduleinterface.php via the m1_messages parameter. | |
| Modificada | Media (4.8) | 1.2% | — | Cmsmadesimple CMS Made Simple | 25/1/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.5 has XSS in admin/addbookmark.php via the title parameter. | |
| Modificada | Alta (7.8) | 0.78% | — | Cmsmadesimple CMS Made Simple | 2/1/2018 | 17/6/2026 | CMS Made Simple 2.1.6, 2.2, 2.2.1 are vulnerable to Smarty Template Injection in some core components, resulting in local file read before 2.2, and local file inclusion since 2.2.1 | |
| Modificada | Crítica (9.8) | 1.8% | — | Cmsmadesimple CMS Made Simple | 2/1/2018 | 17/6/2026 | CMS Made Simple version 2.1.6 and 2.2 are vulnerable to Smarty templating injection in some core modules, resulting in unauthenticated PHP code execution. | |
| Modificada | Crítica (9.8) | 1.1% | — | Cmsmadesimple CMS Made Simple | 18/12/2017 | 17/6/2026 | CMS Made Simple (CMSMS) before 2.2.5 does not properly cache login information in cookies. | |
| Modificada | Crítica (9.8) | 1.1% | — | Cmsmadesimple CMS Made Simple | 18/12/2017 | 17/6/2026 | CMS Made Simple (CMSMS) before 2.2.5 does not properly cache login information in sessions. | |
| Modificada | Media (5.4) | 0.86% | — | Cmsmadesimple CMS Made Simple | 12/11/2017 | 17/6/2026 | In CMS Made Simple 2.2.3.1, the is_file_acceptable function in modules/FileManager/action.upload.php only blocks file extensions that begin or end with a "php" substring, which allows remote attackers to bypass intended access restrictions or trigger XSS via other extensions, as demonstrated by .phtml, .pht, .html, or… | |
| Modificada | Media (6.1) | 0.67% | — | Cmsmadesimple CMS Made Simple | 10/11/2017 | 17/6/2026 | In CMS Made Simple 2.2.2, there is Reflected XSS via the cntnt01detailtemplate parameter. | |
| Modificada | Crítica (9.8) | 8.0% | 💥 Exploit | Cmsmadesimple CMS Made Simple | 10/11/2017 | 17/6/2026 | In CMS Made Simple 2.1.6, there is Server-Side Template Injection via the cntnt01detailtemplate parameter. | |
| Modificada | Media (4.9) | 0.85% | — | Cmsmadesimple CMS Made Simple | 18/7/2017 | 17/6/2026 | In CMS Made Simple (CMSMS) 2.2.2, remote authenticated administrators can upload a .php file via a CMSContentManager action to admin/moduleinterface.php, followed by a FilePicker action to admin/moduleinterface.php in which type=image is changed to type=file. | |
| Modificada | Media (4.9) | 0.85% | — | Cmsmadesimple CMS Made Simple | 18/7/2017 | 17/6/2026 | In CMS Made Simple (CMSMS) 2.2.2, remote authenticated administrators can upload a .php file via a FileManager action to admin/moduleinterface.php. | |
| Modificada | Media (6.1) | 0.60% | — | Cmsmadesimple CMS Made Simple | 18/6/2017 | 17/6/2026 | In admin\addgroup.php in CMS Made Simple 2.1.6, when adding a user group, there is no XSS filtering, resulting in storage-type XSS generation, via the description parameter in an addgroup action. | |
| Modificada | Alta (7.2) | 3.1% | 💥 Exploit | Cmsmadesimple CMS Made Simple | 12/5/2017 | 17/6/2026 | CMS Made Simple (CMSMS) 2.1.6 allows remote authenticated administrators to execute arbitrary PHP code via the code parameter to admin/editusertag.php, related to the CreateTagFunction and CallUserTag functions. NOTE: the vendor reportedly has stated this is "a feature, not a bug. | |
| Modificada | Media (5.4) | 0.52% | — | Cmsmadesimple CMS Made Simple | 24/3/2017 | 17/6/2026 | XSS exists in the CMS Made Simple (CMSMS) 2.1.6 "Content-->News-->Add Article" feature via the m1_content parameter. Someone must login to conduct the attack. | |
| Modificada | Media (5.4) | 0.52% | — | Cmsmadesimple CMS Made Simple | 24/3/2017 | 17/6/2026 | XSS exists in the CMS Made Simple (CMSMS) 2.1.6 "Content-->News-->Add Article" feature via the m1_summary parameter. Someone must login to conduct the attack. | |
| Modificada | Media (5.4) | 0.52% | — | Cmsmadesimple CMS Made Simple | 24/3/2017 | 17/6/2026 | XSS exists in the CMS Made Simple (CMSMS) 2.1.6 "Content-->News-->Add Article" feature via the m1_title parameter. Someone must login to conduct the attack. | |
| Modificada | Media (5.4) | 0.61% | — | Cmsmadesimple CMS Made Simple | 9/3/2017 | 17/6/2026 | Cross-site scripting (XSS) vulnerability in CMS Made Simple (CMSMS) 2.1.6 allows remote authenticated users to inject arbitrary web script or HTML via the "adminpage > sitesetting > General Settings > globalmetadata" field. | |
| Modificada | Media (5.4) | 0.61% | — | Cmsmadesimple CMS Made Simple | 9/3/2017 | 17/6/2026 | Cross-site scripting (XSS) vulnerability in /admin/moduleinterface.php in CMS Made Simple 2.1.6 allows remote authenticated users to inject arbitrary web script or HTML via the m1_description parameter (aka "Design Manager > Categories > Category Description"). | |
| Modificada | Media (5.3) | 1.6% | — | Cmsmadesimple Form BuilderCmsmadesimple CMS Made Simple | 21/2/2017 | 17/6/2026 | CMS Made Simple version 1.x Form Builder before version 0.8.1.6 allows remote attackers to conduct information-disclosure attacks via defaultadmin. | |
| Modificada | Media (5.3) | 1.6% | — | Cmsmadesimple Form BuilderCmsmadesimple CMS Made Simple | 21/2/2017 | 17/6/2026 | CMS Made Simple version 1.x Form Builder before version 0.8.1.6 allows remote attackers to conduct information-disclosure attacks via exportxml. | |
| Modificada | Crítica (9.8) | 2.3% | — | Cmsmadesimple Form BuilderCmsmadesimple CMS Made Simple | 21/2/2017 | 17/6/2026 | CMS Made Simple version 1.x Form Builder before version 0.8.1.6 allows remote attackers to execute PHP code via the cntnt01fbrp_forma_form_template parameter in admin_store_form. |