Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

1625 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)1.5%—Rainbowsoft Z-blog6/6/200716/6/2026
Z-Blog 1.7 almacena información sensible bajo la raíz de documentos web con control de acceso insuficiente, lo cual permite a atacantes remotos descargar una base de datos mediante una petición directa a zblog.mdb.
ModificadaAlta (7.5)1.0%💥 ExploitMywebland Mybloggie4/6/200716/6/2026
Múltiples vulnerabilidades de inyección SQL en myBloggie 2.1.6 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) cat_id o (2) year en index.php en un acción viewuser, vector diferente que CVE-2005-1500 y CVE-2005-4225.
ModificadaMedia (6.8)1.5%—Eggblog1/6/200716/6/2026
Una vulnerabilidad de Fijación de Sesión en eggblog versión 3.1.0 y anteriores, permite a los atacantes remotos secuestrar sesiones web mediante la configuración del parámetro PHPSESSID.
ModificadaMedia (6.8)1.4%—Wikyblog21/5/200716/6/2026
Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en include/sessionRegister.php en WikyBlog before 1.4.13 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de posiblemente otros vectores relacionados con ciertos elementos de array data2.
ModificadaAlta (7.8)1.7%—BEA Weblogic IntegrationBEA Weblogic Workshop16/5/200716/6/2026
Vulnerabilidad de salto de directorio en Test View Console de BEA WebLogic Integration 9.2 anterior a SP1 y WebLogic Workshop 8.1 SP2 hasta SP6, cuando es "desplegado en formato expandido" permite a atacantes remotos listar un directorio padre de WebLogic Workshop Directory (wlwdir) a través de vectores sin…
ModificadaAlta (7.1)29%—BEA Weblogic Server16/5/200716/6/2026
La Consola de Administración en BEA WebLogic Express y WebLogic Server 9.0 y 9.1 no hace cumplir correctamente ciertas Políticas de Seguridad del Dominio, lo cual permite a usuarios administradores remotos en el rol de Desplegador (Deployer) enviar ficheros de su elección.
ModificadaMedia (5.4)1.6%—BEA Weblogic Server16/5/200716/6/2026
BEA WebLogic Server 9.0 hasta 9.2 permite a atacantes remotos causar una denegación de servicio (indisponibilidad de puerto SSL) teniendo acceso a un socket SSL a medio cerrar.
ModificadaMedia (5)2.0%—BEA Weblogic Server16/5/200716/6/2026
La Consola de Administración en BEA WebLogic Server 9.0 puede mostrar los atributos del Servicio Web en texto plano durante la configuración, lo cual permite a atacantes remotos obtener información credencial sensible.
ModificadaMedia (5.1)2.6%—BEA Weblogic Server16/5/200716/6/2026
Los servlets HttpClusterServlet y HttpProxyServlet en BEA WebLogic Express y WebLogic Server 6.1 hasta SP7, 7.0 hasta SP7, 8.1 hasta SP5, 9.0, y 9.1, cuando SecureProxy está habitilitado, pueden procesar "peticiones externas de parte de una identidad de sistema", lo cual permite a atacantes remotos acceder a datos o…
ModificadaMedia (6.8)2.1%—BEA Weblogic Server16/5/200716/6/2026
El Servidor JMS en BEA WebLogic Server 6.1 hasta SP7, 7.0 hasta SP6, y 8.1 hasta SP5 hace cumplir políticas de acceso de seguridad en la interfaz frontal (front end), lo cual permite a atacantes remotos acceder a colas protegidas mediante peticiones directas al servidor JMS interno (back-end server).
ModificadaMedia (4)1.7%—BEA Weblogic Server16/5/200716/6/2026
La secuencia de comandos (script) WLST generada por el comando configToScript en BEA WebLogic Express y WebLogic Server 9.0 y 9.1 no cifra determinados atributos en los ficheros de configuración cuando crea un nuevo dominio, lo cual permite a usuarios remotos autenticados obtener información sensible.
ModificadaMedia (4.3)1.7%—BEA Weblogic Server16/5/200716/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en BEA WebLogic Express y WebLogic Server 6.1 hasta SP7, 7.0 hasta SP7, 8.1 hasta SP5, 9.0 GA, y 9.1 GA permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados.
ModificadaBaja (3.5)1.5%—Oracle Weblogic Portal16/5/200716/6/2026
Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en la aplicación GroupSpace de BEA WebLogic Portal 9.2 GA permite a usuarios remotos autenticados inyectar secuencias de comandos (script) web o HTML de su elección a través de vectores sin especificar relacionados con el editor de texto enriquecido.
ModificadaBaja (3.6)1.6%—Oracle Weblogic Portal16/5/200716/6/2026
BEA WebLogic Portal 9.2 GA puede corromper los derechos del rol de visitante si un administrador proporciona una descripción larga del rol, lo cual puede permitir a usuarios remotos autenticados acceder a recursos privilegiados.
ModificadaMedia (5.1)2.3%—BEA Weblogic Server16/5/200716/6/2026
El servidor LDAP embebido en BEA WebLogic Express y WebLogic Server 7.0 hasta SP6, 8.1 hasta SP5, 9.0, y 9.1, en configuraciones concretas, no limita o monitoriza intentos fallidos de autenticación, lo cual permite a atacantes remotos llevar a cabo ataques de fuerza bruta contra la contraseña del administrador más…
ModificadaMedia (4.6)1.7%—BEA Weblogic Server16/5/200716/6/2026
El JMS Message Bridge en BEA WebLogic Server 7.0 hasta SP7 y 8.1 hasta Service Pack 6, cuando es configurado sin un nombre de usuario y una contraseña, o cuando la URL de conexión no esta definida, permite a atacantes remotos evitar la política de acceso de seguridad y "enviar mensajes sin autorizar a una cola…
ModificadaAlta (7.5)1.2%💥 ExploitDrumster Blogme14/5/200716/6/2026
Vulnerabilidad de inyección SQL en archshow.asp en BlogMe 3.0 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro var, un vector diferente que CVE-2006-5976.
ModificadaMedia (5)2.4%💥 ExploitArchangelmgt Weblog9/5/200716/6/2026
Vulnerabilidad de salto de directorio en index.php de Archangel Weblog 0.90.02 permite a atacantes remotos leer archivos de su eleción mediante un .. (punto punto) en el parámetro index.
ModificadaAlta (7.5)3.1%💥 ExploitBurak Yilmaz Blog2/5/200716/6/2026
Vulnerabilidad de inyección SQL en bry.asp en Burak Yilmaz Blog 1.0 permite a atacantes remotos ejecutar comandos SQL a través del parámetro id.
ModificadaAlta (7.5)2.7%💥 ExploitQdblog26/4/200716/6/2026
Múltiples vulnerabilidades de salto de directorio en Quick and Dirty Blog (QDBlog) 0.4, y posiblemente anteriores, permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de la secuencia .. (punto punto) en el parámetro theme en categories.php y otros ficheros no especificados.
ModificadaAlta (7.5)1.0%💥 ExploitQdblog26/4/200716/6/2026
Múltiples vulnerabilidades de inyección SQL en authenticate.php de Quick and Dirty Blog (QDBlog) 0.4, y posiblemente versiones anteriores, permiten a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) username y (2) password.
ModificadaMedia (6.8)1.2%—MY Little Homepage MY Little Weblog18/4/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en weblog.php de my little weblog permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro id, un vector distinto de CVE-2006-6087.
ModificadaMedia (6.5)1.2%—Myblog18/4/200716/6/2026
Vulnerabilidad de inyección directa de código estático en admin/settings.php de MyBlog 0.9.8 y anteriores permite a administradores remotos autenticados inyectar código PHP mediante el parámetro content, el cual puede ser ejecutado accediendo al index.php. NOTA: una vulnerabilidad separada podría hacer que este asunto…
ModificadaMedia (6.8)1.7%—Maian Weblog18/4/200716/6/2026
** IMPUGNADA ** Vulnerabilidad de inclusión remota de archivo en PHP en index.php de Maian Weblog 3.1 permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro path_to_folder. NOTA: este asunto ha sido impugnado por un investigador de una tercera parte, ya que el la variable…
ModificadaAlta (7.5)6.6%💥 ExploitMyblog18/4/200716/6/2026
MyBlog 0.9.8 y anteriores permite a atacantes remotos evitar los requerimientos de autenticación mediante el parámetro de administración cookie a ciertos ficheros de administración, como ha sido demostrado por admin/settings.php.