Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
1625 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 1.5% | — | Rainbowsoft Z-blog | 6/6/2007 | 16/6/2026 | Z-Blog 1.7 almacena información sensible bajo la raíz de documentos web con control de acceso insuficiente, lo cual permite a atacantes remotos descargar una base de datos mediante una petición directa a zblog.mdb. | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Mywebland Mybloggie | 4/6/2007 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en myBloggie 2.1.6 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) cat_id o (2) year en index.php en un acción viewuser, vector diferente que CVE-2005-1500 y CVE-2005-4225. | |
| Modificada | Media (6.8) | 1.5% | — | Eggblog | 1/6/2007 | 16/6/2026 | Una vulnerabilidad de Fijación de Sesión en eggblog versión 3.1.0 y anteriores, permite a los atacantes remotos secuestrar sesiones web mediante la configuración del parámetro PHPSESSID. | |
| Modificada | Media (6.8) | 1.4% | — | Wikyblog | 21/5/2007 | 16/6/2026 | Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en include/sessionRegister.php en WikyBlog before 1.4.13 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de posiblemente otros vectores relacionados con ciertos elementos de array data2. | |
| Modificada | Alta (7.8) | 1.7% | — | BEA Weblogic IntegrationBEA Weblogic Workshop | 16/5/2007 | 16/6/2026 | Vulnerabilidad de salto de directorio en Test View Console de BEA WebLogic Integration 9.2 anterior a SP1 y WebLogic Workshop 8.1 SP2 hasta SP6, cuando es "desplegado en formato expandido" permite a atacantes remotos listar un directorio padre de WebLogic Workshop Directory (wlwdir) a través de vectores sin… | |
| Modificada | Alta (7.1) | 29% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | La Consola de Administración en BEA WebLogic Express y WebLogic Server 9.0 y 9.1 no hace cumplir correctamente ciertas Políticas de Seguridad del Dominio, lo cual permite a usuarios administradores remotos en el rol de Desplegador (Deployer) enviar ficheros de su elección. | |
| Modificada | Media (5.4) | 1.6% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | BEA WebLogic Server 9.0 hasta 9.2 permite a atacantes remotos causar una denegación de servicio (indisponibilidad de puerto SSL) teniendo acceso a un socket SSL a medio cerrar. | |
| Modificada | Media (5) | 2.0% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | La Consola de Administración en BEA WebLogic Server 9.0 puede mostrar los atributos del Servicio Web en texto plano durante la configuración, lo cual permite a atacantes remotos obtener información credencial sensible. | |
| Modificada | Media (5.1) | 2.6% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | Los servlets HttpClusterServlet y HttpProxyServlet en BEA WebLogic Express y WebLogic Server 6.1 hasta SP7, 7.0 hasta SP7, 8.1 hasta SP5, 9.0, y 9.1, cuando SecureProxy está habitilitado, pueden procesar "peticiones externas de parte de una identidad de sistema", lo cual permite a atacantes remotos acceder a datos o… | |
| Modificada | Media (6.8) | 2.1% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | El Servidor JMS en BEA WebLogic Server 6.1 hasta SP7, 7.0 hasta SP6, y 8.1 hasta SP5 hace cumplir políticas de acceso de seguridad en la interfaz frontal (front end), lo cual permite a atacantes remotos acceder a colas protegidas mediante peticiones directas al servidor JMS interno (back-end server). | |
| Modificada | Media (4) | 1.7% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | La secuencia de comandos (script) WLST generada por el comando configToScript en BEA WebLogic Express y WebLogic Server 9.0 y 9.1 no cifra determinados atributos en los ficheros de configuración cuando crea un nuevo dominio, lo cual permite a usuarios remotos autenticados obtener información sensible. | |
| Modificada | Media (4.3) | 1.7% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en BEA WebLogic Express y WebLogic Server 6.1 hasta SP7, 7.0 hasta SP7, 8.1 hasta SP5, 9.0 GA, y 9.1 GA permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados. | |
| Modificada | Baja (3.5) | 1.5% | — | Oracle Weblogic Portal | 16/5/2007 | 16/6/2026 | Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en la aplicación GroupSpace de BEA WebLogic Portal 9.2 GA permite a usuarios remotos autenticados inyectar secuencias de comandos (script) web o HTML de su elección a través de vectores sin especificar relacionados con el editor de texto enriquecido. | |
| Modificada | Baja (3.6) | 1.6% | — | Oracle Weblogic Portal | 16/5/2007 | 16/6/2026 | BEA WebLogic Portal 9.2 GA puede corromper los derechos del rol de visitante si un administrador proporciona una descripción larga del rol, lo cual puede permitir a usuarios remotos autenticados acceder a recursos privilegiados. | |
| Modificada | Media (5.1) | 2.3% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | El servidor LDAP embebido en BEA WebLogic Express y WebLogic Server 7.0 hasta SP6, 8.1 hasta SP5, 9.0, y 9.1, en configuraciones concretas, no limita o monitoriza intentos fallidos de autenticación, lo cual permite a atacantes remotos llevar a cabo ataques de fuerza bruta contra la contraseña del administrador más… | |
| Modificada | Media (4.6) | 1.7% | — | BEA Weblogic Server | 16/5/2007 | 16/6/2026 | El JMS Message Bridge en BEA WebLogic Server 7.0 hasta SP7 y 8.1 hasta Service Pack 6, cuando es configurado sin un nombre de usuario y una contraseña, o cuando la URL de conexión no esta definida, permite a atacantes remotos evitar la política de acceso de seguridad y "enviar mensajes sin autorizar a una cola… | |
| Modificada | Alta (7.5) | 1.2% | 💥 Exploit | Drumster Blogme | 14/5/2007 | 16/6/2026 | Vulnerabilidad de inyección SQL en archshow.asp en BlogMe 3.0 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro var, un vector diferente que CVE-2006-5976. | |
| Modificada | Media (5) | 2.4% | 💥 Exploit | Archangelmgt Weblog | 9/5/2007 | 16/6/2026 | Vulnerabilidad de salto de directorio en index.php de Archangel Weblog 0.90.02 permite a atacantes remotos leer archivos de su eleción mediante un .. (punto punto) en el parámetro index. | |
| Modificada | Alta (7.5) | 3.1% | 💥 Exploit | Burak Yilmaz Blog | 2/5/2007 | 16/6/2026 | Vulnerabilidad de inyección SQL en bry.asp en Burak Yilmaz Blog 1.0 permite a atacantes remotos ejecutar comandos SQL a través del parámetro id. | |
| Modificada | Alta (7.5) | 2.7% | 💥 Exploit | Qdblog | 26/4/2007 | 16/6/2026 | Múltiples vulnerabilidades de salto de directorio en Quick and Dirty Blog (QDBlog) 0.4, y posiblemente anteriores, permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de la secuencia .. (punto punto) en el parámetro theme en categories.php y otros ficheros no especificados. | |
| Modificada | Alta (7.5) | 1.0% | 💥 Exploit | Qdblog | 26/4/2007 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en authenticate.php de Quick and Dirty Blog (QDBlog) 0.4, y posiblemente versiones anteriores, permiten a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro (1) username y (2) password. | |
| Modificada | Media (6.8) | 1.2% | — | MY Little Homepage MY Little Weblog | 18/4/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en weblog.php de my little weblog permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro id, un vector distinto de CVE-2006-6087. | |
| Modificada | Media (6.5) | 1.2% | — | Myblog | 18/4/2007 | 16/6/2026 | Vulnerabilidad de inyección directa de código estático en admin/settings.php de MyBlog 0.9.8 y anteriores permite a administradores remotos autenticados inyectar código PHP mediante el parámetro content, el cual puede ser ejecutado accediendo al index.php. NOTA: una vulnerabilidad separada podría hacer que este asunto… | |
| Modificada | Media (6.8) | 1.7% | — | Maian Weblog | 18/4/2007 | 16/6/2026 | ** IMPUGNADA ** Vulnerabilidad de inclusión remota de archivo en PHP en index.php de Maian Weblog 3.1 permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro path_to_folder. NOTA: este asunto ha sido impugnado por un investigador de una tercera parte, ya que el la variable… | |
| Modificada | Alta (7.5) | 6.6% | 💥 Exploit | Myblog | 18/4/2007 | 16/6/2026 | MyBlog 0.9.8 y anteriores permite a atacantes remotos evitar los requerimientos de autenticación mediante el parámetro de administración cookie a ciertos ficheros de administración, como ha sido demostrado por admin/settings.php. |