Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1396 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.8) | 2.9% | 💥 Exploit | Gowondesigns Leap | 11/5/2009 | 16/6/2026 | Una vulnerabilidad de carga de archivos sin restricciones en Leap CMS v0.1.4 permite a atacantes remotos ejecutar código arbitrario mediante la subida de un archivo con una extensión ejecutable a través de una solicitud admin.system.files (alias Administrar Archivos) a la URI por defecto, para a continuación acceder… | |
| Modificada | Baja (2.6) | 1.3% | 💥 Exploit | Gowondesigns Leap | 11/5/2009 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados(XSS) en Leap CMS v0.1.4 permiten a atacantes remotos inyectar HTML o scripts web arbitrarios a través de (1) el parámetro msg (alias el mensaje a un comentario de un artículo) o (2) el parámetro searchterm (alias el formulario de… | |
| Modificada | Media (6.8) | 0.96% | 💥 Exploit | Gowondesigns Leap | 11/5/2009 | 16/6/2026 | Múltiples vulnerabilidades de inyección de SQL en el fichero leap.php de Leap CMS v0.1.4, cuando magic_quotes_gpc está desactivado, permiten a atacantes remotos ejecutar comandos SQL a través de los parámetros (1) searchterm o (2) email. | |
| Modificada | Alta (7.5) | 2.3% | 💥 Exploit | Ninjadesigns Flatchat | 29/4/2009 | 16/6/2026 | Vulnerabilidad de salto de directorio en pmscript.php en Flatchat 3.0 permite a atacantes remotos incluir y ejecutar archivos locales a su elección a través de un .. (punto punto) en el parámetro with. | |
| Modificada | Alta (7.5) | 2.3% | 💥 Exploit | Bluevirus-design Sma-db | 28/4/2009 | 16/6/2026 | Múltiples vulnerabilidades de inclusión remota de archivos PHP en theme/format.php en SMA-DB v0.3.13 permiten a atacantes remotos ejecutar código PHP arbitrario a través de una URL en los parámetros (1) _page_css y (2) _page_javascript. NOTA: el vector _page_content ya está cubierto por CVE-2009-1450. | |
| Modificada | Media (4.3) | 1.3% | 💥 Exploit | Bluevirus-design Sma-db | 28/4/2009 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados(XSS) en startpage.php en SMA-DB v0.3.12 permite a atacantes remotos inyectar HTML o scripts web a su elección a través de PATH_INFO. | |
| Modificada | Alta (7.5) | 2.1% | 💥 Exploit | Bluevirus-design Sma-db | 28/4/2009 | 16/6/2026 | Vulnerabilidad de inclusión remota de ficheros en format.php en SMA-DB v0.3.12 permite a atacantes remotos ejecutar código PHP a su elección a través de una URL en el parámetro _page_content. | |
| Modificada | Alta (7.5) | 1.4% | — | Impliedbydesign IBD Micro CMS | 6/4/2009 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en microcms-admin-login.php en Implied By Design (IBD) Micro CMS v3.5 permiten a atacantes remotos ejecutar comandos SQL de su elección a través de los campos (1) Username y (2) Password. | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Impliedbydesign Micro-cms | 30/3/2009 | 16/6/2026 | Vulnerabilidad en microcms-admin-home.php en Implied de Design Micro CMS (Micro-CMS) v3.3 (v0.3.5) no requiere autenticación de administrador, lo que permite a atacantes remotos (1) crar cuentas administrativas a través de una acción add_admin, (2) eliminar cuentas administrativas a través de una acción delete_admin y… | |
| Modificada | Alta (9.3) | 5.6% | 💥 Exploit | Capilano Designworks | 2/3/2009 | 16/6/2026 | Desbordamiento de búfer basado en pila en DesignWorks Professional v4.3.1 y v5.0.7 que permite a atacantes remotos ejecutar código de su elección a través de ficheros modificados .cct. NOTA: algunos de estos detalles se han obtenido a través de información de terceras partes. | |
| Modificada | Media (5) | 2.3% | 💥 Exploit | Ninjadesigns Mailist | 13/2/2009 | 16/6/2026 | admin.php en Ninja Designs Mailist v3.0 almacena copias de seguridad de maillist.php en el directorio de publicación web con control de acceso insuficiente, permitiendo a atacantes remotos obtener información sensible mediante una petición directa al directorio de copia de seguridad. | |
| Modificada | Media (5.1) | 2.0% | 💥 Exploit | Ninjadesigns Mailist | 13/2/2009 | 16/6/2026 | Vulnerabilidad de salto de directorio en send.php en Ninja Designs Mailist v3.0, cuando está habilitado register_globals y deshabilitado magic_quotes_gpc, permite a atacantes remotos ejecutar código de su elección utilizando los caracteres .. (punto punto) en el parámetro "load". NOTA: algunos de estos detalles se han… | |
| Modificada | Alta (7.5) | 0.99% | 💥 Exploit | Aspindir Mydesign Sayac | 10/2/2009 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en default.asp en MyDesign Sayac v2.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) "user" parameter (también conocido como campo UserName) o (2) "pass" (también conocido como campo Pass) a (a) admin/admin.asp o(b) la URI… | |
| Modificada | Alta (7.5) | 1.00% | 💥 Exploit | WEB Design Hero Joomladate | 10/2/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en el componente JoomlaDate (com_joomladate) v1.2 para Joomla! permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámentro "user" en una acción viewProfile en index.php. | |
| Modificada | Media (5) | 2.3% | 💥 Exploit | Minitdesign Virtual Guestbook | 10/2/2009 | 16/6/2026 | Virtual GuestBook (vgbook) v2.1 almacena información sensible bajo el directorio raíz con un control de acceso insuficiente, lo que permite a atacantes remotos descargar el archivo de base de datos a través de una petición directa a guestbook.mdb. | |
| Modificada | Media (4.3) | 1.0% | — | Ex-designs World Recipe | 4/2/2009 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzado (XSS) en World Recipe v2.11, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) "n" al emailrecipe.aspx, (2) "id" al recipedetail.aspx, and the (3) catid parameter to… | |
| Modificada | Media (4.3) | 2.6% | 💥 Exploit | Ninjadesigns Ninja Blog | 29/1/2009 | 16/6/2026 | Vulnerabilidad de salto de directorio en entries/index.php en Ninja Blog v4.8, cuando magic_quotes esta desactivado, lo que permitiría a atacantes remotos leer ficheros a su elección a través de ..(punto punto) en el parámetro "cat". | |
| Modificada | Media (6.8) | 1.1% | 💥 Exploit | Lovedesigner Lito Lite CMS | 17/12/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en cate.php en Lito Lite CMS, cuando magic_quotes_gpc esta inactivo, permite a atacantes remotos ejecutar comandos SQL a su elección a través del parámetro "cid". | |
| Modificada | Media (5) | 1.2% | — | Designplace Asp/ms Access Shoutbox | 9/10/2008 | 16/6/2026 | ASP/MS Access Shoutbox, probablemente v1.1 Beta almecena db/shoutdb.mdb en el directorio raiz web con insuficiente control de acceso, el cual permite a atacantes remotos conseguir información sensible a través de una petición directa. | |
| Modificada | Alta (9.3) | 7.8% | 💥 Exploit | Autodesk Design ReviewAutodesk DWF ViewerAutodesk Revit Architecture | 7/10/2008 | 16/6/2026 | La clase UpdateEngine en el control Active X LiveUpdate (LiveUpdate16.DLL 17.2.56), utilizado en Revit Architecture 2009 SP2 y Autodesk Design Review 2009, que permite a los atacantes remotos ejecutar arbitrariamente programas a través del segundo argumento del método ApplyPatch. | |
| Modificada | Alta (9.3) | 6.7% | 💥 Exploit | Autodesk Design ReviewAutodesk DWF ViewerAutodesk Revit Architecture | 7/10/2008 | 16/6/2026 | Vulnerabilidad de salto de directorio en la clase CExpressViewerControl en el control ActiveX DWF Viewer (AdView.dll 9.0.0.96), utilizado en Revit Architecture 2009 SP2 y Autodesk Design Review 2009, que permite a los atacante remotos sobrescribir arbitrariamente archivos a través de secuencias "..\" en el argumento… | |
| Modificada | Alta (7.5) | 1.00% | 💥 Exploit | Pdesigner Z-breaknews | 27/8/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en single.php de Z-Breaknews 2.0 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id. | |
| Modificada | Alta (7.5) | 2.5% | 💥 Exploit | Dayfox Designs Dayfox Blog | 10/8/2008 | 16/6/2026 | Múltiples vulnerabilidades de salto de directorio en index.php en Dayfox Blog 4, permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de ..(punto punto) en los parámetros 1) p, (2) cat y (3) archive. NOTA: en algunos entornos esto puede ser aprovechado para la inclusión remota de… | |
| Modificada | Alta (7.5) | 2.4% | 💥 Exploit | TPL Design Tplsoccersite | 21/7/2008 | 16/6/2026 | Múltiples vulnerabilidades SQL en tplSoccersite 1.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) opp a tampereunited/opponent.php; o id a (2) index.php, (3) player.php, (4) matchdetails.php, o (5) additionalpage.php en tampereunited/. | |
| Modificada | Media (6.5) | 1.2% | — | Drupal Outline Designer Module | 9/7/2008 | 16/6/2026 | El módulo Outline Designer 5.x anterior a 5.x-1.4 para Drupal cambia cada nivel de autentificación de los contenidos de cada lector para que que sean los mismos que los de autor, lo que podría permitir a atacantes remotos obtener privilegios. |