Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

1396 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)2.9%💥 ExploitGowondesigns Leap11/5/200916/6/2026
Una vulnerabilidad de carga de archivos sin restricciones en Leap CMS v0.1.4 permite a atacantes remotos ejecutar código arbitrario mediante la subida de un archivo con una extensión ejecutable a través de una solicitud admin.system.files (alias Administrar Archivos) a la URI por defecto, para a continuación acceder…
ModificadaBaja (2.6)1.3%💥 ExploitGowondesigns Leap11/5/200916/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados(XSS) en Leap CMS v0.1.4 permiten a atacantes remotos inyectar HTML o scripts web arbitrarios a través de (1) el parámetro msg (alias el mensaje a un comentario de un artículo) o (2) el parámetro searchterm (alias el formulario de…
ModificadaMedia (6.8)0.96%💥 ExploitGowondesigns Leap11/5/200916/6/2026
Múltiples vulnerabilidades de inyección de SQL en el fichero leap.php de Leap CMS v0.1.4, cuando magic_quotes_gpc está desactivado, permiten a atacantes remotos ejecutar comandos SQL a través de los parámetros (1) searchterm o (2) email.
ModificadaAlta (7.5)2.3%💥 ExploitNinjadesigns Flatchat29/4/200916/6/2026
Vulnerabilidad de salto de directorio en pmscript.php en Flatchat 3.0 permite a atacantes remotos incluir y ejecutar archivos locales a su elección a través de un .. (punto punto) en el parámetro with.
ModificadaAlta (7.5)2.3%💥 ExploitBluevirus-design Sma-db28/4/200916/6/2026
Múltiples vulnerabilidades de inclusión remota de archivos PHP en theme/format.php en SMA-DB v0.3.13 permiten a atacantes remotos ejecutar código PHP arbitrario a través de una URL en los parámetros (1) _page_css y (2) _page_javascript. NOTA: el vector _page_content ya está cubierto por CVE-2009-1450.
ModificadaMedia (4.3)1.3%💥 ExploitBluevirus-design Sma-db28/4/200916/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados(XSS) en startpage.php en SMA-DB v0.3.12 permite a atacantes remotos inyectar HTML o scripts web a su elección a través de PATH_INFO.
ModificadaAlta (7.5)2.1%💥 ExploitBluevirus-design Sma-db28/4/200916/6/2026
Vulnerabilidad de inclusión remota de ficheros en format.php en SMA-DB v0.3.12 permite a atacantes remotos ejecutar código PHP a su elección a través de una URL en el parámetro _page_content.
ModificadaAlta (7.5)1.4%—Impliedbydesign IBD Micro CMS6/4/200916/6/2026
Múltiples vulnerabilidades de inyección SQL en microcms-admin-login.php en Implied By Design (IBD) Micro CMS v3.5 permiten a atacantes remotos ejecutar comandos SQL de su elección a través de los campos (1) Username y (2) Password.
ModificadaAlta (7.5)2.5%💥 ExploitImpliedbydesign Micro-cms30/3/200916/6/2026
Vulnerabilidad en microcms-admin-home.php en Implied de Design Micro CMS (Micro-CMS) v3.3 (v0.3.5) no requiere autenticación de administrador, lo que permite a atacantes remotos (1) crar cuentas administrativas a través de una acción add_admin, (2) eliminar cuentas administrativas a través de una acción delete_admin y…
ModificadaAlta (9.3)5.6%💥 ExploitCapilano Designworks2/3/200916/6/2026
Desbordamiento de búfer basado en pila en DesignWorks Professional v4.3.1 y v5.0.7 que permite a atacantes remotos ejecutar código de su elección a través de ficheros modificados .cct. NOTA: algunos de estos detalles se han obtenido a través de información de terceras partes.
ModificadaMedia (5)2.3%💥 ExploitNinjadesigns Mailist13/2/200916/6/2026
admin.php en Ninja Designs Mailist v3.0 almacena copias de seguridad de maillist.php en el directorio de publicación web con control de acceso insuficiente, permitiendo a atacantes remotos obtener información sensible mediante una petición directa al directorio de copia de seguridad.
ModificadaMedia (5.1)2.0%💥 ExploitNinjadesigns Mailist13/2/200916/6/2026
Vulnerabilidad de salto de directorio en send.php en Ninja Designs Mailist v3.0, cuando está habilitado register_globals y deshabilitado magic_quotes_gpc, permite a atacantes remotos ejecutar código de su elección utilizando los caracteres .. (punto punto) en el parámetro "load". NOTA: algunos de estos detalles se han…
ModificadaAlta (7.5)0.99%💥 ExploitAspindir Mydesign Sayac10/2/200916/6/2026
Múltiples vulnerabilidades de inyección SQL en default.asp en MyDesign Sayac v2.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) "user" parameter (también conocido como campo UserName) o (2) "pass" (también conocido como campo Pass) a (a) admin/admin.asp o(b) la URI…
ModificadaAlta (7.5)1.00%💥 ExploitWEB Design Hero Joomladate10/2/200916/6/2026
Vulnerabilidad de inyección SQL en el componente JoomlaDate (com_joomladate) v1.2 para Joomla! permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámentro "user" en una acción viewProfile en index.php.
ModificadaMedia (5)2.3%💥 ExploitMinitdesign Virtual Guestbook10/2/200916/6/2026
Virtual GuestBook (vgbook) v2.1 almacena información sensible bajo el directorio raíz con un control de acceso insuficiente, lo que permite a atacantes remotos descargar el archivo de base de datos a través de una petición directa a guestbook.mdb.
ModificadaMedia (4.3)1.0%—Ex-designs World Recipe4/2/200916/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzado (XSS) en World Recipe v2.11, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1) "n" al emailrecipe.aspx, (2) "id" al recipedetail.aspx, and the (3) catid parameter to…
ModificadaMedia (4.3)2.6%💥 ExploitNinjadesigns Ninja Blog29/1/200916/6/2026
Vulnerabilidad de salto de directorio en entries/index.php en Ninja Blog v4.8, cuando magic_quotes esta desactivado, lo que permitiría a atacantes remotos leer ficheros a su elección a través de ..(punto punto) en el parámetro "cat".
ModificadaMedia (6.8)1.1%💥 ExploitLovedesigner Lito Lite CMS17/12/200816/6/2026
Vulnerabilidad de inyección SQL en cate.php en Lito Lite CMS, cuando magic_quotes_gpc esta inactivo, permite a atacantes remotos ejecutar comandos SQL a su elección a través del parámetro "cid".
ModificadaMedia (5)1.2%—Designplace Asp/ms Access Shoutbox9/10/200816/6/2026
ASP/MS Access Shoutbox, probablemente v1.1 Beta almecena db/shoutdb.mdb en el directorio raiz web con insuficiente control de acceso, el cual permite a atacantes remotos conseguir información sensible a través de una petición directa.
ModificadaAlta (9.3)7.8%💥 ExploitAutodesk Design ReviewAutodesk DWF ViewerAutodesk Revit Architecture7/10/200816/6/2026
La clase UpdateEngine en el control Active X LiveUpdate (LiveUpdate16.DLL 17.2.56), utilizado en Revit Architecture 2009 SP2 y Autodesk Design Review 2009, que permite a los atacantes remotos ejecutar arbitrariamente programas a través del segundo argumento del método ApplyPatch.
ModificadaAlta (9.3)6.7%💥 ExploitAutodesk Design ReviewAutodesk DWF ViewerAutodesk Revit Architecture7/10/200816/6/2026
Vulnerabilidad de salto de directorio en la clase CExpressViewerControl en el control ActiveX DWF Viewer (AdView.dll 9.0.0.96), utilizado en Revit Architecture 2009 SP2 y Autodesk Design Review 2009, que permite a los atacante remotos sobrescribir arbitrariamente archivos a través de secuencias "..\" en el argumento…
ModificadaAlta (7.5)1.00%💥 ExploitPdesigner Z-breaknews27/8/200816/6/2026
Vulnerabilidad de inyección SQL en single.php de Z-Breaknews 2.0 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro id.
ModificadaAlta (7.5)2.5%💥 ExploitDayfox Designs Dayfox Blog10/8/200816/6/2026
Múltiples vulnerabilidades de salto de directorio en index.php en Dayfox Blog 4, permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de ..(punto punto) en los parámetros 1) p, (2) cat y (3) archive. NOTA: en algunos entornos esto puede ser aprovechado para la inclusión remota de…
ModificadaAlta (7.5)2.4%💥 ExploitTPL Design Tplsoccersite21/7/200816/6/2026
Múltiples vulnerabilidades SQL en tplSoccersite 1.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) opp a tampereunited/opponent.php; o id a (2) index.php, (3) player.php, (4) matchdetails.php, o (5) additionalpage.php en tampereunited/.
ModificadaMedia (6.5)1.2%—Drupal Outline Designer Module9/7/200816/6/2026
El módulo Outline Designer 5.x anterior a 5.x-1.4 para Drupal cambia cada nivel de autentificación de los contenidos de cada lector para que que sean los mismos que los de autor, lo que podría permitir a atacantes remotos obtener privilegios.