Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
1294 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 2.1% | — | PHP Fusion | 8/2/2006 | 16/6/2026 | Cross-site scripting (XSS) vulnerability in PHP-Fusion before 6.00.304 allows remote attackers to inject arbitrary web script or HTML via the (1) shout_name field in shoutbox_panel.php and the (2) comments field in comments_include.php. | |
| Modificada | Media (4.3) | 1.3% | — | PHP Fusion | 31/12/2005 | 16/6/2026 | Cross-site scripting (XSS) vulnerability in submit.php in PHP-Fusion 6.0.204 allows remote attackers to inject arbitrary web script or HTML via nested tags in the news_body parameter, as demonstrated by elements such as "<me<meta>ta" and "<sc<script>ript>". | |
| Modificada | Media (4.3) | 2.1% | 💥 Exploit | PHP Fusion | 28/12/2005 | 16/6/2026 | Multiple cross-site scripting (XSS) vulnerabilities in PHP-Fusion 6.00.200 through 6.00.300 allow remote attackers to inject arbitrary web script or HTML via (1) the sortby parameter in members.php and (2) IMG tags. | |
| Modificada | Alta (7.5) | 1.1% | 💥 Exploit | PHP Fusion | 28/12/2005 | 16/6/2026 | SQL injection vulnerability in PHP-Fusion 6.00.200 through 6.00.300 allows remote attackers to execute arbitrary SQL commands via the ratings parameter in multiple scripts, such as ratings_include.php. | |
| Modificada | Alta (7.2) | 0.36% | — | Macromedia Coldfusion | 19/12/2005 | 16/6/2026 | Adobe (antes Macromedia) ColdFusion MX 7.0 expone la huella digital ('hash') de la contraseña de administrador en una llamada API, lo que permite a desarrolladores locales obtener la huella digital y ganar privilegios. | |
| Modificada | Alta (7.5) | 1.7% | — | Macromedia Coldfusion | 19/12/2005 | 16/6/2026 | ColdFusion Sandbox en Adobe (antes Macromedia) ColdFusion MX 6.0, 6.1, 6.1 con JRun, y 7.0, no lanza una excepción si el SecurityManager está inhabilitado, lo que podría permitir a atacantes remotos "evitar controles de seguridad", tcc "Vulnerabilidad de Seguridad de Caja de Arena de JRun Agrupado" | |
| Modificada | Media (5) | 1.5% | — | Macromedia Coldfusion | 19/12/2005 | 16/6/2026 | Adobe (antes Macromedia) ColdFusion MX 6.0, 6.1, 6.1 con JRun, y 7.0 permiten a atacantes remotos adjuntar ficheros de su elección y enviar correo mediante un un campo "Subject" artesanal, que no es manejado adecuadamente por la etiqueta CFMAIL en aplicaciones que usan ColdFurion, tcc "Vulnerabilidad de inyección… | |
| Modificada | Baja (2.1) | 0.38% | — | Macromedia Coldfusion | 19/12/2005 | 16/6/2026 | Adobe (antes Macromedia) ColdFusion MX 7.0 no respeta que la configuración CFOBJECT/CreateObject (Java) esté inhabilitada, lo que permite a usuarios locales crear un objeto a pesar de la configuración especificada. | |
| Modificada | Alta (7.5) | 1.3% | 💥 Exploit | PHP Fusion | 5/12/2005 | 16/6/2026 | SQL injection vulnerability in messages.php in PHP-Fusion 6.00.109 allows remote attackers to obtain path information and possibly execute arbitrary SQL commands via the srch_text parameter in a Search and Sort option to messages.php. | |
| Modificada | Media (5) | 1.4% | — | Netobjects Fusion | 30/11/2005 | 16/6/2026 | NetObjects Fusion 9 (NOF9) allows remote attackers to obtain sensitive information, including passwords, by downloading the _versioning_repository_/rollbacklog.xml file, then using it to download and modify the associated ZIP file to edit and republish the site. | |
| Modificada | Media (5) | 1.5% | — | Php-fusionAI | 22/11/2005 | 16/6/2026 | Vulnerabilidad no especificada en subheader.php de PHP-Fusion 6.00.206 y anteriores permite a atacantes remotos obtener la ruta completa mediante vectores no especificados. | |
| Modificada | Alta (7.5) | 1.6% | — | PHP Fusion | 22/11/2005 | 16/6/2026 | Múltiples vulnerabilidades de inyección de SQL en PHP-Fusion 6.00.206 y anteriores permiten a atacantes remotos ejecutar comandos SQL de su elección mediante (1) el parámetro "forum_id" de options.php, o (2) el parámetro "lastvisited" de viewforum.php. | |
| Modificada | Alta (7.5) | 3.6% | 💥 Exploit | PHP Fusion | 6/10/2005 | 16/6/2026 | SQL injection vulnerability in messages.php in PHP-Fusion 6.00.109 allows remote attackers to execute arbitrary SQL commands via the msg_send parameter, a different vulnerability than CVE-2005-3158 and CVE-2005-3159. | |
| Modificada | Alta (7.5) | 1.1% | — | PHP Fusion | 6/10/2005 | 16/6/2026 | Multiple SQL injection vulnerabilities in photogallery.php in PHP-Fusion allow remote attackers to execute arbitrary SQL commands via the (1) album and (2) photo parameters. | |
| Modificada | Alta (7.5) | 1.4% | — | PHP Fusion | 6/10/2005 | 16/6/2026 | Multiple SQL injection vulnerabilities in PHP-Fusion before 6.00.110 allow remote attackers to execute arbitrary SQL commands via (1) the activate parameter in register.php and (2) the cat_id parameter in faq.php. | |
| Modificada | Alta (7.5) | 1.8% | — | PHP Fusion | 6/10/2005 | 16/6/2026 | SQL injection vulnerability in messages.php in PHP-Fusion 6.00.106 and 6.00.107 allows remote attackers to execute arbitrary SQL commands via the (1) pm_email_notify and (2) pm_save_sent parameters, a different vulnerability than CVE-2005-3157 and CVE-2005-3159. | |
| Modificada | Alta (7.5) | 1.2% | 💥 Exploit | Php-fusionAI | 6/10/2005 | 16/6/2026 | SQL injection vulnerability in messages.php in PHP-Fusion allows remote attackers to execute arbitrary SQL commands via the msg_view parameter, a different vulnerability than CVE-2005-3157 and CVE-2005-3158. | |
| Modificada | Media (4.3) | 1.8% | 💥 Exploit | PHP Fusion | 2/9/2005 | 16/6/2026 | Cross-site scripting (XSS) vulnerability in PHP-Fusion 6.00.107 and earlier allows remote attackers to inject arbitrary web script or HTML via nested, malformed URL BBCode tags. | |
| Modificada | Media (5) | 1.2% | — | Macromedia Coldfusion Fusebox | 5/8/2005 | 16/6/2026 | ColdFusion Fusebox 4.1.0 permite que atacantes remotos obtengan información confidencial mediante un parámetro fuseaction inválido. | |
| Modificada | Media (4.3) | 3.6% | 💥 Exploit | Macromedia Coldfusion Fusebox | 5/8/2005 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados en ColdFusion Fusebox 4.1.0 permite que atacantes remotos inyecten script web arbitrario o HTML (mediante el parámetro fuseaction). | |
| Modificada | Media (5) | 1.3% | — | PHP Fusion | 27/7/2005 | 16/6/2026 | PHP-Fusion permite que atacantes remotos inyecten CSS arbitrario mediante el tag de color BBCode. | |
| Modificada | Baja (3.7) | 0.37% | — | Macromedia ColdfusionMacromedia Jrun | 19/7/2005 | 16/6/2026 | "Race condition" en Macromedia JRun 4.0, ColdFusion MX 6.1 y 7.0 cuando están bajo carga pesada, provocan que JRun asigne una autentifcación duplicada a sesiones múltiples, lo que podría permitir que usuarios autentificados obtengan privilegios como otros usuarios. | |
| Modificada | Media (4.3) | 1.2% | — | PHP Fusion | 29/6/2005 | 16/6/2026 | Cross-site scripting (XSS) vulnerability in PHP-Fusion 6.0.105 allows remote attackers to inject arbitrary web script or HTML via a news or article post, possibly involving the (1) news_body, (2) article_description, or (3) article_body parameters to submit.php. | |
| Modificada | Media (5) | 6.8% | 💥 Exploit | PHP Fusion | 29/6/2005 | 16/6/2026 | PHP-Fusion 5.0 and 6.0 stores the database file with a predictable filename under the web document root with insufficient access control, which allows remote attackers to obtain sensitive information via a direct request to the filename in the administration/db_backups directory in PHP-Fusion 6.0 or the… | |
| Modificada | Alta (7.5) | 1.5% | — | Interactivephp Fusionbb | 16/6/2005 | 16/6/2026 | Directory traversal vulnerability in InteractivePHP FusionBB .11 Beta and earlier allows remote attackers to include arbitrary local files via ".." sequences in the language parameter. |