Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1780 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.4)1.7%—Bharat Mediratta Gallery4/9/200716/6/2026
Múltiples vulnerabilidades no especificadas en Gallery anterior a 2.2.3 permite a atacantes (1) renombrar artículos, (2) leer y modificar propiedades de artículos, o (3) ver y reemplazar artículos mediante vectores no especificados en (a) el módulo WebDAV; y (4) editar información de ficheros no especificados…
ModificadaMedia (4.3)1.8%—Skeltoac Automattic Stats20/6/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) la extensión (plugin) de estadísticas skeltoac (Automattic Stats) 1.0 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el campo HTTP Referer.
ModificadaMedia (4.3)1.1%—Eqdkp Attunement AND KEY6/6/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la extensión (plugin) Attunement and Key Tracker 0.95 y anteriores para Eqdkp permite a atacantes remotos inyectar secuencias de comandos (script) web o HTML de su elección a través de vectores sin especificar, posiblemente involucrando los…
ModificadaAlta (10)11%💥 ExploitMatt Mullenweg Akismet16/5/200716/6/2026
Vulnerabilidad no especificada en akismet.php de Matt Mullenweg Akismet anterior a 2.0.2, una extensión (plugin) de WordPress, tiene impacto y vectores de ataque desconocidos.
ModificadaAlta (7.8)3.5%💥 ExploitCattadoc10/4/200716/6/2026
Una vulnerabilidad de salto de directorio en el archivo download2.php en cattaDoc versión 2.21, y posiblemente en otras versiones, incluyendo versión 3.0, permite a atacantes remotos leer archivos arbitrarios por medio de un .. (punto punto) en el parámetro fn1.
ModificadaAlta (7.5)1.1%💥 ExploitRyan Haudenschilt Battle.net Clan Script10/4/200716/6/2026
Vulnerabilidad de inyección SQL en login.php en Ryan Haudenschilt Battle.net Clan Script para PHP 1.5.1 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1)user o (2)pass.
ModificadaAlta (7.5)2.9%💥 ExploitGiorgio Ciranni Splatt Forum23/3/200716/6/2026
Vulnerabilida de saldo de directorio en bbcode_ref.php en Giorgio Ciranni Splatt Forum 4.0 RC1 modulo para PHP-Nuke permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de la secuencia ..(punto punto) en el nombre del parámetro, como se demostró con la secuencia PHP dentro del…
ModificadaAlta (7.5)2.3%💥 ExploitMatthias Dietrich Phpburningportal Quiz-modul3/3/200716/6/2026
Múltiples vulnerabilidades PHP de inclusión remota de archivo en phpBurningPortal quiz-modul 1.0.1, y posiblemente anteriores, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro lang_path en (1) quest_delete.php, (2) quest_edit.php, o (3) quest_news.php.
ModificadaMedia (4.3)1.1%—Opentools Attachment MOD2/3/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Opentools Attachment Mod anterior a 2.4.5 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección en Internet Explorer a través de vectores desconocidos relacionados con el formulario de adjuntos enviados. NOTA: algunos…
ModificadaMedia (4.3)1.4%—Matthieu Aubry Phpmyvisites12/2/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función GetCurrentCompletePath en phpmyvisites.php in phpMyVisites anterior a 2.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de la cadena de petición.
ModificadaAlta (7.5)1.5%—Matthieu Aubry Phpmyvisites12/2/200716/6/2026
Vulnerabilidad de inyección CRLF en phpMyVisites anterior a 2.2 permite a atacantes remotos inyectar cabeceras HTTP de su elección y conducir respuestas HTTP dividiendo ataques a través de secuencias CRLF en el parámetro url, cuando el parámetro pagename comienza con "FILE:".
ModificadaAlta (10)5.1%💥 ExploitKiwi Enterprises Kiwi Cattools12/2/200716/6/2026
Vulnerabilidad de salto de directorio en el servidor TFTP en Kiwi CatTools anterior al 3.2.0 beta permite a atacantes remotos leer archivos de su elección, y actualizar archivos en lugares de su elección a través de la secuencia ..//(punto punto) en el argumentos pathname en un comando FTP (1) GET o (2) PUT.
ModificadaMedia (4.6)0.30%—Kiwi Enterprises Kiwi Cattools12/2/200716/6/2026
Kiwi CatTools anterior a 3.2.0 beta utiliza cifrado débil ("codificación reversible") para contraseñas, nombres de cuenta, y direcciones IP en kiwidb-cattools.kdb, lo cual podría permite a usuarios locales obtener información sensible desencriptando el archivo. NOTA: este problema podría ser aprovechado con una…
ModificadaMedia (5)2.8%—Matthieu Aubry Phpmyvisites12/2/200716/6/2026
Vulnerabilidad de salto de directorio en phpMyVisites anterior a 2.2 permite a atacantes remotos incluir archivos de su elección mediante secuencias previas ".." en el parámetro de COOKIE pmv_ck_view, que evita el esquema de protección.
ModificadaMedia (5)1.5%—Battleblog5/1/200716/6/2026
BattleBlog almacena información sensible bajo la raiz web con insuficientes controles de acceso, lo cual permite a un atacante remoto descargar una base de datos a través de una respuesta directa para database/blankmaster.mdb.
ModificadaMedia (6.8)2.3%💥 ExploitMatteo Lucarelli 3editor CMS31/12/200616/6/2026
Vulnerabilidad de salto de directorio en index.php en Matteo Lucarelli 3editor CMS 0.42 y anteriores, cuando register_globals está activado, permite a un atacante remoto incluir archivos de su elección a través de una secuencia ..(punto punto) en el parámetro page.
ModificadaAlta (7.5)2.4%💥 ExploitMatteolucarelli Pgmreloaded23/12/200616/6/2026
Múltiples vulnerabilidades PHP de inclusión remota de archivo en PgmReloaded 0.8.5 y anteriores permite a un atacante remoto ejecutar código PHP a través de una URL en el parámetro (1) lang en (a) index.php, los parámetros (2) CFG[libdir] y (3) CFG[localedir]en common.inc.php, y el parámetro CFG[localelangdir] en (c)…
ModificadaAlta (7.5)3.6%💥 ExploitMg.blattl Mg.applanix7/12/200616/6/2026
Múltiples vulnerabilidades de inclusión remota de archivo en PHP en mg.applanix 1.3.1 y anteriores permiten a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro apx_root_path a (1) act/act_check_access.php, (2) dsp/dsp_form_booking_ctl.php, y (3) dsp/dsp_bookings.php.
ModificadaAlta (7.5)2.6%💥 ExploitTextpattern31/10/200616/6/2026
Vulnerabilidad de inclusión de archivo remoto en PHP en publish.php de Textpattern 1.19, cuando register_globals está activado, permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro txpcfg[txpath].
ModificadaMedia (4)2.3%—ScatterchatTOR31/8/200616/6/2026
Vulnerabilidad no especificada en (1) Tor 0.1.0.x anteriores a 0.1.0.18 y 0.1.1.x anteriores a 0.1.1.23, y (2) ScatterChat anterior a 1.0.2, permite a atacantes remotos operando un "nodo de entrada" en la red Tor encaminar tráfico Tor de su elección a través de clientes o causar una denegación de acceso (inundación)…
ModificadaBaja (2.6)0.66%—Scatterchat17/8/200616/6/2026
El módulo criptográfico en ScatterChat 1.0.x permite a atacantes identificar patrones en gran número de mensajes mediante la identificación de colisiones utilizando un "ataque de cumpleaños" (birthday attack) en el mecanismo de relleno específico para el modo ECB de cifrado.
ModificadaMedia (6.8)3.2%💥 ExploitMatt Smith Remository FOR Mambo14/8/200616/6/2026
Vulnerabilidad de inclusión remota de archivo en admin.remository.php en the Remository Component (com_remository) 3.25 y anteriores para Mambo y Joomla, cuando register_globals está habilitado, permite a una atacante remoto ejecutar código PHP de su elección a través de una URL en el parámetro mosConfig_absolute_path.
ModificadaBaja (2.1)0.36%—Matt Blaze Cryptographic File System7/8/200616/6/2026
Múltiples desbordamientos de entero en las funciones (1) dodecrypt y (2) doencrypt en cfs_fh.c en cfsd de Matt Blaze Cryptographic File System (CFS) 1.4.1 anterior a Debian GNU/Linux package 1.4.1-17 permite a usuarios locales provocar una denegación de servicio (caída del demonio) añadiendo información a un fichero…
ModificadaMedia (4.3)1.3%—Chatty25/5/200616/6/2026
Cross-site scripting (XSS) vulnerability in Chatty, possibly 1.0.2 and other versions, allows remote attackers to inject arbitrary web script or HTML via the username.
ModificadaAlta (7.5)4.3%—PDF Tools AG PDF Form Filling AND Flattening Tool24/5/200616/6/2026
Stack-based buffer overflow in PDF Form Filling and Flattening Tool before 3.1.0.12 allows remote attackers to cause a denial of service (crash) or execute arbitrary code via long field names.