Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2144 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.8)0.78%—Get-simple Getsimple CMS21/11/201817/6/2026
En GetSimpleCMS 3.3.15, admin/upload.php bloquea las subidas de .html, pero Internet Explorer renderiza los elementos HTML en un archivo .eml. Esto se debe a admin/upload-uploadify.php y validate_safe_file en admin/inc/security_functions.php.
ModificadaBaja (3.8)0.78%—Get-simple Getsimple CMS21/11/201817/6/2026
En GetSimpleCMS 3.3.15, admin/upload.php bloquea las subidas de .html, pero hay varios casos alternativos en los que se puede ejecutar HTML, como con un archivo sin extensión o con una extensión desconocida (como, por ejemplo, los nombres de archivo test o test.asdf). Esto se debe a admin/upload-uploadify.php y a…
ModificadaMedia (6.1)0.79%—Sparksuite Simplemde7/11/201817/6/2026
SimpleMDE 1.11.2 tiene Cross-Site Scripting (XSS) mediante un atributo de un elemento IMG manipulado o mediante ciertas entradas con caracteres [ y (, lo que se gestiona de manera incorrecta durante la construcción de un elemento A.
ModificadaMedia (6.1)0.83%—Cmsmadesimple CMS Made Simple12/10/201817/6/2026
Existe Cross-Site Scripting (XSS) en CMS Made Simple 2.2.7 mediante el parámetro m1_extra en una acción "Content-->News-->Add Article" en admin/moduleinterface.php.
ModificadaMedia (6.1)0.83%—Cmsmadesimple CMS Made Simple12/10/201817/6/2026
Existe Cross-Site Scripting (XSS) en CMS Made Simple 2.2.7 mediante el parámetro m1_news_url en una acción "Content-->News-->Add Article" en admin/moduleinterface.php.
ModificadaMedia (4.8)0.67%—Get-simple Getsimple CMS1/10/201817/6/2026
Se ha descubierto un problema en GetSimple CMS 3.3.15. Un administrador puede insertar Cross-Site Scripting (XSS) persistente mediante el parámetro Custom Permalink Structure en admin/settings.php, lo que inyecta la carga útil de XSS en cualquier página creada en el URI admin/pages.php.
ModificadaCrítica (9.8)1.6%—Tecdiary Simple POS17/9/201817/6/2026
Simple POS 4.0.24 permite la inyección SQL mediante el parámetro products get_products columns[0][search][value] en el panel de gestión, tal y como queda demostrado con products get_products 1.
ModificadaAlta (8.8)0.65%—Get-simple Getsimple CMS16/9/201817/6/2026
** EN DISPUTA ** Se ha descubierto un problema en GetSimple CMS v3.3.13. Hay una vulnerabilidad CSRF que puede cambiar la contraseña del administrador mediante admin settings.php. NOTA: el fabricante informa de que el PoC estaba enviando un valor para el parámetro nonce.
ModificadaMedia (6.1)0.80%—Get-simple Getsimple CMS1/9/201817/6/2026
Hay Cross-Site Scripting (XSS) en GetSimple CMS 3.4.0.9 mediante el campo title en admin/edit.php.
ModificadaAlta (7.5)2.0%—Simplehttpserver Project Simplehttpserver31/8/201817/6/2026
Salto de directorio en simplehttpserver en versiones anteriores a la v0.2.1 permite el listado de cualquier archivo en el servidor.
ModificadaMedia (4.8)0.62%—Get-simple Getsimple CMS25/8/201817/6/2026
GetSimple CMS 3.3.14 tiene Cross-Site Scripting (XSS) mediante el campo "Add New Page" en admin/edit.php.
ModificadaAlta (8.8)0.57%—Simple-cms Project Simple CMS20/8/201817/6/2026
Se ha descubierto un problema en daveismyname simple-cms hasta el 11/03/2014 en el que admin/addpage.php no requiere la autenticación para añadir una página. Esto también se puede explotar mediante Cross-Site Request Forgery (CSRF).
ModificadaAlta (8.8)0.46%—Simple-cms Project Simple CMS20/8/201817/6/2026
Se ha descubierto un problema en daveismyname simple-cms hasta el 11/03/2014. Hay una vulnerabilidad de Cross-Site Request Forgery (CSRF) que puede eliminar cualquier página mediante admin/?delpage=8.
ModificadaCrítica (9.8)2.4%—Redswimmer Kiosksimple3/7/201817/6/2026
KioskSimpleService.exe en RedSwimmer KioskSimple 1.4.7.0 sufre una vulnerabilidad de escalado de privilegios en el endpoint WCF. Los métodos expuestos permiten tener acceso de lectura y escritura al registro de Windows y controlar los servicios. Estos métodos se pueden explotar para conseguir escalar privilegios…
ModificadaCrítica (9.8)4.6%—Simple Password Store Project Simple Password Store15/6/201817/6/2026
Se ha descubierto un problema en password-store.sh en Simple Password Store en versiones 1.7.x anteriores a la 1.7.2. La rutina de verificación de firmas analizar la salida de GnuPG con una expresión regular incompleta, que permite que atacantes remotos suplanten firmas de archivos o archivos de configuración y…
ModificadaMedia (5.4)0.64%—Simplehttpserver Project Simplehttpserver7/6/201817/6/2026
El módulo de node simplehttpserver sufre de una vulnerabilidad de Cross-Site Scripting (XSS) debido a la falta de validación de los nombres de archivo.
ModificadaAlta (7.5)2.0%—Http Static Simple Project Http Static Simple7/6/201817/6/2026
"http_static_simple" es un servidor http. "http_static_simple" es vulnerable a un problema de salto de directorio que otorga a un atacante acceso al sistema de archivos colocando "../" en la URL.
ModificadaAlta (7.5)2.0%—Simple-npm-registry Project Simple-npm-registry7/6/201817/6/2026
"simple-npm-registry" es una caché de paquete local de npm. "simple-npm-registry" es vulnerable a un problema de salto de directorio que otorga a un atacante acceso al sistema de archivos colocando "../" en la URL.
ModificadaAlta (7.5)2.0%—Node-simple-router7/6/201817/6/2026
"node-simple-router" es un router minimalista para Node. "node-simple-router" es vulnerable a un problema de salto de directorio que otorga a un atacante acceso al sistema de archivos colocando "../" en la URL.
ModificadaMedia (6.5)4.8%💥 PoCJwt-simple Project Jwt-simple31/5/201817/6/2026
Como "algorithm" no se aplica en jwt.decode() en jwt-simple en versiones 0.3.0 y anteriores, un usuario malicioso podría elegir qué algoritmo se envía al servidor. Si el servidor espera RSA pero recibe HMAC-SHA con la clave pública RSA, el servidor pensará que la clave pública es, en realidad, una clave privada HMAC.…
ModificadaAlta (7.5)1.3%—Simple Lossless Audio Project Simple Lossless Audio31/5/201817/6/2026
SELA (también conocido como SimplE Lossless Audio) v0.1.2-alpha tiene un desbordamiento de búfer basado en pila en la función core/apev2.c init_apev2_keys.
ModificadaMedia (5.3)1.1%—Cmsmadesimple CMS Made Simple27/4/201817/6/2026
CMS Made Simple (CMSMS) hasta la versión 2.2.7 contiene una vulnerabilidad de fuga de ruta física mediante /modules/DesignManager/action.ajax_get_templates.php, /modules/DesignManager/action.ajax_get_stylesheets.php, /modules/FileManager/dunzip.php o /modules/FileManager/untgz.php.
ModificadaMedia (4.9)0.97%—Cmsmadesimple CMS Made Simple27/4/201817/6/2026
En CMS Made Simple (CMSMS) hasta la versión 2.2.7, la operación "file view" en el dashboard de administrador contiene una vulnerabilidad de divulgación de información sensible, explotable por los usuarios ordinarios, debido a que el producto expone un acceso no restringido a la función file_get_contents de PHP.
ModificadaBaja (2.7)0.86%—Cmsmadesimple CMS Made Simple27/4/201817/6/2026
En CMS Made Simple (CMSMS) hasta la versión 2.2.7, la operación "file move" en el dashboard de administrador contiene una vulnerabilidad de movimiento de archivos arbitrarios que puede provocar una denegación de servicio (DoS), explotable por un usuario administrador, debido a que config.php puede moverse a un…
ModificadaMedia (6.5)0.95%—Cmsmadesimple CMS Made Simple27/4/201817/6/2026
En CMS Made Simple (CMSMS) hasta la versión 2.2.7, la operación "module remove" en el dashboard de administrador contiene una vulnerabilidad de eliminación de archivos arbitrarios que puede provocar una denegación de servicio (DoS), explotable por un usuario administrador, debido a que el atacante puede eliminar todos…