Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2144 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.98% | — | Cmsmadesimple CMS Made Simple | 27/4/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.7 contiene una vulnerabilidad de escalado de privilegios de usuario ordinario a usuario administrador haciendo que el valor de eff_uid en $_COOKIE[$this->_loginkey] sea igual a 1. Esto se debe a que se puede acceder a los archivos en el directorio tmp/ mediante peticiones HTTP. NOTA: Esta… | |
| Modificada | Media (6.5) | 0.95% | — | Cmsmadesimple CMS Made Simple | 27/4/2018 | 17/6/2026 | En CMS Made Simple (CMSMS) hasta la versión 2.2.7, la operación "module import" en el dashboard de administrador contiene una vulnerabilidad de eliminación de archivos arbitrarios que puede provocar una denegación de servicio (DoS), explotable por un usuario administrador, debido a que el atacante puede eliminar todos… | |
| Modificada | Alta (7.2) | 12% | 💥 Exploit | Cmsmadesimple CMS Made Simple | 27/4/2018 | 17/6/2026 | En CMS Made Simple (CMSMS) hasta la versión 2.2.7, la operación "module import" en el dashboard de administrador contiene una vulnerabilidad de ejecución remota de código explotable por un usuario administrador debido a que un paquete XML puede contener código PHP cifrado en base64 en un elemento de datos. | |
| Modificada | Media (6.5) | 1.2% | — | Cmsmadesimple CMS Made Simple | 27/4/2018 | 17/6/2026 | En CMS Made Simple (CMSMS) hasta la versión 2.2.7, la operación "file rename" en el dashboard de administrador contiene una vulnerabilidad de divulgación de información sensible, explotable por un usuario administrador, que puede provocar una denegación de servicio (DoS) moviendo config.php al directorio upload/. | |
| Modificada | Alta (7.2) | 2.3% | — | Cmsmadesimple CMS Made Simple | 27/4/2018 | 17/6/2026 | En CMS Made Simple (CMSMS) hasta la versión 2.2.7, la operación "file unpack" en el dashboard de administrador contiene una vulnerabilidad de ejecución remota de código explotable por un usuario administrador debido a que puede haber un archivo .php en el archivo ZIP extraído. | |
| Modificada | Crítica (9.8) | 1.1% | — | Simplemachines Simple Machines Forum | 24/4/2018 | 17/6/2026 | La función MessageSearch2 en PersonalMessage.php en Simple Machines Forum (SMF), en versiones anteriores a la 2.0.15, no emplea correctamente la variable possible_users en una consulta, lo que podría permitir que los atacantes omitan las restricciones de acceso planeadas. | |
| Modificada | Media (5.3) | 1.4% | — | Cmsmadesimple CMS Made Simple | 23/4/2018 | 17/6/2026 | En CMS Made Simple 2.2.7, un problema de salto de directorio hace que sea posible determinar la existencia de archivos y directorios fuera del directorio de instalación del sitio web, así como determinar si un archivo tiene contenidos que coincidan con una suma de verificación determinada. El ataque emplea una… | |
| Modificada | Alta (8.8) | 1.0% | — | Cmsmadesimple CMS Made Simple | 18/4/2018 | 17/6/2026 | cmsmadesimple 2.2.7 contiene una vulnerabilidad de control de acceso incorrecto en la función send_recovery_email en la línea "$url = $config['admin_url'] . '/login.php?recoverme=' . $code;" que puede resultar en el envenenamiento del restablecimiento de la contraseña del administrador, específicamente una URL de… | |
| Modificada | Alta (7.2) | 1.9% | — | Cmsmadesimple CMS Made Simple | 13/4/2018 | 17/6/2026 | CMS Made Simple (CMSMS) hasta la versión 2.2.7 contiene una vulnerabilidad de ejecución de código arbitrario en el panel de administración debido a que la implementación emplea "eval('function testfunction'.rand()" y es posible omitir ciertas restricciones en estas funciones "testfunction". | |
| Modificada | Crítica (9.8) | 3.8% | — | Cmsmadesimple CMS Made Simple | 13/4/2018 | 17/6/2026 | CMS Made Simple (CMSMS) hasta la versión 2.2.6 permite la inyección de objetos PHP debido a una llamada unserialize en la función _get_data de \lib\classes\internal\class.LoginOperations.php. Mediante el envío de una cookie manipulada, un atacante remoto puede subir y ejecutar código o eliminar archivos | |
| Modificada | Alta (8.8) | 0.74% | — | Cmsmadesimple CMS Made Simple | 13/4/2018 | 17/6/2026 | CMS Made Simple (CMSMS) hasta la versión 2.2.6 contiene una vulnerabilidad de escalado de privilegios de usuario ordinario a usuario administrador haciendo que el valor de eff_uid en $_COOKIE[$this->_loginkey] sea igual a 1. Esto se debe a que se puede omitir un mecanismo de protección criptográfico SHA-1. | |
| Modificada | Alta (7.5) | 1.5% | — | Cmsmadesimple CMS Made Simple | 13/4/2018 | 17/6/2026 | CMS Made Simple (CMSMS) hasta la versión 2.2.7 contiene una vulnerabilidad de borrado de archivos arbitrarios en el panel admin mediante secuencias de salto de directorio en el parámetro val con una petición cmd=del. Esto se debe a que el código en modules\FilePicker no restringe el parámetro val. | |
| Modificada | Media (5.3) | 1.2% | — | Cmsmadesimple CMS Made Simple | 13/4/2018 | 17/6/2026 | CMS Made Simple (CMSMS) hasta la versión 2.2.7 permite el filtrado de la ruta física mediante un valor /index.php?page= no válido, un URI manipulado que comience por /index.php?mact=Search o una petición directa a /admin/header.php, /admin/footer.php, /lib/tasks/class.ClearCache.task.php op… | |
| Modificada | Crítica (9.8) | 1.5% | — | Cmsmadesimple CMS Made Simple | 13/4/2018 | 17/6/2026 | CMS Made Simple (CMSMS) hasta la versión 2.2.6 contiene una vulnerabilidad de restablecimiento de contraseña de administrador debido a que los valores de datos se comparan de forma incorrecta. Esto se demuestra con un hash que empieza con la subcadena "0e". | |
| Modificada | Media (4.8) | 0.62% | — | Cmsmadesimple CMS Made Simple | 11/4/2018 | 17/6/2026 | CMS Made Simple (también conocido como CMSMS) 2.2.7 tiene Cross-Site Scripting (XSS) persistente en admin/siteprefs.php a través del parámetro metadata. | |
| Modificada | Media (4.8) | 0.52% | — | Cmsmadesimple CMS Made Simple | 11/4/2018 | 17/6/2026 | CMS Made Simple (también conocido como CMSMS) 2.2.7 tiene Cross-Site Scripting (XSS) reflejado en admin/moduleinterface.php a través del parámetro m1_version. | |
| Modificada | Alta (8.8) | 0.48% | — | Cmsmadesimple CMS Made Simple | 11/4/2018 | 17/6/2026 | CMS Made Simple (también conocido como CMSMS) 2.2.7 tiene Cross-Site Request Forgery (CSRF) en admin/moduleinterface.php. | |
| Modificada | Alta (8.8) | 0.48% | — | Cmsmadesimple CMS Made Simple | 11/4/2018 | 17/6/2026 | CMS Made Simple (también conocido como CMSMS) 2.2.7 tiene Cross-Site Request Forgery (CSRF) en admin/siteprefs.php. | |
| Modificada | Media (4.8) | 0.52% | — | Cmsmadesimple CMS Made Simple | 11/4/2018 | 17/6/2026 | CMS Made Simple (también conocido como CMSMS) 2.2.7 tiene Cross-Site Scripting (XSS) reflejado en admin/moduleinterface.php a través del parámetro m1_name. Esto está relacionado con con moduledepends y es una vulnerabilidad diferente de CVE-2017-16799. | |
| Modificada | Media (6.1) | 2.4% | 💥 Exploit | Get-simple Getsimple CMS | 2/4/2018 | 17/6/2026 | Existe una vulnerabilidad explotable de uso de credenciales embebidas en los puntos de acceso inalámbrico Moxa AWK-3131A que ejecuten la versión 1.1 del firmware. El sistema operativo del dispositivo contiene una cuenta (root) privilegiada y sin documentar con credenciales embebidas, lo que da a los atacantes el… | |
| Modificada | Alta (8.8) | 0.38% | — | Cmsmadesimple CMS Made Simple | 13/3/2018 | 17/6/2026 | CMS Made Simple, versión 2.2.5, contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la página de perfil de Administrador, cuyos detalles pueden encontrarse aquí http://dev.cmsmadesimple.org/bug/view/11715. Este ataque parece ser explotable mediante una página web especialmente manipulada. La… | |
| Modificada | Alta (7.2) | 39% | 💥 Exploit | Cmsmadesimple CMS Made Simple | 13/3/2018 | 17/6/2026 | CMS Made Simple 2.2.5 contiene una vulnerabilidad de ejecución remota de código en File Manager que podría permitir que un administrador autenticado con acceso al gestor de archivos ejecute código en el servidor. El ataque parece ser explotable mediante File upload -> copy a cualquier extensión. | |
| Modificada | Media (4.8) | 0.54% | — | Cmsmadesimple CMS Made Simple | 12/3/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.6 tiene Cross-Site Scripting (XSS) en admin/moduleinterface.php mediante el parámetro pagedata. | |
| Modificada | Media (4.8) | 0.54% | — | Cmsmadesimple CMS Made Simple | 12/3/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.6 tiene Cross-Site Scripting (XSS) persistente en admin/moduleinterface.php mediante el parámetro metadata. | |
| Modificada | Media (6.1) | 0.65% | — | Kubik-rubik Simple Image Gallery Extended | 5/3/2018 | 17/6/2026 | La función htmlImageAddTitleAttribute en sige.php en la extensión Kubik-Rubik Simple Image Gallery Extended (SIGE) 3.2.3 para Joomla! tiene XSS mediante una cabecera de imagen manipulada, tal y como demuestra el objeto de cabecera Caption-Abstract en un archivo JPEG. Esto se ha solucionado en la versión 3.3.1. |