Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2144 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.1) | 1.2% | — | SimplesamlphpSimplesamlphp Saml2Debian Linux | 5/3/2018 | 17/6/2026 | HTTPRedirect.php en la biblioteca saml2 en SimpleSAMLphp, en versiones anteriores a la 1.15.4, tiene una comprobación incorrecta de valores de retorno en las utilidades de validación de firma. Esto permite que un atacante haga que firmas no válidas se acepten como válidas forzando un error durante la validación. Esto… | |
| Modificada | Alta (7.5) | 1.2% | — | Simplesamlphp | 5/3/2018 | 17/6/2026 | La biblioteca XmlSecLibs, tal y como se utiliza en la biblioteca saml2 en SimpleSAMLphp, en versiones anteriores a la 1.15.3, verifica incorrectamente las firmas en aserciones SAML, lo que permite que un atacante remoto construya una aserción SAML manipulada en nombre de un proveedor de identidad que pasaría como… | |
| Modificada | Alta (7.5) | 13% | 💥 Exploit | Cmsmadesimple CMS Made Simple | 26/2/2018 | 17/6/2026 | Vulnerabilidad de ejecución remota de código en /cmsms-2.1.6-install.php/index.php en CMS Made Simple 2.1.6 permite que atacantes remotos inyecten código PHP arbitrario mediante el parámetro "timezone" en el paso 4 del procedimiento de nueva instalación. | |
| Modificada | Media (6.1) | 2.2% | 💥 Exploit | Kubik-rubik Simple Image Gallery Extended | 20/2/2018 | 17/6/2026 | Cross-Site Scripting (XSS) reflejado en Kubik-Rubik SIGE (Simple Image Gallery Extended), en versiones anteriores a la 3.3.0, permite que atacantes ejecuten JavaScript en el navegador de la víctima haciendo que visite un enlace plugins/content/sige/plugin_sige/print.php con un parámetro img, name o caption manipulado. | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Albonico Simplecalendar | 17/2/2018 | 17/6/2026 | Existe inyección SQL en el componente SimpleCalendar 3.1.9 para Joomla! mediante el parámetro catid array. | |
| Modificada | Media (6.1) | 0.76% | — | Mtssb.mt-systems Simple Booking | 8/2/2018 | 17/6/2026 | Vulnerabilidad de tipo Cross-Site Scripting (XSS) en MTS Simple Booking C y MTS Simple Booking Business, en versiones 1.28.0 y anteriores, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Alta (8.1) | 1.1% | — | SimplesamlphpDebian Linux | 2/2/2018 | 17/6/2026 | Se ha descubierto un problema de omisión de validación de firmas en SimpleSAMLphp hasta la versión 1.14.16. Un proveedor de servicios SimpleSAMLphp que emplee SAML 1.1 considerará como válida cualquier respuesta SAML que contenga más de una aserción válida, siempre y cuando la firma de, al menos, una de las aserciones… | |
| Modificada | Media (6.1) | 1.2% | — | SimplesamlphpDebian Linux | 2/2/2018 | 17/6/2026 | El módulo consentAdmin en SimpleSAMLphp, hasta la versión 1.14.15, es vulnerable a un ataque de Cross-Site Scripting (XSS), lo que permite que un atacante manipule enlaces que podrían ejecutar código JavaScript arbitrario en el navegador web de la víctima. | |
| Modificada | Crítica (9.8) | 3.1% | — | SimplesamlphpDebian Linux | 2/2/2018 | 17/6/2026 | El módulo sqlauth en SimpleSAMLphp en versiones anteriores a la 1.15.2 confía en el charset utf8 MySQL, que trunca las consultas cuando encuentra caracteres de cuatro bytes. Puede haber un escenario en el que esto permita que los atacantes remotos omitan las restricciones de acceso. | |
| Modificada | Media (6.1) | 0.85% | — | Simplesamlphp | 2/2/2018 | 17/6/2026 | SimpleSAMLphp en versiones anteriores a la 1.15.2 permite que los atacantes omitan un mecanismo de protección contra redirecciones abiertas mediante datos de autoridad manipulados en una URL. | |
| Modificada | Alta (7.5) | 1.7% | — | Simplesamlphp Saml2Debian Linux | 2/2/2018 | 17/6/2026 | La librería SAML2 en versiones 1.10.4, 2.x anteriores a la 2.3.5 y 3.x anteriores a la 3.1.1 en SimpleSAMLphp tiene una vulnerabilidad de denegación de servicio por expresión regular para los datos en fracciones de segundo en una marca de tiempo. | |
| Modificada | Media (4.8) | 1.2% | — | Cmsmadesimple CMS Made Simple | 25/1/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.5 tiene Cross-Site Scripting (XSS) en admin/moduleinterface.php a través del parámetro m1_errors. | |
| Modificada | Media (4.8) | 1.0% | — | Cmsmadesimple CMS Made Simple | 25/1/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.5 tiene Cross-Site Scripting (XSS) en admin/moduleinterface.php a través del parámetro m1_messages. | |
| Modificada | Media (4.8) | 1.2% | — | Cmsmadesimple CMS Made Simple | 25/1/2018 | 17/6/2026 | CMS Made Simple (CMSMS) 2.2.5 tiene Cross-Site Scripting (XSS) en admin/addbookmark.php a través del parámetro title. | |
| Modificada | Media (5.4) | 1.0% | — | Simple Download Monitor Project Simple Download Monitor | 4/1/2018 | 17/6/2026 | El plugin Simple Download Monitor en versiones anteriores a la 3.5.4 para WordPress tiene Cross-Site Scripting (XSS) mediante el parámetro sdm_upload (también conocido como Downloadable File) en una acción edit en wp-admin/post.php. | |
| Modificada | Media (5.4) | 1.0% | — | Simple Download Monitor Project Simple Download Monitor | 4/1/2018 | 17/6/2026 | El plugin Simple Download Monitor en versiones anteriores a la 3.5.4 para WordPress tiene Cross-Site Scripting (XSS) mediante el parámetro sdm_upload_thumbnail (también conocido como File Thumbnail) en una acción edit en wp-admin/post.php. | |
| Modificada | Alta (7.8) | 0.78% | — | Cmsmadesimple CMS Made Simple | 2/1/2018 | 17/6/2026 | CMS Made Simple 2.1.6, 2.2 y 2.2.1 es vulnerable a una inyección de plantillas de Smarty en algunos componentes centrales. Esto resulta en la lectura de archivos locales en versiones anteriores a la 2.2 y en la inclusión de archivos locales desde la versión 2.2.1. | |
| Modificada | Crítica (9.8) | 1.8% | — | Cmsmadesimple CMS Made Simple | 2/1/2018 | 17/6/2026 | CMS Made Simple, en sus versiones 2.1.6 y 2.2, es vulnerable a una inyección de plantillas de Smarty en algunos módulos centrales. Esto resulta en la ejecución de código PHP sin autenticación. | |
| Modificada | Crítica (9.8) | 1.1% | — | Cmsmadesimple CMS Made Simple | 18/12/2017 | 17/6/2026 | CMS Made Simple (CMSMS) en versiones anteriores a la 2.2.5 no almacena en caché correctamente la información de inicio de sesión en las cookies. | |
| Modificada | Crítica (9.8) | 1.1% | — | Cmsmadesimple CMS Made Simple | 18/12/2017 | 17/6/2026 | CMS Made Simple (CMSMS) en versiones anteriores a la 2.2.5 no almacena en caché correctamente la información de inicio de sesión en las sesiones. | |
| Modificada | Alta (7.5) | 6.1% | 💥 Exploit | Simple Chatting System Project Simple Chatting System | 13/12/2017 | 17/6/2026 | Simple Chatting System 1.0 permite la subida de archivos arbitrarios mediante view/my_profile.php, que coloca los archivos en uploads/. | |
| Analizada | Crítica (9.1) | 4.7% | — | Apache SolrSimplexml Project Simplexml | 17/11/2017 | 17/6/2026 | SimpleXML (en su última versión 2.7.1) es vulnerable a XEE (XML External Entity) que resulta en SSRF, revelación de información, DoS, etc. | |
| Modificada | Media (5.4) | 0.49% | — | Cmsmadesimple | 12/11/2017 | 17/6/2026 | En CMS Made Simple 2.2.3.1, en modules/New/action.addcategory.php, Cross-Site Scripting (XSS) persistente es posible mediante el parámetro m1_name en admin/moduleinterface.php a la hora de añadir una categoría. Esta es una vulnerabilidad relacionada con CVE-2010-3882. | |
| Modificada | Media (5.4) | 0.86% | — | Cmsmadesimple CMS Made Simple | 12/11/2017 | 17/6/2026 | En CMS Made Simple 2.2.3.1, la función is_file_acceptable en modules/FileManager/action.upload.php solo bloquea las extensiones de archivo que empiezan o finalizan con una subcadena "php", lo que permite a los atacantes remotos omitir las restricciones de acceso planeadas o desencadenar Cross-Site Scripting (XSS)… | |
| Modificada | Media (6.1) | 0.67% | — | Cmsmadesimple CMS Made Simple | 10/11/2017 | 17/6/2026 | En CMS Made Simple 2.2.2, existe Cross-Site Scripting (XSS) reflejado mediante el parámetro cntnt01detailtemplate. |