Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2144 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.1)1.2%—SimplesamlphpSimplesamlphp Saml2Debian Linux5/3/201817/6/2026
HTTPRedirect.php en la biblioteca saml2 en SimpleSAMLphp, en versiones anteriores a la 1.15.4, tiene una comprobación incorrecta de valores de retorno en las utilidades de validación de firma. Esto permite que un atacante haga que firmas no válidas se acepten como válidas forzando un error durante la validación. Esto…
ModificadaAlta (7.5)1.2%—Simplesamlphp5/3/201817/6/2026
La biblioteca XmlSecLibs, tal y como se utiliza en la biblioteca saml2 en SimpleSAMLphp, en versiones anteriores a la 1.15.3, verifica incorrectamente las firmas en aserciones SAML, lo que permite que un atacante remoto construya una aserción SAML manipulada en nombre de un proveedor de identidad que pasaría como…
ModificadaAlta (7.5)13%💥 ExploitCmsmadesimple CMS Made Simple26/2/201817/6/2026
Vulnerabilidad de ejecución remota de código en /cmsms-2.1.6-install.php/index.php en CMS Made Simple 2.1.6 permite que atacantes remotos inyecten código PHP arbitrario mediante el parámetro "timezone" en el paso 4 del procedimiento de nueva instalación.
ModificadaMedia (6.1)2.2%💥 ExploitKubik-rubik Simple Image Gallery Extended20/2/201817/6/2026
Cross-Site Scripting (XSS) reflejado en Kubik-Rubik SIGE (Simple Image Gallery Extended), en versiones anteriores a la 3.3.0, permite que atacantes ejecuten JavaScript en el navegador de la víctima haciendo que visite un enlace plugins/content/sige/plugin_sige/print.php con un parámetro img, name o caption manipulado.
ModificadaCrítica (9.8)2.7%💥 ExploitAlbonico Simplecalendar17/2/201817/6/2026
Existe inyección SQL en el componente SimpleCalendar 3.1.9 para Joomla! mediante el parámetro catid array.
ModificadaMedia (6.1)0.76%—Mtssb.mt-systems Simple Booking8/2/201817/6/2026
Vulnerabilidad de tipo Cross-Site Scripting (XSS) en MTS Simple Booking C y MTS Simple Booking Business, en versiones 1.28.0 y anteriores, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados.
ModificadaAlta (8.1)1.1%—SimplesamlphpDebian Linux2/2/201817/6/2026
Se ha descubierto un problema de omisión de validación de firmas en SimpleSAMLphp hasta la versión 1.14.16. Un proveedor de servicios SimpleSAMLphp que emplee SAML 1.1 considerará como válida cualquier respuesta SAML que contenga más de una aserción válida, siempre y cuando la firma de, al menos, una de las aserciones…
ModificadaMedia (6.1)1.2%—SimplesamlphpDebian Linux2/2/201817/6/2026
El módulo consentAdmin en SimpleSAMLphp, hasta la versión 1.14.15, es vulnerable a un ataque de Cross-Site Scripting (XSS), lo que permite que un atacante manipule enlaces que podrían ejecutar código JavaScript arbitrario en el navegador web de la víctima.
ModificadaCrítica (9.8)3.1%—SimplesamlphpDebian Linux2/2/201817/6/2026
El módulo sqlauth en SimpleSAMLphp en versiones anteriores a la 1.15.2 confía en el charset utf8 MySQL, que trunca las consultas cuando encuentra caracteres de cuatro bytes. Puede haber un escenario en el que esto permita que los atacantes remotos omitan las restricciones de acceso.
ModificadaMedia (6.1)0.85%—Simplesamlphp2/2/201817/6/2026
SimpleSAMLphp en versiones anteriores a la 1.15.2 permite que los atacantes omitan un mecanismo de protección contra redirecciones abiertas mediante datos de autoridad manipulados en una URL.
ModificadaAlta (7.5)1.7%—Simplesamlphp Saml2Debian Linux2/2/201817/6/2026
La librería SAML2 en versiones 1.10.4, 2.x anteriores a la 2.3.5 y 3.x anteriores a la 3.1.1 en SimpleSAMLphp tiene una vulnerabilidad de denegación de servicio por expresión regular para los datos en fracciones de segundo en una marca de tiempo.
ModificadaMedia (4.8)1.2%—Cmsmadesimple CMS Made Simple25/1/201817/6/2026
CMS Made Simple (CMSMS) 2.2.5 tiene Cross-Site Scripting (XSS) en admin/moduleinterface.php a través del parámetro m1_errors.
ModificadaMedia (4.8)1.0%—Cmsmadesimple CMS Made Simple25/1/201817/6/2026
CMS Made Simple (CMSMS) 2.2.5 tiene Cross-Site Scripting (XSS) en admin/moduleinterface.php a través del parámetro m1_messages.
ModificadaMedia (4.8)1.2%—Cmsmadesimple CMS Made Simple25/1/201817/6/2026
CMS Made Simple (CMSMS) 2.2.5 tiene Cross-Site Scripting (XSS) en admin/addbookmark.php a través del parámetro title.
ModificadaMedia (5.4)1.0%—Simple Download Monitor Project Simple Download Monitor4/1/201817/6/2026
El plugin Simple Download Monitor en versiones anteriores a la 3.5.4 para WordPress tiene Cross-Site Scripting (XSS) mediante el parámetro sdm_upload (también conocido como Downloadable File) en una acción edit en wp-admin/post.php.
ModificadaMedia (5.4)1.0%—Simple Download Monitor Project Simple Download Monitor4/1/201817/6/2026
El plugin Simple Download Monitor en versiones anteriores a la 3.5.4 para WordPress tiene Cross-Site Scripting (XSS) mediante el parámetro sdm_upload_thumbnail (también conocido como File Thumbnail) en una acción edit en wp-admin/post.php.
ModificadaAlta (7.8)0.78%—Cmsmadesimple CMS Made Simple2/1/201817/6/2026
CMS Made Simple 2.1.6, 2.2 y 2.2.1 es vulnerable a una inyección de plantillas de Smarty en algunos componentes centrales. Esto resulta en la lectura de archivos locales en versiones anteriores a la 2.2 y en la inclusión de archivos locales desde la versión 2.2.1.
ModificadaCrítica (9.8)1.8%—Cmsmadesimple CMS Made Simple2/1/201817/6/2026
CMS Made Simple, en sus versiones 2.1.6 y 2.2, es vulnerable a una inyección de plantillas de Smarty en algunos módulos centrales. Esto resulta en la ejecución de código PHP sin autenticación.
ModificadaCrítica (9.8)1.1%—Cmsmadesimple CMS Made Simple18/12/201717/6/2026
CMS Made Simple (CMSMS) en versiones anteriores a la 2.2.5 no almacena en caché correctamente la información de inicio de sesión en las cookies.
ModificadaCrítica (9.8)1.1%—Cmsmadesimple CMS Made Simple18/12/201717/6/2026
CMS Made Simple (CMSMS) en versiones anteriores a la 2.2.5 no almacena en caché correctamente la información de inicio de sesión en las sesiones.
ModificadaAlta (7.5)6.1%💥 ExploitSimple Chatting System Project Simple Chatting System13/12/201717/6/2026
Simple Chatting System 1.0 permite la subida de archivos arbitrarios mediante view/my_profile.php, que coloca los archivos en uploads/.
AnalizadaCrítica (9.1)4.7%—Apache SolrSimplexml Project Simplexml17/11/201717/6/2026
SimpleXML (en su última versión 2.7.1) es vulnerable a XEE (XML External Entity) que resulta en SSRF, revelación de información, DoS, etc.
ModificadaMedia (5.4)0.49%—Cmsmadesimple12/11/201717/6/2026
En CMS Made Simple 2.2.3.1, en modules/New/action.addcategory.php, Cross-Site Scripting (XSS) persistente es posible mediante el parámetro m1_name en admin/moduleinterface.php a la hora de añadir una categoría. Esta es una vulnerabilidad relacionada con CVE-2010-3882.
ModificadaMedia (5.4)0.86%—Cmsmadesimple CMS Made Simple12/11/201717/6/2026
En CMS Made Simple 2.2.3.1, la función is_file_acceptable en modules/FileManager/action.upload.php solo bloquea las extensiones de archivo que empiezan o finalizan con una subcadena "php", lo que permite a los atacantes remotos omitir las restricciones de acceso planeadas o desencadenar Cross-Site Scripting (XSS)…
ModificadaMedia (6.1)0.67%—Cmsmadesimple CMS Made Simple10/11/201717/6/2026
En CMS Made Simple 2.2.2, existe Cross-Site Scripting (XSS) reflejado mediante el parámetro cntnt01detailtemplate.