Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2144 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 8.0% | 💥 Exploit | Cmsmadesimple CMS Made Simple | 10/11/2017 | 17/6/2026 | En CMS Made Simple 2.1.6, existe inyección de plantillas del lado del servidor mediante el parámetro cntnt01detailtemplate. | |
| Modificada | Alta (7.5) | 2.4% | — | Catalyst-plugin-static-simple Project Catalyst-plugin-static-simple | 1/11/2017 | 17/6/2026 | El módulo Catalyst-Plugin-Static-Simple en versiones anteriores a la 0.34 para Perl permite que atacantes remotos lean archivos arbitrarios si hay un caracter "." en cualquier parte del nombre de ruta, lo que difiere de la política prevista que solo permite el acceso cuando el nombre de archivo en sí contiene un… | |
| Modificada | Media (5.4) | 0.52% | — | Aspsource Simple ASC Content Management System | 28/10/2017 | 17/6/2026 | Simple ASC Content Management System v1.2 es vulnerable a XSS en el campo location en la función sign. Esto está relacionado con guestbook.asp, formgb.asp y msggb.asp. | |
| Modificada | Alta (8.8) | 3.1% | — | Libsdl Simple Directmedia LayerCanonical Ubuntu LinuxDebian Linux | 11/10/2017 | 17/6/2026 | Existe una vulnerabilidad explotable de desbordamiento de enteros cuando se crea una nueva superficie RGB en SDL 2.0.5. Un archivo especialmente manipulado puede causar un desbordamiento de enteros en un espacio asignado demasiado pequeño, lo que puede provocar un desbordamiento de búfer y una posible ejecución de… | |
| Modificada | Alta (7.5) | 1.8% | — | Saadamin Simple Student Result | 27/9/2017 | 17/6/2026 | Las versiones anteriores a la 1.6.4 del plugin Simple Student Result para WordPress tienen una vulnerabilidad de omisión de autenticación ya que las funciones fn_ssr_add_st_submit() y fn_ssr_del_st_submit() en functions.php solo piden el número del id del estudiante. | |
| Modificada | Media (5.3) | 13% | 💥 Exploit | Simple ADS Manager Project Simple ADS Manager | 20/9/2017 | 17/6/2026 | El plugin Simple Ads Manager para WordPress en sus versiones 2.5.94 y 2.5.96 permite que los atacantes remotos obtengan información sensible. | |
| Modificada | Media (5.3) | 1.2% | — | Simple-php-captcha Project Simple-php-captcha | 6/9/2017 | 17/6/2026 | simple-php-captcha antes del commit con ID 9d65a945029c7be7bb6bc893759e74c5636be694 permite a atacantes remotos generar automáticamente la respuesta de captcha, ejecutando el mismo código en el lado del cliente. | |
| Modificada | Alta (7.5) | 1.3% | — | Simplesamlphp Infocard ModuleDebian Linux | 1/9/2017 | 17/6/2026 | El módulo InfoCard 1.0 para SimpleSAMLphp permite que los atacantes suplanten mensajes XML aprovechando una comprobación incorrecta de valores de retorno en las utilidades de validación de firmas. | |
| Modificada | Crítica (9.8) | 1.7% | — | SimplesamlphpDebian Linux | 1/9/2017 | 17/6/2026 | SimpleSAMLphp 1.7.0 hasta la versión 1.14.10 permite que los atacantes obtengan información sensible, consigan acceso sin autorización o provoquen cualquier otro impacto sin especificar aprovechando la incorrecta generación persistente de NameID cuando no se configura correctamente un Identity Provider (IdP). | |
| Modificada | Media (5.9) | 1.5% | — | SimplesamlphpDebian Linux | 1/9/2017 | 17/6/2026 | El origen de autenticación (1) Htpasswd en el módulo authcrypt y (2) la clase SimpleSAML_Session en SimpleSAMLphp 1.14.11 y anteriores permite que atacantes remotos lleven a cabo ataques de intervalos de canal lateral aprovechando el uso del operador de comparación estándar para comparar el material secreto con las… | |
| Modificada | Media (5.9) | 0.49% | — | Simplesamlphp | 1/9/2017 | 17/6/2026 | El método aesEncrypt en lib/SimpleSAML/Utils/Crypto.php en SimpleSAMLphp 1.14.x hasta la versión 1.14.11 facilita que los atacantes dependientes del contexto omitan el mecanismo de de protección de cifrado aprovechando el uso de los primeros 16 bytes de la clave secreta como vector de inicialización (IV). | |
| Modificada | Media (5.9) | 0.88% | — | Simplesamlphp | 1/9/2017 | 17/6/2026 | SimpleSAMLphp 1.14.12 y anteriores hace que sea más fácil para atacantes Man-in-the-Middle (MitM) obtener información sensible mediante el aprovechamiento de los métodos aesEncrypt y aesDecrypt en la clase SimpleSAML/Utils/Crypto class para proteger los identificadores de sesión en respuestas a proveedores de… | |
| Modificada | Alta (7.5) | 2.4% | — | SimplesamlphpDebian Linux | 1/9/2017 | 17/6/2026 | El módulo multiauth en SimpleSAMLphp 1.14.13 y anteriores permite que atacantes remotos omitan las restricciones de contexto de autenticación y empleen un origen de autenticación definido en config/authsources.php mediante vectores relacionados en la validación incorrecta de las entradas de usuario. | |
| Modificada | Crítica (9.8) | 2.1% | — | Simplesamlphp | 1/9/2017 | 17/6/2026 | El método secureCompare en lib/SimpleSAML/Utils/Crypto.php en SimpleSAMLphp 1.14.13 y anteriores, al usarse con PHP en versiones anteriores a la 5.6, permite que los atacantes lleven a cabo ataques de fijación de sesión o que, posiblemente, omitan la autenticación aprovechando las conversiones de caracteres que faltan… | |
| Modificada | Media (5.9) | 1.3% | — | Simplesamlphp | 29/8/2017 | 17/6/2026 | La clase SimpleSAML_Auth_TimeLimitedToken en SimpleSAMLphp 1.14.14 y anteriores permite que atacantes con acceso a un token secreto extiendan su periodo de validez manipulando el offset de tiempo antepuesto. | |
| Modificada | Media (5.9) | 8.1% | — | PythonSimplejson Project SimplejsonOpensuseOpensuse Project Opensuse | 24/8/2017 | 17/6/2026 | Un error de índice de matriz en la función scanstring en el módulo the _json en Python 2.7 en su versión 3.5 y simplejson en su versión 2.6.1 permite que atacantes dependientes del contexto lean archivos arbitrarios de la memoria de proceso mediante un valor de índice negativo en el argumento idx en la función… | |
| Modificada | Media (6.1) | 1.5% | — | Silkypress Simple Custom CSS AND JS | 2/8/2017 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Simple Custom CSS and JS en versiones anteriores a la 3.4 permite a los atacantes que inyecten scripts web o HTML arbitrarios mediante vectores no especificados. | |
| Modificada | Media (6.1) | 0.74% | — | Simplerisk | 24/7/2017 | 17/6/2026 | En SimpleRisk versión 20170614-001, un ataque de tipo CSRF en el archivo reset.php (también se conoce como Formulario de Envío de Contraseña de Restablecimiento de Correo Electrónico) puede insertar secuencias XSS por medio del parámetro user. | |
| Modificada | Media (4.9) | 0.85% | — | Cmsmadesimple CMS Made Simple | 18/7/2017 | 17/6/2026 | En CMS Made Simple (CMSMS) versión 2.2.2, los administradores autenticados remotos pueden cargar un archivo .php por medio de una acción CMSContentManager en el archivo admin/moduleinterface.php, seguido por una acción FilePicker en el archivo admin/moduleinterface.php en la que type=image es cambiada a type=file. | |
| Modificada | Media (4.9) | 0.85% | — | Cmsmadesimple CMS Made Simple | 18/7/2017 | 17/6/2026 | En CMS Made Simple (CMSMS) versión 2.2.2, los administradores autenticados remotos pueden cargar un archivo .php por medio de una acción FileManager en el archivo admin/moduleinterface.php. | |
| Modificada | Media (6.1) | 0.65% | — | Get-simple Getsimple CMS | 29/6/2017 | 17/6/2026 | admin/profile.php en GetSimple CMS 3.x tiene Cross-Site Scripting (XSS) en un campo name. | |
| Modificada | Media (6.1) | 0.60% | — | Cmsmadesimple CMS Made Simple | 18/6/2017 | 17/6/2026 | En admin\addgroup.php en el gestor de contenidos Made Simple 2.1.6, cuando se añade un nuevo grupo no filtra el XSS resultando en la generación de un Storage-type XSS, mediante el parametro de descripción en la acción de añadir grupo. | |
| Modificada | Media (5.4) | 0.66% | — | Simplece | 15/6/2017 | 17/6/2026 | En SimpleCE 2.3.0, una vulnerabilidad XSS autentificada fue encontrada en index.php/content/text/1?retunr_url=[XSS] explotable como un usuario raso o un admin. | |
| Modificada | Alta (8.8) | 0.75% | — | Simplece | 15/6/2017 | 17/6/2026 | En SimpleCE 2.3.0, una vulnerabilidad CSRF puede ser explotada para añadir una cuenta de administrador (mediante la URL index.php/user/new) o cambiando su configuración (mediante la URL index.php/user/1), incluyendo su contraseña. | |
| Modificada | Media (6.1) | 0.87% | — | Simple Keitai Chat Project Simple Keitai Chat | 9/6/2017 | 17/6/2026 | Vulnerabilidad de tipo cross-site scripting en Simple keitai Chat versión 2.0 y versiones anteriores, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados. |