Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2144 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)8.0%💥 ExploitCmsmadesimple CMS Made Simple10/11/201717/6/2026
En CMS Made Simple 2.1.6, existe inyección de plantillas del lado del servidor mediante el parámetro cntnt01detailtemplate.
ModificadaAlta (7.5)2.4%—Catalyst-plugin-static-simple Project Catalyst-plugin-static-simple1/11/201717/6/2026
El módulo Catalyst-Plugin-Static-Simple en versiones anteriores a la 0.34 para Perl permite que atacantes remotos lean archivos arbitrarios si hay un caracter "." en cualquier parte del nombre de ruta, lo que difiere de la política prevista que solo permite el acceso cuando el nombre de archivo en sí contiene un…
ModificadaMedia (5.4)0.52%—Aspsource Simple ASC Content Management System28/10/201717/6/2026
Simple ASC Content Management System v1.2 es vulnerable a XSS en el campo location en la función sign. Esto está relacionado con guestbook.asp, formgb.asp y msggb.asp.
ModificadaAlta (8.8)3.1%—Libsdl Simple Directmedia LayerCanonical Ubuntu LinuxDebian Linux11/10/201717/6/2026
Existe una vulnerabilidad explotable de desbordamiento de enteros cuando se crea una nueva superficie RGB en SDL 2.0.5. Un archivo especialmente manipulado puede causar un desbordamiento de enteros en un espacio asignado demasiado pequeño, lo que puede provocar un desbordamiento de búfer y una posible ejecución de…
ModificadaAlta (7.5)1.8%—Saadamin Simple Student Result27/9/201717/6/2026
Las versiones anteriores a la 1.6.4 del plugin Simple Student Result para WordPress tienen una vulnerabilidad de omisión de autenticación ya que las funciones fn_ssr_add_st_submit() y fn_ssr_del_st_submit() en functions.php solo piden el número del id del estudiante.
ModificadaMedia (5.3)13%💥 ExploitSimple ADS Manager Project Simple ADS Manager20/9/201717/6/2026
El plugin Simple Ads Manager para WordPress en sus versiones 2.5.94 y 2.5.96 permite que los atacantes remotos obtengan información sensible.
ModificadaMedia (5.3)1.2%—Simple-php-captcha Project Simple-php-captcha6/9/201717/6/2026
simple-php-captcha antes del commit con ID 9d65a945029c7be7bb6bc893759e74c5636be694 permite a atacantes remotos generar automáticamente la respuesta de captcha, ejecutando el mismo código en el lado del cliente.
ModificadaAlta (7.5)1.3%—Simplesamlphp Infocard ModuleDebian Linux1/9/201717/6/2026
El módulo InfoCard 1.0 para SimpleSAMLphp permite que los atacantes suplanten mensajes XML aprovechando una comprobación incorrecta de valores de retorno en las utilidades de validación de firmas.
ModificadaCrítica (9.8)1.7%—SimplesamlphpDebian Linux1/9/201717/6/2026
SimpleSAMLphp 1.7.0 hasta la versión 1.14.10 permite que los atacantes obtengan información sensible, consigan acceso sin autorización o provoquen cualquier otro impacto sin especificar aprovechando la incorrecta generación persistente de NameID cuando no se configura correctamente un Identity Provider (IdP).
ModificadaMedia (5.9)1.5%—SimplesamlphpDebian Linux1/9/201717/6/2026
El origen de autenticación (1) Htpasswd en el módulo authcrypt y (2) la clase SimpleSAML_Session en SimpleSAMLphp 1.14.11 y anteriores permite que atacantes remotos lleven a cabo ataques de intervalos de canal lateral aprovechando el uso del operador de comparación estándar para comparar el material secreto con las…
ModificadaMedia (5.9)0.49%—Simplesamlphp1/9/201717/6/2026
El método aesEncrypt en lib/SimpleSAML/Utils/Crypto.php en SimpleSAMLphp 1.14.x hasta la versión 1.14.11 facilita que los atacantes dependientes del contexto omitan el mecanismo de de protección de cifrado aprovechando el uso de los primeros 16 bytes de la clave secreta como vector de inicialización (IV).
ModificadaMedia (5.9)0.88%—Simplesamlphp1/9/201717/6/2026
SimpleSAMLphp 1.14.12 y anteriores hace que sea más fácil para atacantes Man-in-the-Middle (MitM) obtener información sensible mediante el aprovechamiento de los métodos aesEncrypt y aesDecrypt en la clase SimpleSAML/Utils/Crypto class para proteger los identificadores de sesión en respuestas a proveedores de…
ModificadaAlta (7.5)2.4%—SimplesamlphpDebian Linux1/9/201717/6/2026
El módulo multiauth en SimpleSAMLphp 1.14.13 y anteriores permite que atacantes remotos omitan las restricciones de contexto de autenticación y empleen un origen de autenticación definido en config/authsources.php mediante vectores relacionados en la validación incorrecta de las entradas de usuario.
ModificadaCrítica (9.8)2.1%—Simplesamlphp1/9/201717/6/2026
El método secureCompare en lib/SimpleSAML/Utils/Crypto.php en SimpleSAMLphp 1.14.13 y anteriores, al usarse con PHP en versiones anteriores a la 5.6, permite que los atacantes lleven a cabo ataques de fijación de sesión o que, posiblemente, omitan la autenticación aprovechando las conversiones de caracteres que faltan…
ModificadaMedia (5.9)1.3%—Simplesamlphp29/8/201717/6/2026
La clase SimpleSAML_Auth_TimeLimitedToken en SimpleSAMLphp 1.14.14 y anteriores permite que atacantes con acceso a un token secreto extiendan su periodo de validez manipulando el offset de tiempo antepuesto.
ModificadaMedia (5.9)8.1%—PythonSimplejson Project SimplejsonOpensuseOpensuse Project Opensuse24/8/201717/6/2026
Un error de índice de matriz en la función scanstring en el módulo the _json en Python 2.7 en su versión 3.5 y simplejson en su versión 2.6.1 permite que atacantes dependientes del contexto lean archivos arbitrarios de la memoria de proceso mediante un valor de índice negativo en el argumento idx en la función…
ModificadaMedia (6.1)1.5%—Silkypress Simple Custom CSS AND JS2/8/201717/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Simple Custom CSS and JS en versiones anteriores a la 3.4 permite a los atacantes que inyecten scripts web o HTML arbitrarios mediante vectores no especificados.
ModificadaMedia (6.1)0.74%—Simplerisk24/7/201717/6/2026
En SimpleRisk versión 20170614-001, un ataque de tipo CSRF en el archivo reset.php (también se conoce como Formulario de Envío de Contraseña de Restablecimiento de Correo Electrónico) puede insertar secuencias XSS por medio del parámetro user.
ModificadaMedia (4.9)0.85%—Cmsmadesimple CMS Made Simple18/7/201717/6/2026
En CMS Made Simple (CMSMS) versión 2.2.2, los administradores autenticados remotos pueden cargar un archivo .php por medio de una acción CMSContentManager en el archivo admin/moduleinterface.php, seguido por una acción FilePicker en el archivo admin/moduleinterface.php en la que type=image es cambiada a type=file.
ModificadaMedia (4.9)0.85%—Cmsmadesimple CMS Made Simple18/7/201717/6/2026
En CMS Made Simple (CMSMS) versión 2.2.2, los administradores autenticados remotos pueden cargar un archivo .php por medio de una acción FileManager en el archivo admin/moduleinterface.php.
ModificadaMedia (6.1)0.65%—Get-simple Getsimple CMS29/6/201717/6/2026
admin/profile.php en GetSimple CMS 3.x tiene Cross-Site Scripting (XSS) en un campo name.
ModificadaMedia (6.1)0.60%—Cmsmadesimple CMS Made Simple18/6/201717/6/2026
En admin\addgroup.php en el gestor de contenidos Made Simple 2.1.6, cuando se añade un nuevo grupo no filtra el XSS resultando en la generación de un Storage-type XSS, mediante el parametro de descripción en la acción de añadir grupo.
ModificadaMedia (5.4)0.66%—Simplece15/6/201717/6/2026
En SimpleCE 2.3.0, una vulnerabilidad XSS autentificada fue encontrada en index.php/content/text/1?retunr_url=[XSS] explotable como un usuario raso o un admin.
ModificadaAlta (8.8)0.75%—Simplece15/6/201717/6/2026
En SimpleCE 2.3.0, una vulnerabilidad CSRF puede ser explotada para añadir una cuenta de administrador (mediante la URL index.php/user/new) o cambiando su configuración (mediante la URL index.php/user/1), incluyendo su contraseña.
ModificadaMedia (6.1)0.87%—Simple Keitai Chat Project Simple Keitai Chat9/6/201717/6/2026
Vulnerabilidad de tipo cross-site scripting en Simple keitai Chat versión 2.0 y versiones anteriores, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados.