Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2558▼ 318 respecto a la semana anterior
Críticas / altas1344▲ 80 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 7 respecto a la semana anterior
Sin puntuar (sin CVSS)62▼ 466 respecto a la semana anterior
–

14 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (4.8)0.23%—Typesettercms Typesetter14/1/202614/7/2026
Typesetter CMS versions up to and including 5.1 contain a reflected cross-site scripting (XSS) vulnerability in the administrative interface within the Tools Status move message handling. The path parameter is reflected into the HTML output without proper output encoding in include/admin/Tools/Status.php. An…
AnalizadaMedia (4.8)0.23%—Typesettercms Typesetter14/1/202614/7/2026
Typesetter CMS versions up to and including 5.1 contain a reflected cross-site scripting (XSS) vulnerability in the administrative interface within the Tools Status functionality. The path parameter is reflected into the HTML response without proper output encoding in include/admin/Tools/Status.php. An authenticated…
AnalizadaMedia (4.8)0.23%—Typesettercms Typesetter14/1/202614/7/2026
Typesetter CMS versions up to and including 5.1 contain a reflected cross-site scripting (XSS) vulnerability in the Editing component. The images parameter (submitted as images[] in a POST request) is reflected into an HTML href attribute without proper context-aware output encoding in include/tool/Editing.php. An…
ModificadaAlta (8.8)0.55%—Typesettercms Typesetter25/3/20229/7/2026
TypesetterCMS v5.1 was discovered to contain a Cross-Site Request Forgery (CSRF) which is exploited via a crafted POST request.
ModificadaMedia (6.1)0.83%—Typesettercms Typesetter21/6/20215/7/2026
Cross Site Scriptiong vulnerability in Typesetter 5.1 via the !1) className and !2) Description fields in index.php/Admin/Classes,
ModificadaMedia (4.8)0.70%—Typesettercms Typesetter11/12/202017/6/2026
Typesetter CMS 5.x through 5.1 allows admins to conduct Site Title persistent XSS attacks via an Admin/Configuration URI. NOTE: the significance of this report is disputed because "admins are considered trustworthy.
ModificadaAlta (7.2)16%—Typesettercms Typesetter19/9/202017/6/2026
Typesetter CMS 5.x through 5.1 allows admins to upload and execute arbitrary PHP code via a .php file inside a ZIP archive. NOTE: the vendor disputes the significance of this report because "admins are considered trustworthy"; however, the behavior "contradicts our security policy" and is being fixed for 5.2
ModificadaMedia (4.3)0.41%—Typesettercms Typesetter5/1/202017/6/2026
The Typesetter CMS 5.1 logout functionality is affected by a CSRF vulnerability. The logout function of the admin panel is not protected by any CSRF tokens. An attacker can logout the user using this vulnerability.
ModificadaMedia (5.4)0.68%—Typesettercms Typesetter13/5/201917/6/2026
Typesetter 5.1 allows XSS via the index.php/Admin LABEL parameter during new page creation.
ModificadaMedia (4.8)0.67%—Typesettercms Typesetter13/5/201917/6/2026
index.php/Admin/Classes in Typesetter 5.1 allows XSS via the description of a new class name.
ModificadaMedia (4.8)0.67%—Typesettercms Typesetter13/5/201917/6/2026
index.php/Admin/Uploaded in Typesetter 5.1 allows XSS via an SVG file with JavaScript in a SCRIPT element.
ModificadaMedia (4.8)0.73%—Typesettercms Typesetter9/5/201917/6/2026
include/admin/Menu/Ajax.php in Typesetter 5.1 has index.php/Admin/Menu/Ajax?cmd=AddHidden title XSS.
ModificadaAlta (8.8)6.7%—Typesettercms Typesetter12/2/201817/6/2026
An issue was discovered in Typesetter 5.1. It suffers from a Host header injection vulnerability, Using this attack, a malicious user can poison the web cache or perform advanced password reset attacks or even trigger arbitrary user re-direction.
ModificadaAlta (8)1.9%—Typesettercms Typesetter12/2/201817/6/2026
An issue was discovered in Typesetter 5.1. The User Permissions page (aka Admin/Users) suffers from critical flaw of Cross Site Request forgery: using a forged HTTP request, a malicious user can lead a user to unknowingly create / delete or modify a user account due to the lack of an anti-CSRF token.