Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
27 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.1) | 0.40% | — | Zblogcn Z-blogphpAI | 3/8/2026 | 9/9/2026 | A SQL injection vulnerability in Z-BlogPHP 1.7.5 allows authenticated attackers to execute arbitrary SQL commands via the id parameter in the CommentBat feature. | |
| Aplazada | Baja (2.1) | 0.35% | — | Zblogcn Z-blogphpAI | 17/5/2026 | 17/6/2026 | A weakness has been identified in Z-BlogPHP 1.7.4.3430. This affects the function CheckComment of the file zb_system/function/c_system_event.php of the component Commend Approval Handler. This manipulation causes improper authorization. The attack may be initiated remotely. The exploit has been made available to the… | |
| Analizada | Crítica (9.8) | 0.60% | — | Zblogcn Z-blogphp | 6/1/2025 | 17/6/2026 | Z-BlogPHP 1.7.3 es vulnerable a la ejecución de código arbitrario a través de \zb_users\theme\shell\template. | |
| Modificada | Media (6.1) | 0.68% | — | Zblogcn Z-blogphp | 8/7/2024 | 17/6/2026 | Una vulnerabilidad de Cross Site Scripting (XSS) en el módulo Backend Theme Management de Z-BlogPHP v1.7.3 permite a los atacantes ejecutar scripts web o HTML de su elección a través de un payload manipulado. | |
| Modificada | Crítica (9.8) | 1.5% | — | Zblogcn Z-blogphp | 20/9/2022 | 17/6/2026 | Se ha detectado un problema de seguridad en Z-BlogPHP versiones anteriores a 1.7.2 incluyéndola. Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el archivo zb_users/plugin/UEditor/php/action_crawler.php permite a atacantes remotos forzar la aplicación para hacer peticiones arbitrarias por medio de una… | |
| Modificada | Crítica (9.1) | 0.96% | — | Zblogcn Z-blogphp | 2/12/2021 | 17/6/2026 | Se ha detectado que Z-BlogPHP versión v1.6.1.2100, contiene una vulnerabilidad de eliminación arbitraria de archivos por medio del archivo \app_del.php | |
| Modificada | Alta (7.8) | 0.86% | — | Zblogcn Z-blogphp | 2/12/2021 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en Z-BlogPHP versión v1.6.1.2100 permite a atacantes ejecutar código arbitrario por medio de un archivo JPG diseñado | |
| Modificada | Media (6.1) | 2.7% | 💥 Exploit | Zblogcn Z-blogphp | 7/6/2021 | 17/6/2026 | Open Redirect en Z-BlogPHP versión v1.5.2 y anteriores, permite a atacantes remotos obtener información confidencial por medio del parámetro "redirect" en el componente "zb_system/cmd.php" | |
| Modificada | Alta (7.5) | 1.1% | — | Zblogcn Z-blogphp | 27/1/2021 | 17/6/2026 | Z-BlogPHP versión 1.6.0, Valyria está afectado por un control de acceso incorrecto. Una comparación imprecisa de PHP y un hash mágico puede ser usado para omitir una autenticación. zb_user/plugin/passwordvisit/include.php:passwordvisit_input_password() usa una comparación imprecisa para autenticarse, que puede… | |
| Modificada | Media (4.3) | 1.0% | — | Zblogcn Z-blogphp | 26/11/2018 | 17/6/2026 | ** EN DISPUTA ** zb_system/admin/index.php?act=UploadMng en Z-BlogPHP 1.5 gestiona de manera incorrecta las previsualizaciones de archivo, lo que conduce a la suplantación de contenido. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad. | |
| Modificada | Alta (8.8) | 2.2% | — | Zblogcn Z-blogphp | 22/11/2018 | 17/6/2026 | **EN DISPUTA** zb_system/function/lib/upload.php en Z-BlogPHP hasta la versión 1.5.1 permite a los atacantes remotos ejecutar código arbitrario PHP, utilizando el tipo de contenido image/jpeg en una subida al URI "zb_system/admin/index.php?act=UploadMng". NOTA: la posición del fabricante es la siguiente: "No tenemos… | |
| Modificada | Alta (8.8) | 0.81% | — | Zblogcn Z-blogphp | 30/10/2018 | 17/6/2026 | Existe Cross-Site Request Forgery (CSRF) en zb_users/plugin/AppCentre/theme.js.php en Z-BlogPHP 1.5.2.1935 (Zero), que permite que atacantes ejecuten código PHP arbitrario. | |
| Modificada | Media (5.4) | 0.55% | — | Zblogcn Z-blogphp | 16/10/2018 | 17/6/2026 | Z-BlogPHP 1.5.2.1935 (Zero) tiene una vulnerabilidad Cross-Site Scripting (XSS) persistente en zb_system/function/c_system_admin.php mediante la cabecera Content-Type durante la subida de adjuntos de imagen. | |
| Modificada | Alta (7.2) | 1.0% | — | Zblogcn Z-blogphp | 16/5/2018 | 17/6/2026 | ** EN DISPUTA ** Se ha descubierto un problema en Z-BlogPHP 2.0.0. zb_system/cmd.php?act=verify depende de MD5 para el parámetro password, lo que podría facilitar que atacantes omitan las restricciones de acceso planeadas mediante un ataque diccionario o de tabla rainbow. NOTA: el fabricante se ha negado a aceptar que… | |
| Modificada | Media (4.8) | 0.88% | — | Zblogcn Z-blogphp | 16/5/2018 | 17/6/2026 | ** EN DISPUTA ** Se ha descubierto un problema en Z-BlogPHP 2.0.0. Hay Cross-Site Scripting (XSS) persistente que permite que atacantes remotos inyecten scripts web o HTML arbitrarios en las opciones "background" del sitio web mediante el campo "copyright information office". NOTA: el fabricante indica que el producto… | |
| Modificada | Media (6.1) | 0.88% | — | Zblogcn Z-blogphp | 2/5/2018 | 17/6/2026 | ** EN DISPUTA ** Z-BlogPHP 1.5.2 tiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente explotable por un administrador que navega a "Web site settings --> Basic setting --> Website title" e introduce una carga útil de XSS mediante el parámetro ZC_BLOG_NAME en zb_system/cmd.php. NOTA: el fabricante discute… | |
| Modificada | Media (4.8) | 0.50% | — | Zblogcn Z-blogphp | 16/4/2018 | 17/6/2026 | Z-BlogPHP 1.5.1 tiene Cross-Site Scripting (XSS) mediante el parámetro app_id en zb_users/plugin/AppCentre/plugin_edit.php. El componente debe ser accedido directamente por un administrador o mediante Cross-Site Request Forgery (CSRF). | |
| Modificada | Alta (7.2) | 1.2% | — | Zblogcn Z-blogphp | 16/4/2018 | 17/6/2026 | El componente de subida de plugins en Z-BlogPHP 1.5.1 permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro app_id en zb_users/plugin/AppCentre/plugin_edit.php debido a una expresión regular sin anclar. Esta vulnerabilidad es diferente de CVE-2018-8893. El componente debe ser accedido… | |
| Modificada | Alta (8.8) | 0.45% | — | Zblogcn Z-blogphp | 31/3/2018 | 17/6/2026 | Z-BlogPHP 1.5.1 Zero tiene Cross-Site Request Forgery (CSRF) en plugin_edit.php, lo que resulta en la posibilidad de ejecutar código PHP arbitrario. | |
| Modificada | Media (5.3) | 8.5% | 💥 Exploit | Zblogcn Z-blogphp | 6/3/2018 | 17/6/2026 | ** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, hay un filtrado de ruta física de sitio web, tal y como demuestran admin_footer.php o admin_footer.php. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad. | |
| Modificada | Media (6.1) | 3.3% | 💥 Exploit | Zblogcn Z-blogphp | 6/3/2018 | 17/6/2026 | ** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, cmd.php tiene Cross-Site Scripting (XSS) mediante el parámetro ZC_BLOG_SUBNAME o el parámetro ZC_UPLOAD_FILETYPE. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad. | |
| Modificada | Media (5.3) | 1.4% | — | Zblogcn Z-blogphp | 8/2/2018 | 17/6/2026 | Z-BlogPHP, en versiones anteriores a la 1.5.1, permite que atacantes remotos descubran la ruta completa mediante una petición directa a zb_system/function/lib/upload.php. | |
| Modificada | Media (6.5) | 0.50% | — | Zblogcn Z-blogphp | 6/2/2018 | 17/6/2026 | Z-BlogPHP 1.5.1 tiene Cross-Site Request Forgery (CSRF) a través de zb_users/plugin/AppCentre/app_del.php, tal y como queda demostrado al borrar archivos y directorios. | |
| Modificada | Media (6.8) | 0.91% | 💥 Exploit | Will Kraft Ez-blog | 23/4/2010 | 16/6/2026 | Múltiples vulnerabilidades SQL en EZ-Blog Beta v1, cuando magic_quotes_gpc está inactivo, permite a atacantes remotos ejecutar comandos SQL de su elección a través(1) del parámetro storyid en public/view.php o (2) el parámetro kill en admin/remove.php. | |
| Modificada | Alta (7.5) | 2.3% | 💥 Exploit | Will Kraft Ez-blog | 23/4/2010 | 16/6/2026 | EZ-Blog Beta v1 no requiere autenticación, lo que permite a atacantes remotos crear o borrar entradas de su elección a través de peticiones a scripts PHP. |