Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

27 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.1)0.40%—Zblogcn Z-blogphpAI3/8/20269/9/2026
A SQL injection vulnerability in Z-BlogPHP 1.7.5 allows authenticated attackers to execute arbitrary SQL commands via the id parameter in the CommentBat feature.
AplazadaBaja (2.1)0.35%—Zblogcn Z-blogphpAI17/5/202617/6/2026
A weakness has been identified in Z-BlogPHP 1.7.4.3430. This affects the function CheckComment of the file zb_system/function/c_system_event.php of the component Commend Approval Handler. This manipulation causes improper authorization. The attack may be initiated remotely. The exploit has been made available to the…
AnalizadaCrítica (9.8)0.60%—Zblogcn Z-blogphp6/1/202517/6/2026
Z-BlogPHP 1.7.3 es vulnerable a la ejecución de código arbitrario a través de \zb_users\theme\shell\template.
ModificadaMedia (6.1)0.68%—Zblogcn Z-blogphp8/7/202417/6/2026
Una vulnerabilidad de Cross Site Scripting (XSS) en el módulo Backend Theme Management de Z-BlogPHP v1.7.3 permite a los atacantes ejecutar scripts web o HTML de su elección a través de un payload manipulado.
ModificadaCrítica (9.8)1.5%—Zblogcn Z-blogphp20/9/202217/6/2026
Se ha detectado un problema de seguridad en Z-BlogPHP versiones anteriores a 1.7.2 incluyéndola. Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el archivo zb_users/plugin/UEditor/php/action_crawler.php permite a atacantes remotos forzar la aplicación para hacer peticiones arbitrarias por medio de una…
ModificadaCrítica (9.1)0.96%—Zblogcn Z-blogphp2/12/202117/6/2026
Se ha detectado que Z-BlogPHP versión v1.6.1.2100, contiene una vulnerabilidad de eliminación arbitraria de archivos por medio del archivo \app_del.php
ModificadaAlta (7.8)0.86%—Zblogcn Z-blogphp2/12/202117/6/2026
Una vulnerabilidad de carga de archivos arbitrarios en Z-BlogPHP versión v1.6.1.2100 permite a atacantes ejecutar código arbitrario por medio de un archivo JPG diseñado
ModificadaMedia (6.1)2.7%💥 ExploitZblogcn Z-blogphp7/6/202117/6/2026
Open Redirect en Z-BlogPHP versión v1.5.2 y anteriores, permite a atacantes remotos obtener información confidencial por medio del parámetro "redirect" en el componente "zb_system/cmd.php"
ModificadaAlta (7.5)1.1%—Zblogcn Z-blogphp27/1/202117/6/2026
Z-BlogPHP versión 1.6.0, Valyria está afectado por un control de acceso incorrecto. Una comparación imprecisa de PHP y un hash mágico puede ser usado para omitir una autenticación. zb_user/plugin/passwordvisit/include.php:passwordvisit_input_password() usa una comparación imprecisa para autenticarse, que puede…
ModificadaMedia (4.3)1.0%—Zblogcn Z-blogphp26/11/201817/6/2026
** EN DISPUTA ** zb_system/admin/index.php?act=UploadMng en Z-BlogPHP 1.5 gestiona de manera incorrecta las previsualizaciones de archivo, lo que conduce a la suplantación de contenido. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad.
ModificadaAlta (8.8)2.2%—Zblogcn Z-blogphp22/11/201817/6/2026
**EN DISPUTA** zb_system/function/lib/upload.php en Z-BlogPHP hasta la versión 1.5.1 permite a los atacantes remotos ejecutar código arbitrario PHP, utilizando el tipo de contenido image/jpeg en una subida al URI "zb_system/admin/index.php?act=UploadMng". NOTA: la posición del fabricante es la siguiente: "No tenemos…
ModificadaAlta (8.8)0.81%—Zblogcn Z-blogphp30/10/201817/6/2026
Existe Cross-Site Request Forgery (CSRF) en zb_users/plugin/AppCentre/theme.js.php en Z-BlogPHP 1.5.2.1935 (Zero), que permite que atacantes ejecuten código PHP arbitrario.
ModificadaMedia (5.4)0.55%—Zblogcn Z-blogphp16/10/201817/6/2026
Z-BlogPHP 1.5.2.1935 (Zero) tiene una vulnerabilidad Cross-Site Scripting (XSS) persistente en zb_system/function/c_system_admin.php mediante la cabecera Content-Type durante la subida de adjuntos de imagen.
ModificadaAlta (7.2)1.0%—Zblogcn Z-blogphp16/5/201817/6/2026
** EN DISPUTA ** Se ha descubierto un problema en Z-BlogPHP 2.0.0. zb_system/cmd.php?act=verify depende de MD5 para el parámetro password, lo que podría facilitar que atacantes omitan las restricciones de acceso planeadas mediante un ataque diccionario o de tabla rainbow. NOTA: el fabricante se ha negado a aceptar que…
ModificadaMedia (4.8)0.88%—Zblogcn Z-blogphp16/5/201817/6/2026
** EN DISPUTA ** Se ha descubierto un problema en Z-BlogPHP 2.0.0. Hay Cross-Site Scripting (XSS) persistente que permite que atacantes remotos inyecten scripts web o HTML arbitrarios en las opciones "background" del sitio web mediante el campo "copyright information office". NOTA: el fabricante indica que el producto…
ModificadaMedia (6.1)0.88%—Zblogcn Z-blogphp2/5/201817/6/2026
** EN DISPUTA ** Z-BlogPHP 1.5.2 tiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente explotable por un administrador que navega a "Web site settings --> Basic setting --> Website title" e introduce una carga útil de XSS mediante el parámetro ZC_BLOG_NAME en zb_system/cmd.php. NOTA: el fabricante discute…
ModificadaMedia (4.8)0.50%—Zblogcn Z-blogphp16/4/201817/6/2026
Z-BlogPHP 1.5.1 tiene Cross-Site Scripting (XSS) mediante el parámetro app_id en zb_users/plugin/AppCentre/plugin_edit.php. El componente debe ser accedido directamente por un administrador o mediante Cross-Site Request Forgery (CSRF).
ModificadaAlta (7.2)1.2%—Zblogcn Z-blogphp16/4/201817/6/2026
El componente de subida de plugins en Z-BlogPHP 1.5.1 permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro app_id en zb_users/plugin/AppCentre/plugin_edit.php debido a una expresión regular sin anclar. Esta vulnerabilidad es diferente de CVE-2018-8893. El componente debe ser accedido…
ModificadaAlta (8.8)0.45%—Zblogcn Z-blogphp31/3/201817/6/2026
Z-BlogPHP 1.5.1 Zero tiene Cross-Site Request Forgery (CSRF) en plugin_edit.php, lo que resulta en la posibilidad de ejecutar código PHP arbitrario.
ModificadaMedia (5.3)8.5%💥 ExploitZblogcn Z-blogphp6/3/201817/6/2026
** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, hay un filtrado de ruta física de sitio web, tal y como demuestran admin_footer.php o admin_footer.php. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad.
ModificadaMedia (6.1)3.3%💥 ExploitZblogcn Z-blogphp6/3/201817/6/2026
** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, cmd.php tiene Cross-Site Scripting (XSS) mediante el parámetro ZC_BLOG_SUBNAME o el parámetro ZC_UPLOAD_FILETYPE. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad.
ModificadaMedia (5.3)1.4%—Zblogcn Z-blogphp8/2/201817/6/2026
Z-BlogPHP, en versiones anteriores a la 1.5.1, permite que atacantes remotos descubran la ruta completa mediante una petición directa a zb_system/function/lib/upload.php.
ModificadaMedia (6.5)0.50%—Zblogcn Z-blogphp6/2/201817/6/2026
Z-BlogPHP 1.5.1 tiene Cross-Site Request Forgery (CSRF) a través de zb_users/plugin/AppCentre/app_del.php, tal y como queda demostrado al borrar archivos y directorios.
ModificadaMedia (6.8)0.91%💥 ExploitWill Kraft Ez-blog23/4/201016/6/2026
Múltiples vulnerabilidades SQL en EZ-Blog Beta v1, cuando magic_quotes_gpc está inactivo, permite a atacantes remotos ejecutar comandos SQL de su elección a través(1) del parámetro storyid en public/view.php o (2) el parámetro kill en admin/remove.php.
ModificadaAlta (7.5)2.3%💥 ExploitWill Kraft Ez-blog23/4/201016/6/2026
EZ-Blog Beta v1 no requiere autenticación, lo que permite a atacantes remotos crear o borrar entradas de su elección a través de peticiones a scripts PHP.
Orbitaley — Vulnerabilidades