Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

26 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.1)0.40%—Zblogcn Z-blogphpAI3/8/20269/9/2026
A SQL injection vulnerability in Z-BlogPHP 1.7.5 allows authenticated attackers to execute arbitrary SQL commands via the id parameter in the CommentBat feature.
AplazadaBaja (2.1)0.35%—Zblogcn Z-blogphpAI17/5/202617/6/2026
A weakness has been identified in Z-BlogPHP 1.7.4.3430. This affects the function CheckComment of the file zb_system/function/c_system_event.php of the component Commend Approval Handler. This manipulation causes improper authorization. The attack may be initiated remotely. The exploit has been made available to the…
AplazadaBaja (2)0.38%—Zblogcn ZblogphpAI20/4/202617/6/2026
A vulnerability was identified in Z-BlogPHP 1.7.5. This affects the function App::UnPack of the file /zb_users/plugin/AppCentre/app_upload.php of the component ZBA File Handler. The manipulation leads to unrestricted upload. The attack may be initiated remotely. The exploit is publicly available and might be used. The…
AnalizadaCrítica (9.8)0.60%—Zblogcn Z-blogphp6/1/202517/6/2026
Z-BlogPHP 1.7.3 es vulnerable a la ejecución de código arbitrario a través de \zb_users\theme\shell\template.
ModificadaMedia (6.1)0.68%—Zblogcn Z-blogphp8/7/202417/6/2026
Una vulnerabilidad de Cross Site Scripting (XSS) en el módulo Backend Theme Management de Z-BlogPHP v1.7.3 permite a los atacantes ejecutar scripts web o HTML de su elección a través de un payload manipulado.
ModificadaMedia (6.1)0.43%—Zblogcn Zblogphp4/4/202317/6/2026
Cross Site Scripting vulnerability found in ZblogCN ZblogPHP v.1.0 allows a local attacker to execute arbitrary code via a crafted payload in title parameter of the module management model.
ModificadaCrítica (9.8)1.5%—Zblogcn Z-blogphp20/9/202217/6/2026
Se ha detectado un problema de seguridad en Z-BlogPHP versiones anteriores a 1.7.2 incluyéndola. Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el archivo zb_users/plugin/UEditor/php/action_crawler.php permite a atacantes remotos forzar la aplicación para hacer peticiones arbitrarias por medio de una…
ModificadaCrítica (9.1)0.96%—Zblogcn Z-blogphp2/12/202117/6/2026
Se ha detectado que Z-BlogPHP versión v1.6.1.2100, contiene una vulnerabilidad de eliminación arbitraria de archivos por medio del archivo \app_del.php
ModificadaAlta (7.8)0.86%—Zblogcn Z-blogphp2/12/202117/6/2026
Una vulnerabilidad de carga de archivos arbitrarios en Z-BlogPHP versión v1.6.1.2100 permite a atacantes ejecutar código arbitrario por medio de un archivo JPG diseñado
ModificadaMedia (6.1)2.7%💥 ExploitZblogcn Z-blogphp7/6/202117/6/2026
Open Redirect en Z-BlogPHP versión v1.5.2 y anteriores, permite a atacantes remotos obtener información confidencial por medio del parámetro "redirect" en el componente "zb_system/cmd.php"
ModificadaAlta (7.5)1.1%—Zblogcn Z-blogphp27/1/202117/6/2026
Z-BlogPHP versión 1.6.0, Valyria está afectado por un control de acceso incorrecto. Una comparación imprecisa de PHP y un hash mágico puede ser usado para omitir una autenticación. zb_user/plugin/passwordvisit/include.php:passwordvisit_input_password() usa una comparación imprecisa para autenticarse, que puede…
ModificadaMedia (4.3)1.0%—Zblogcn Z-blogphp26/11/201817/6/2026
** EN DISPUTA ** zb_system/admin/index.php?act=UploadMng en Z-BlogPHP 1.5 gestiona de manera incorrecta las previsualizaciones de archivo, lo que conduce a la suplantación de contenido. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad.
ModificadaAlta (8.8)2.2%—Zblogcn Z-blogphp22/11/201817/6/2026
**EN DISPUTA** zb_system/function/lib/upload.php en Z-BlogPHP hasta la versión 1.5.1 permite a los atacantes remotos ejecutar código arbitrario PHP, utilizando el tipo de contenido image/jpeg en una subida al URI "zb_system/admin/index.php?act=UploadMng". NOTA: la posición del fabricante es la siguiente: "No tenemos…
ModificadaAlta (8.8)0.81%—Zblogcn Z-blogphp30/10/201817/6/2026
Existe Cross-Site Request Forgery (CSRF) en zb_users/plugin/AppCentre/theme.js.php en Z-BlogPHP 1.5.2.1935 (Zero), que permite que atacantes ejecuten código PHP arbitrario.
ModificadaMedia (5.4)0.55%—Zblogcn Z-blogphp16/10/201817/6/2026
Z-BlogPHP 1.5.2.1935 (Zero) tiene una vulnerabilidad Cross-Site Scripting (XSS) persistente en zb_system/function/c_system_admin.php mediante la cabecera Content-Type durante la subida de adjuntos de imagen.
ModificadaAlta (7.2)1.0%—Zblogcn Z-blogphp16/5/201817/6/2026
** EN DISPUTA ** Se ha descubierto un problema en Z-BlogPHP 2.0.0. zb_system/cmd.php?act=verify depende de MD5 para el parámetro password, lo que podría facilitar que atacantes omitan las restricciones de acceso planeadas mediante un ataque diccionario o de tabla rainbow. NOTA: el fabricante se ha negado a aceptar que…
ModificadaMedia (4.8)0.88%—Zblogcn Z-blogphp16/5/201817/6/2026
** EN DISPUTA ** Se ha descubierto un problema en Z-BlogPHP 2.0.0. Hay Cross-Site Scripting (XSS) persistente que permite que atacantes remotos inyecten scripts web o HTML arbitrarios en las opciones "background" del sitio web mediante el campo "copyright information office". NOTA: el fabricante indica que el producto…
ModificadaMedia (6.1)0.88%—Zblogcn Z-blogphp2/5/201817/6/2026
** EN DISPUTA ** Z-BlogPHP 1.5.2 tiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente explotable por un administrador que navega a "Web site settings --> Basic setting --> Website title" e introduce una carga útil de XSS mediante el parámetro ZC_BLOG_NAME en zb_system/cmd.php. NOTA: el fabricante discute…
ModificadaMedia (4.8)0.50%—Zblogcn Z-blogphp16/4/201817/6/2026
Z-BlogPHP 1.5.1 tiene Cross-Site Scripting (XSS) mediante el parámetro app_id en zb_users/plugin/AppCentre/plugin_edit.php. El componente debe ser accedido directamente por un administrador o mediante Cross-Site Request Forgery (CSRF).
ModificadaAlta (7.2)1.2%—Zblogcn Z-blogphp16/4/201817/6/2026
El componente de subida de plugins en Z-BlogPHP 1.5.1 permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro app_id en zb_users/plugin/AppCentre/plugin_edit.php debido a una expresión regular sin anclar. Esta vulnerabilidad es diferente de CVE-2018-8893. El componente debe ser accedido…
ModificadaAlta (8.8)0.45%—Zblogcn Z-blogphp31/3/201817/6/2026
Z-BlogPHP 1.5.1 Zero tiene Cross-Site Request Forgery (CSRF) en plugin_edit.php, lo que resulta en la posibilidad de ejecutar código PHP arbitrario.
ModificadaMedia (5.3)8.5%💥 ExploitZblogcn Z-blogphp6/3/201817/6/2026
** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, hay un filtrado de ruta física de sitio web, tal y como demuestran admin_footer.php o admin_footer.php. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad.
ModificadaMedia (6.1)3.3%💥 ExploitZblogcn Z-blogphp6/3/201817/6/2026
** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, cmd.php tiene Cross-Site Scripting (XSS) mediante el parámetro ZC_BLOG_SUBNAME o el parámetro ZC_UPLOAD_FILETYPE. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad.
ModificadaMedia (5.3)1.4%—Zblogcn Z-blogphp8/2/201817/6/2026
Z-BlogPHP, en versiones anteriores a la 1.5.1, permite que atacantes remotos descubran la ruta completa mediante una petición directa a zb_system/function/lib/upload.php.
ModificadaMedia (6.5)0.50%—Zblogcn Z-blogphp6/2/201817/6/2026
Z-BlogPHP 1.5.1 tiene Cross-Site Request Forgery (CSRF) a través de zb_users/plugin/AppCentre/app_del.php, tal y como queda demostrado al borrar archivos y directorios.
Orbitaley — Vulnerabilidades