Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2624▼ 224 respecto a la semana anterior
Críticas / altas1373▲ 143 respecto a la semana anterior
Nueva explotación activa (KEV)7▼ 3 respecto a la semana anterior
Sin puntuar (sin CVSS)81▼ 449 respecto a la semana anterior
–

20 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.6)1.0%—Websitebaker CMSAI3/8/20269/9/2026
WebsiteBaker CMS before 2.13.10 contains an unrestricted file upload vulnerability in the module installation feature that allows authenticated administrators to achieve remote code execution by uploading a crafted ZIP archive containing a PHP webshell alongside a valid info.php metadata file. Attackers can place the…
AplazadaAlta (8.6)1.2%—Websitebaker CMSAI3/8/20269/9/2026
WebsiteBaker CMS before 2.13.10 contains a code injection vulnerability in the Droplets editor that allows authenticated administrators to inject arbitrary PHP code by submitting malicious content through the droplet Code field, which is written verbatim to a publicly accessible PHP file with no content sanitization.…
AnalizadaAlta (8.7)0.98%—Websitebaker16/1/202617/6/2026
WebsiteBaker 2.13.0 contains an authenticated remote code execution vulnerability that allows users with language editing permissions to execute arbitrary code. Attackers can exploit the language installation endpoint by manipulating language installation parameters to achieve remote code execution on the server.
ModificadaMedia (5.1)0.24%—Websitebaker19/12/202517/6/2026
WebsiteBaker 2.13.3 contains a stored cross-site scripting vulnerability that allows authenticated users to inject malicious scripts when creating web pages. Attackers can craft malicious payloads in page titles that execute arbitrary JavaScript when the page is viewed by other users.
AnalizadaMedia (5.1)0.24%—Websitebaker16/12/202517/6/2026
WebsiteBaker 2.13.3 contains a stored cross-site scripting vulnerability that allows authenticated users to upload malicious SVG files with embedded JavaScript. Attackers can upload crafted SVG files with script tags that execute when the file is viewed, enabling persistent cross-site scripting attacks.
AnalizadaAlta (7)1.0%—Websitebaker16/12/202517/6/2026
WebsiteBaker 2.13.3 contains a directory traversal vulnerability that allows authenticated attackers to delete arbitrary files by manipulating directory path parameters. Attackers can send crafted GET requests to /admin/media/delete.php with directory traversal sequences to delete files outside the intended directory.
ModificadaCrítica (9.8)1.7%—Websitebaker1/10/202017/6/2026
WebsiteBaker 2.12.2 allows SQL Injection via parameter 'display_name' in /websitebaker/admin/preferences/save.php. Exploiting this issue could allow an attacker to compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
ModificadaAlta (7.5)1.2%—Websitebaker21/1/202016/6/2026
websitebaker prior to and including 2.8.1 has an authentication error in backup module.
ModificadaAlta (8.8)0.50%—Websitebaker14/1/202016/6/2026
A Cross Site Request Forgery (CSRF) vulnerability exists in the administrator functions in WebsiteBaker 2.8.1 and earlier due to inadequate confirmation for sensitive transactions.
ModificadaAlta (7.2)1.1%—Websitebaker14/1/202016/6/2026
An Arbitrary File Upload vulnerability exists in admin/media/upload.php in WebsiteBaker 2.8.1 and earlier due to a failure to restrict uploaded files with .htaccess, .php4, .php5, and .phtl extensions.
ModificadaMedia (6.1)0.63%—Websitebaker10/1/201817/6/2026
Multiple persistent stored Cross-Site-Scripting (XSS) vulnerabilities in the files /wb/admin/admintools/tool.php (Droplet Description) and /install/index.php (Site Title) in WebsiteBaker 2.10.0 allow attackers to insert persistent JavaScript code that gets reflected back to users in multiple areas in the application.
ModificadaCrítica (9.8)1.4%—Websitebaker21/6/201717/6/2026
install\save.php in WebsiteBaker v2.10.0 allows remote attackers to execute arbitrary PHP code via the database_username, database_host, or database_password parameter.
ModificadaMedia (6.1)0.63%—Websitebaker2/6/201717/6/2026
WebsiteBaker v2.10.0 has a stored XSS vulnerability in /account/details.php.
ModificadaCrítica (9.8)1.0%—Websitebaker2/6/201717/6/2026
WebsiteBaker v2.10.0 has a SQL injection vulnerability in /account/details.php.
ModificadaCrítica (9.8)2.9%—Websitebaker3/4/201717/6/2026
Multiple SQL injection vulnerabilities in account/signup.php and account/signup2.php in WebsiteBaker 2.10.0 and earlier allow remote attackers to execute arbitrary SQL commands via the (1) username, (2) display_name parameter.
ModificadaMedia (4.3)2.0%—Websitebaker21/1/201517/6/2026
Cross-site scripting (XSS) vulnerability in admin/pages/modify.php in WebsiteBaker 2.8.3 SP3 allows remote attackers to inject arbitrary web script or HTML via the page_id parameter.
ModificadaMedia (4.3)2.5%—Websitebaker3/12/201417/6/2026
Multiple cross-site scripting (XSS) vulnerabilities in WebsiteBaker 2.8.3 allow remote attackers to inject arbitrary web script or HTML via the (1) QUERY_STRING to wb/admin/admintools/tool.php or (2) section_id parameter to edit_module_files.php, (3) news/add_post.php, (4) news/modify_group.php, (5)…
ModificadaAlta (7.5)2.1%—Websitebaker3/12/201417/6/2026
SQL injection vulnerability in admin/pages/modify.php in WebsiteBaker 2.8.3 allows remote attackers to execute arbitrary SQL commands via the page_id parameter.
ModificadaMedia (5)1.2%—Websitebaker2 Website Baker24/9/201116/6/2026
Website Baker 2.8.1 allows remote attackers to obtain sensitive information via a direct request to a .php file, which reveals the installation path in an error message, as demonstrated by admin/media/parameters.php and certain other files. NOTE: this might overlap CVE-2005-2436.
ModificadaMedia (4.3)0.84%—Lepton-cms LeptonWebsitebaker2 Websitebaker2/9/201116/6/2026
Cross-site scripting (XSS) vulnerability in WebsiteBaker before 2.8, as used in LEPTON and possibly other products, allows remote attackers to inject arbitrary web script or HTML via unknown vectors, a different vulnerability than CVE-2006-2307.