Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.6) | 1.8% | — | Patreon Wordpress | 12/4/2021 | 17/6/2026 | El equipo de Jetpack Scan identificó una vulnerabilidad de tipo Cross-Site Scripting Reflejado por medio de la acción AJAX patreon_save_attachment_patreon_level del plugin Patreon WordPress versiones anteriores a 1.7.2. Este enlace AJAX es utilizado para actualizar el nivel de compromiso requerido por los… | |
| Modificada | Crítica (9.6) | 1.9% | — | Patreon Wordpress | 12/4/2021 | 17/6/2026 | El equipo de Jetpack Scan identificó una vulnerabilidad de tipo Cross-Site Scripting Reflejado en el Formulario de Inicio de Sesión en el plugin Patreon WordPress versiones anteriores a 1.7.2. El formulario de inicio de sesión de WordPress (wp-login.php) está conectado por el plugin y ofrece permitir a los… | |
| Modificada | Alta (7.5) | 5.9% | 💥 Exploit | Patreon Wordpress | 12/4/2021 | 17/6/2026 | El equipo de Jetpack Scan identificó una vulnerabilidad de Divulgación de Archivos Locales en el plugin Patreon WordPress versiones anteriores a 1.7.0, que podría ser abusado por cualquiera que visite el sitio. Con este vector de ataque, un atacante podría filtrar archivos internos importantes como wp-config.php,… | |
| Modificada | Media (5.4) | 0.63% | — | Sovrn Wordpress Related Posts | 5/4/2021 | 17/6/2026 | El plugin de WordPress Related Posts versiones hasta 3.6.4, contiene una vulnerabilidad de tipo XSS almacenado autenticada (admin+) en el campo title en la página de configuración. Al explotar que un atacante pueda ser capaz de ejecutar código JavaScript en el navegador del usuario | |
| Modificada | Media (4.3) | 1.1% | — | WordpressDebian LinuxCanonical Ubuntu Linux | 2/11/2020 | 17/6/2026 | WordPress versiones anteriores a 5.5.2, permite ataques de tipo CSRF que cambian la imagen de fondo del tema | |
| Modificada | Crítica (9.1) | 4.1% | — | WordpressDebian LinuxCanonical Ubuntu Linux | 2/11/2020 | 17/6/2026 | La función is_protected_meta en el archivo wp-includes/meta.php en WordPress versiones anteriores a 5.5.2, permite la eliminación arbitraria de archivos porque no determina apropiadamente si una clave meta es considerada protegida | |
| Modificada | Media (6.1) | 2.6% | — | WordpressFedoraproject FedoraDebian Linux | 2/11/2020 | 17/6/2026 | WordPress versiones anteriores a 5.5.2, permite un ataque de tipo XSS almacenado por medio de slugs de publicaciones | |
| Modificada | Crítica (9.8) | 8.1% | — | WordpressFedoraproject FedoraDebian Linux | 2/11/2020 | 17/6/2026 | La función is_blog_installed en el archivo wp-includes/functions.php en WordPress versiones anteriores a 5.5.2, determina inapropiadamente si WordPress ya está instalado, lo que podría permitir a un atacante llevar a cabo una nueva instalación, conllevando a una ejecución de código remota (así como a una denegación de… | |
| Modificada | Crítica (9.8) | 5.2% | — | WordpressFedoraproject FedoraDebian Linux | 2/11/2020 | 17/6/2026 | El archivo wp-includes/class-wp-xmlrpc-server.php en WordPress versiones anteriores a 5.5.2, permite a atacantes conseguir privilegios mediante el uso de XML-RPC para comentar una publicación | |
| Modificada | Crítica (9.8) | 4.3% | — | WordpressFedoraproject FedoraDebian Linux | 2/11/2020 | 17/6/2026 | WordPress versiones anteriores a 5.5.2, permite a atacantes conseguir privilegios por medio de XML-RPC | |
| Modificada | Media (6.1) | 1.7% | — | WordpressFedoraproject FedoraDebian Linux | 2/11/2020 | 17/6/2026 | WordPress versiones anteriores a 5.5.2, permite un ataque de tipo XSS asociado con variables globales | |
| Modificada | Alta (7.5) | 2.6% | — | WordpressFedoraproject FedoraDebian Linux | 2/11/2020 | 17/6/2026 | WordPress versiones anteriores a 5.5.2, maneja inapropiadamente las inserciones de sitios deshabilitados en una red multisitio, como es demostrado al permitir una inserción de spam | |
| Modificada | Crítica (9.8) | 16% | 💥 PoC | WordpressFedoraproject FedoraDebian Linux | 2/11/2020 | 17/6/2026 | WordPress versiones anteriores a 5.5.2, maneja inapropiadamente las peticiones de deserialización en el archivo wp-includes/Requests/Utility/FilteredIterator.php | |
| Modificada | Alta (7.5) | 2.1% | — | Wpo365 Wordpress + Azure AD / Microsoft Office 365 | 2/10/2020 | 17/6/2026 | El plugin wpo365-login versiones anteriores a 11.7 para WordPress, permite un uso de un algoritmo simétrico para descifrar un token JWT. Esto lleva a una omisión de autenticación. | |
| Modificada | Media (5.3) | 1.9% | — | Wordpress | 13/9/2020 | 17/6/2026 | En el archivo wp-includes/comment-template.php en WordPress versiones anteriores a 5.4.2, los comentarios de una publicación o página podrían algunas veces ser vistos en los últimos comentarios, inclusive si la publicación o la página no eran públicas | |
| Modificada | Alta (7.5) | 2.0% | — | Wordpress Poll Project Wordpress Poll | 26/8/2020 | 17/6/2026 | Vinoj Cardoza WordPress Poll Plugin versión v36 e inferior, ejecuta la sentencia SQL pasada por medio del parámetro POST pollid debido a una falta de escape de entrada del usuario. Esto permite a usuarios que diseñan sentencias SQL específicas volcar toda la base de datos de objetivos | |
| Modificada | Baja (3.1) | 1.4% | — | WordpressFedoraproject FedoraDebian Linux | 12/6/2020 | 17/6/2026 | En las versiones afectadas de WordPress, el uso incorrecto del valor de retorno del filtro "set-screen-option", permite que campos meta arbitrarios del usuario sean guardados. Requiere que un administrador instale un plugin que pueda usar incorrectamente el filtro. Una vez instalado, pueden ser aprovechados por los… | |
| Modificada | Baja (2.4) | 2.5% | — | WordpressFedoraproject FedoraDebian Linux | 12/6/2020 | 17/6/2026 | En las versiones afectadas de WordPress, cuando se cargan temas, el nombre de la carpeta temas puede ser diseñada en una manera que podría conllevar a una ejecución de JavaScript en /wp-admin en la página temas. Esto requiere un administrador para cargar el tema, y ??es un ataque de tipo self-XSS de baja gravedad.… | |
| Modificada | Media (5.7) | 2.0% | — | WordpressFedoraproject FedoraDebian Linux | 12/6/2020 | 17/6/2026 | En las versiones afectadas de WordPress, debido a un problema en la función wp_validate_redirect() y el saneamiento de URL, se puede crear un enlace externo arbitrario que puede conllevar a una redireccionamiento abierto involuntario al hacer clic. Esto ha sido parcheado en la versión 5.4.2, junto con todas las… | |
| Modificada | Media (6.8) | 3.3% | — | WordpressFedoraproject FedoraDebian Linux | 12/6/2020 | 17/6/2026 | En las versiones afectadas de WordPress, los usuarios autenticados con permisos de carga (como los autores) pueden inyectar JavaScript en algunas páginas de archivos adjuntos multimedia de determinada manera. Esto puede conllevar a una ejecución de script en el contexto de un usuario con mayores privilegios cuando el… | |
| Modificada | Media (5.4) | 2.1% | — | WordpressDebian LinuxFedoraproject Fedora | 12/6/2020 | 17/6/2026 | En las versiones afectadas de WordPress, los usuarios con pocos privilegios (como colaboradores y autores) pueden usar el bloque incorporado de determinada manera para inyectar HTML no filtrado en el editor de bloques. Cuando las publicaciones afectadas son vistas por un usuario con mayores privilegios, esto podría… | |
| Modificada | Media (5.4) | 1.4% | — | WordpressDebian Linux | 30/4/2020 | 17/6/2026 | En las versiones afectadas de WordPress, puede ser diseñada una carga útil especial que puede conllevar a que los scripts sean ejecutados dentro del bloque de búsqueda del editor de bloques. Esto requiere un usuario autenticado con la capacidad de agregar contenido. Esto ha sido corregido en la versión 5.4.1, junto… | |
| Modificada | Media (6.1) | 2.1% | — | Debian LinuxWordpress | 30/4/2020 | 17/6/2026 | En las versiones afectadas de WordPress, una vulnerabilidad en el método stats() del archivo class-wp-object-cache.php puede ser explotada para ejecutar un ataque de tipo cross-site scripting (XSS). Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas anteriormente mediante una versión… | |
| Modificada | Alta (7.5) | 2.3% | — | WordpressDebian Linux | 30/4/2020 | 17/6/2026 | En las versiones afectadas de WordPress, algunas publicaciones privadas, que anteriormente eran públicas, pueden resultar en una divulgación no autenticada bajo un conjunto específico de condiciones. Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas anteriormente mediante una versión… | |
| Modificada | Alta (8.1) | 14% | 💥 Exploit | Debian LinuxWordpress | 30/4/2020 | 17/6/2026 | En las versiones afectadas de WordPress, un enlace de restablecimiento de contraseña enviado por correo electrónico a un usuario no caduca tras cambiar la contraseña del usuario. Se necesitaría el acceso a la cuenta de correo electrónico del usuario por una parte maliciosa para una ejecución con éxito. Esto ha sido… |