Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

1062 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.6)1.8%—Patreon Wordpress12/4/202117/6/2026
El equipo de Jetpack Scan identificó una vulnerabilidad de tipo Cross-Site Scripting Reflejado por medio de la acción AJAX patreon_save_attachment_patreon_level del plugin Patreon WordPress versiones anteriores a 1.7.2. Este enlace AJAX es utilizado para actualizar el nivel de compromiso requerido por los…
ModificadaCrítica (9.6)1.9%—Patreon Wordpress12/4/202117/6/2026
El equipo de Jetpack Scan identificó una vulnerabilidad de tipo Cross-Site Scripting Reflejado en el Formulario de Inicio de Sesión en el plugin Patreon WordPress versiones anteriores a 1.7.2. El formulario de inicio de sesión de WordPress (wp-login.php) está conectado por el plugin y ofrece permitir a los…
ModificadaAlta (7.5)5.9%💥 ExploitPatreon Wordpress12/4/202117/6/2026
El equipo de Jetpack Scan identificó una vulnerabilidad de Divulgación de Archivos Locales en el plugin Patreon WordPress versiones anteriores a 1.7.0, que podría ser abusado por cualquiera que visite el sitio. Con este vector de ataque, un atacante podría filtrar archivos internos importantes como wp-config.php,…
ModificadaMedia (5.4)0.63%—Sovrn Wordpress Related Posts5/4/202117/6/2026
El plugin de WordPress Related Posts versiones hasta 3.6.4, contiene una vulnerabilidad de tipo XSS almacenado autenticada (admin+) en el campo title en la página de configuración. Al explotar que un atacante pueda ser capaz de ejecutar código JavaScript en el navegador del usuario
ModificadaMedia (4.3)1.1%—WordpressDebian LinuxCanonical Ubuntu Linux2/11/202017/6/2026
WordPress versiones anteriores a 5.5.2, permite ataques de tipo CSRF que cambian la imagen de fondo del tema
ModificadaCrítica (9.1)4.1%—WordpressDebian LinuxCanonical Ubuntu Linux2/11/202017/6/2026
La función is_protected_meta en el archivo wp-includes/meta.php en WordPress versiones anteriores a 5.5.2, permite la eliminación arbitraria de archivos porque no determina apropiadamente si una clave meta es considerada protegida
ModificadaMedia (6.1)2.6%—WordpressFedoraproject FedoraDebian Linux2/11/202017/6/2026
WordPress versiones anteriores a 5.5.2, permite un ataque de tipo XSS almacenado por medio de slugs de publicaciones
ModificadaCrítica (9.8)8.1%—WordpressFedoraproject FedoraDebian Linux2/11/202017/6/2026
La función is_blog_installed en el archivo wp-includes/functions.php en WordPress versiones anteriores a 5.5.2, determina inapropiadamente si WordPress ya está instalado, lo que podría permitir a un atacante llevar a cabo una nueva instalación, conllevando a una ejecución de código remota (así como a una denegación de…
ModificadaCrítica (9.8)5.2%—WordpressFedoraproject FedoraDebian Linux2/11/202017/6/2026
El archivo wp-includes/class-wp-xmlrpc-server.php en WordPress versiones anteriores a 5.5.2, permite a atacantes conseguir privilegios mediante el uso de XML-RPC para comentar una publicación
ModificadaCrítica (9.8)4.3%—WordpressFedoraproject FedoraDebian Linux2/11/202017/6/2026
WordPress versiones anteriores a 5.5.2, permite a atacantes conseguir privilegios por medio de XML-RPC
ModificadaMedia (6.1)1.7%—WordpressFedoraproject FedoraDebian Linux2/11/202017/6/2026
WordPress versiones anteriores a 5.5.2, permite un ataque de tipo XSS asociado con variables globales
ModificadaAlta (7.5)2.6%—WordpressFedoraproject FedoraDebian Linux2/11/202017/6/2026
WordPress versiones anteriores a 5.5.2, maneja inapropiadamente las inserciones de sitios deshabilitados en una red multisitio, como es demostrado al permitir una inserción de spam
ModificadaCrítica (9.8)16%💥 PoCWordpressFedoraproject FedoraDebian Linux2/11/202017/6/2026
WordPress versiones anteriores a 5.5.2, maneja inapropiadamente las peticiones de deserialización en el archivo wp-includes/Requests/Utility/FilteredIterator.php
ModificadaAlta (7.5)2.1%—Wpo365 Wordpress + Azure AD / Microsoft Office 3652/10/202017/6/2026
El plugin wpo365-login versiones anteriores a 11.7 para WordPress, permite un uso de un algoritmo simétrico para descifrar un token JWT. Esto lleva a una omisión de autenticación.
ModificadaMedia (5.3)1.9%—Wordpress13/9/202017/6/2026
En el archivo wp-includes/comment-template.php en WordPress versiones anteriores a 5.4.2, los comentarios de una publicación o página podrían algunas veces ser vistos en los últimos comentarios, inclusive si la publicación o la página no eran públicas
ModificadaAlta (7.5)2.0%—Wordpress Poll Project Wordpress Poll26/8/202017/6/2026
Vinoj Cardoza WordPress Poll Plugin versión v36 e inferior, ejecuta la sentencia SQL pasada por medio del parámetro POST pollid debido a una falta de escape de entrada del usuario. Esto permite a usuarios que diseñan sentencias SQL específicas volcar toda la base de datos de objetivos
ModificadaBaja (3.1)1.4%—WordpressFedoraproject FedoraDebian Linux12/6/202017/6/2026
En las versiones afectadas de WordPress, el uso incorrecto del valor de retorno del filtro "set-screen-option", permite que campos meta arbitrarios del usuario sean guardados. Requiere que un administrador instale un plugin que pueda usar incorrectamente el filtro. Una vez instalado, pueden ser aprovechados por los…
ModificadaBaja (2.4)2.5%—WordpressFedoraproject FedoraDebian Linux12/6/202017/6/2026
En las versiones afectadas de WordPress, cuando se cargan temas, el nombre de la carpeta temas puede ser diseñada en una manera que podría conllevar a una ejecución de JavaScript en /wp-admin en la página temas. Esto requiere un administrador para cargar el tema, y ??es un ataque de tipo self-XSS de baja gravedad.…
ModificadaMedia (5.7)2.0%—WordpressFedoraproject FedoraDebian Linux12/6/202017/6/2026
En las versiones afectadas de WordPress, debido a un problema en la función wp_validate_redirect() y el saneamiento de URL, se puede crear un enlace externo arbitrario que puede conllevar a una redireccionamiento abierto involuntario al hacer clic. Esto ha sido parcheado en la versión 5.4.2, junto con todas las…
ModificadaMedia (6.8)3.3%—WordpressFedoraproject FedoraDebian Linux12/6/202017/6/2026
En las versiones afectadas de WordPress, los usuarios autenticados con permisos de carga (como los autores) pueden inyectar JavaScript en algunas páginas de archivos adjuntos multimedia de determinada manera. Esto puede conllevar a una ejecución de script en el contexto de un usuario con mayores privilegios cuando el…
ModificadaMedia (5.4)2.1%—WordpressDebian LinuxFedoraproject Fedora12/6/202017/6/2026
En las versiones afectadas de WordPress, los usuarios con pocos privilegios (como colaboradores y autores) pueden usar el bloque incorporado de determinada manera para inyectar HTML no filtrado en el editor de bloques. Cuando las publicaciones afectadas son vistas por un usuario con mayores privilegios, esto podría…
ModificadaMedia (5.4)1.4%—WordpressDebian Linux30/4/202017/6/2026
En las versiones afectadas de WordPress, puede ser diseñada una carga útil especial que puede conllevar a que los scripts sean ejecutados dentro del bloque de búsqueda del editor de bloques. Esto requiere un usuario autenticado con la capacidad de agregar contenido. Esto ha sido corregido en la versión 5.4.1, junto…
ModificadaMedia (6.1)2.1%—Debian LinuxWordpress30/4/202017/6/2026
En las versiones afectadas de WordPress, una vulnerabilidad en el método stats() del archivo class-wp-object-cache.php puede ser explotada para ejecutar un ataque de tipo cross-site scripting (XSS). Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas anteriormente mediante una versión…
ModificadaAlta (7.5)2.3%—WordpressDebian Linux30/4/202017/6/2026
En las versiones afectadas de WordPress, algunas publicaciones privadas, que anteriormente eran públicas, pueden resultar en una divulgación no autenticada bajo un conjunto específico de condiciones. Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas anteriormente mediante una versión…
ModificadaAlta (8.1)14%💥 ExploitDebian LinuxWordpress30/4/202017/6/2026
En las versiones afectadas de WordPress, un enlace de restablecimiento de contraseña enviado por correo electrónico a un usuario no caduca tras cambiar la contraseña del usuario. Se necesitaría el acceso a la cuenta de correo electrónico del usuario por una parte maliciosa para una ejecución con éxito. Esto ha sido…