Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 2.1% | — | WordpressDebian Linux | 30/4/2020 | 17/6/2026 | En las versiones afectadas de WordPress, los archivos con un nombre especialmente diseñado cuando se cargan en la sección Multimedia pueden conllevar a una ejecución de script al acceder al archivo. Esto requiere un usuario autenticado con privilegios para cargar archivos. Esto ha sido corregido en la versión 5.4.1,… | |
| Modificada | Media (5.4) | 1.5% | — | WordpressDebian Linux | 30/4/2020 | 17/6/2026 | En las versiones afectadas de WordPress, una vulnerabilidad de tipo cross-site scripting (XSS) en la sección de navegación de Customizer permite que un código JavaScript sea ejecutado. La explotación requiere un usuario autenticado. Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas… | |
| Modificada | Alta (8.8) | 1.7% | — | Webtoffee Import Export Wordpress Users | 23/4/2020 | 17/6/2026 | El plugin users-customers-import-export-for-wp-woocommerce en versiones anteriores a la 1.3.9 para Wordpress permite a los suscriptores importar cuentas administrativas a través de CSV. | |
| Modificada | Media (6.1) | 4.5% | 💥 Exploit | Translate Wordpress With Gtranslate | 20/4/2020 | 17/6/2026 | El plugin GTranslate versiones anteriores a 2.8.52 para WordPress, hay una vulnerabilidad de tipo XSS reflejado por medio de un enlace especialmente diseñado. Esto requiere el uso de la característica hreflang tags dentro de una opción de pago del subdominio o subdirectorio. | |
| Modificada | Crítica (9.8) | 8.6% | — | Iptanus Wordpress File Upload | 13/3/2020 | 17/6/2026 | Se detectó un problema en el plugin File Upload versiones anteriores a 4.13.0 para WordPress. Un salto de directorio puede conllevar a una ejecución de código remota al cargar un archivo txt diseñado en el directorio lib, debido a una llamada de la función wfu_include_lib. | |
| Modificada | Crítica (9.8) | 8.9% | 💥 Exploit | Themerex AddonsThemerex Ozeum-museumThemerex Chit Club-board GamesThemerex Yottis-simple Portfolio+59 | 10/3/2020 | 17/6/2026 | El plugin ThemeREX Addons antes del 09-03-2020 para WordPress, presenta una falta de control de acceso en el endpoint de la API REST /trx_addons/v2/get/sc_layout, permitiendo que funciones PHP sean ejecutadas por cualquier usuario, porque el archivo includes/plugin.rest-api.php llama a la función… | |
| Modificada | Crítica (9.8) | 5.0% | — | Cardozatechnologies Wordpress Poll | 13/2/2020 | 16/6/2026 | Múltiples vulnerabilidades de seguridad en las funciones editAnswer, deleteAnswer, addAnswer y deletePoll en WordPress Poll Plugin versión 34.5 para WordPress, permiten a un atacante remoto agregar, editar y eliminar una respuesta y eliminar una encuesta. | |
| Modificada | Crítica (9.8) | 3.2% | — | Cardozatechnologies Wordpress Poll | 13/2/2020 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en el archivo CWPPoll.js en WordPress Poll Plugin versión 34.5 para WordPress, permiten a atacantes ejecutar comandos SQL arbitrarios por medio del parámetro pollid o poll_id en una acción viewPollResults o userlogs. | |
| Modificada | Media (4.3) | 2.5% | — | WordpressDebian Linux | 27/12/2019 | 17/6/2026 | En wp-includes / rest-api / endpoints / class-wp-rest-posts-controller.php en WordPress 3.7 a 5.3.0, los usuarios autenticados que no tienen los derechos para publicar una publicación pueden marcar publicaciones como fijas o antiadherente a través de la API REST. Por ejemplo, el rol de contribuyente no tiene tales… | |
| Modificada | Media (6.1) | 2.8% | — | WordpressDebian Linux | 27/12/2019 | 17/6/2026 | En wp-includes / formatting.php en WordPress 3.7 a 5.3.0, la función wp_targeted_link_rel () se puede usar de una manera particular para generar una vulnerabilidad de scripting entre sitios (XSS) almacenada. Esto se ha solucionado en WordPress 5.3.1, junto con todas las versiones anteriores de WordPress desde 3.7 a… | |
| Modificada | Crítica (9.8) | 4.5% | — | WordpressDebian Linux | 27/12/2019 | 17/6/2026 | La función wp_kses_bad_protocol en el archivo wp-includes/kses.php en WordPress versiones anteriores a la versión 5.3.1, maneja inapropiadamente la entidad llamada HTML5 colon, permitiendo a atacantes omitir el saneamiento de entrada, como es demostrado por la subcadena javascript&colon. | |
| Modificada | Media (5.4) | 1.6% | — | WordpressDebian Linux | 26/12/2019 | 17/6/2026 | En WordPress versiones anteriores a 5.3.1, los usuarios autenticados con privilegios más bajos (como los contribuyentes) pueden inyectar código JavaScript en el editor de bloques, que es ejecutado dentro del panel. Puede conllevar a un administrador a abrir la publicación afectada en el editor conllevando a un ataque… | |
| Modificada | Media (5.4) | 1.7% | — | WordpressDebian Linux | 26/12/2019 | 17/6/2026 | Los usuarios de WordPress con privilegios más bajos (como los contribuyentes) pueden inyectar código JavaScript en el editor de bloques usando una carga útil específica, que es ejecutada dentro del panel. Esto puede conllevar a un ataque de tipo XSS si un administrador abre la publicación en el editor. La ejecución de… | |
| Modificada | Alta (8.8) | 2.8% | — | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | WordPress antes de 5.2.4, no considera apropiadamente la confusión de tipos durante la comprobación del referente en las páginas de administración, conllevando posiblemente a un ataque de tipo CSRF. | |
| Modificada | Media (5.4) | 1.6% | — | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.4, es vulnerable a un ataque de tipo XSS almacenado (cross-site scripting) por medio del Customizer. | |
| Modificada | Alta (7.5) | 3.5% | — | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.4, es vulnerable al envenenamiento de la memoria caché de peticiones JSON GET porque ciertas peticiones carecen de un encabezado Vary: Origin. | |
| Modificada | Media (6.1) | 1.8% | — | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.4, es vulnerable a un ataque de tipo XSS almacenado para inyectar JavaScript en elementos STYLE. | |
| Modificada | Media (5.3) | 37% | 💥 Exploit | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | En WordPress anterior a 5.2.4, es posible la visualización no autenticada de cierto contenido porque la propiedad de consulta estática es manejada inapropiadamente. | |
| Modificada | Crítica (9.8) | 4.5% | — | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.4, presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) porque las rutas (paths) de Windows son manejadas inapropiadamente durante cierta comprobación de las URL relativas. | |
| Modificada | Crítica (9.8) | 5.2% | — | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.4, presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) porque la comprobación de URL no considera la interpretación de un nombre como una serie de caracteres hexadecimales. | |
| Modificada | Alta (8.8) | 1.9% | — | Typomedia Wordpress Meta Robots | 20/9/2019 | 17/6/2026 | El plugin wordpress-meta-robots versiones hasta 2.1 para WordPress, presenta una inyección de texto SQL del archivo wp-admin/post-new.php. | |
| Modificada | Alta (8.8) | 0.85% | — | Ultra-prod Wordpress Ultra Simple Paypal Shopping Cart | 12/9/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en WordPress Ultra Simple Paypal Shopping Cart versiones v4.4 y anteriores, permite a atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados. | |
| Modificada | Media (5.4) | 5.2% | 💥 Exploit | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en las vistas previas de publicaciones por parte de usuarios autenticados. | |
| Modificada | Media (6.1) | 2.2% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, presenta un problema con el saneamiento de la URL en la función wp_kses_bad_protocol_once en el archivo wp-includes/kses.php, lo que puede conllevar a ataques de tipo cross-site scripting (XSS). | |
| Modificada | Media (6.1) | 1.8% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS reflejado en el dashboard. |