Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

1062 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)2.1%—WordpressDebian Linux30/4/202017/6/2026
En las versiones afectadas de WordPress, los archivos con un nombre especialmente diseñado cuando se cargan en la sección Multimedia pueden conllevar a una ejecución de script al acceder al archivo. Esto requiere un usuario autenticado con privilegios para cargar archivos. Esto ha sido corregido en la versión 5.4.1,…
ModificadaMedia (5.4)1.5%—WordpressDebian Linux30/4/202017/6/2026
En las versiones afectadas de WordPress, una vulnerabilidad de tipo cross-site scripting (XSS) en la sección de navegación de Customizer permite que un código JavaScript sea ejecutado. La explotación requiere un usuario autenticado. Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas…
ModificadaAlta (8.8)1.7%—Webtoffee Import Export Wordpress Users23/4/202017/6/2026
El plugin users-customers-import-export-for-wp-woocommerce en versiones anteriores a la 1.3.9 para Wordpress permite a los suscriptores importar cuentas administrativas a través de CSV.
ModificadaMedia (6.1)4.5%💥 ExploitTranslate Wordpress With Gtranslate20/4/202017/6/2026
El plugin GTranslate versiones anteriores a 2.8.52 para WordPress, hay una vulnerabilidad de tipo XSS reflejado por medio de un enlace especialmente diseñado. Esto requiere el uso de la característica hreflang tags dentro de una opción de pago del subdominio o subdirectorio.
ModificadaCrítica (9.8)8.6%—Iptanus Wordpress File Upload13/3/202017/6/2026
Se detectó un problema en el plugin File Upload versiones anteriores a 4.13.0 para WordPress. Un salto de directorio puede conllevar a una ejecución de código remota al cargar un archivo txt diseñado en el directorio lib, debido a una llamada de la función wfu_include_lib.
ModificadaCrítica (9.8)8.9%💥 ExploitThemerex AddonsThemerex Ozeum-museumThemerex Chit Club-board GamesThemerex Yottis-simple Portfolio+5910/3/202017/6/2026
El plugin ThemeREX Addons antes del 09-03-2020 para WordPress, presenta una falta de control de acceso en el endpoint de la API REST /trx_addons/v2/get/sc_layout, permitiendo que funciones PHP sean ejecutadas por cualquier usuario, porque el archivo includes/plugin.rest-api.php llama a la función…
ModificadaCrítica (9.8)5.0%—Cardozatechnologies Wordpress Poll13/2/202016/6/2026
Múltiples vulnerabilidades de seguridad en las funciones editAnswer, deleteAnswer, addAnswer y deletePoll en WordPress Poll Plugin versión 34.5 para WordPress, permiten a un atacante remoto agregar, editar y eliminar una respuesta y eliminar una encuesta.
ModificadaCrítica (9.8)3.2%—Cardozatechnologies Wordpress Poll13/2/202016/6/2026
Múltiples vulnerabilidades de inyección SQL en el archivo CWPPoll.js en WordPress Poll Plugin versión 34.5 para WordPress, permiten a atacantes ejecutar comandos SQL arbitrarios por medio del parámetro pollid o poll_id en una acción viewPollResults o userlogs.
ModificadaMedia (4.3)2.5%—WordpressDebian Linux27/12/201917/6/2026
En wp-includes / rest-api / endpoints / class-wp-rest-posts-controller.php en WordPress 3.7 a 5.3.0, los usuarios autenticados que no tienen los derechos para publicar una publicación pueden marcar publicaciones como fijas o antiadherente a través de la API REST. Por ejemplo, el rol de contribuyente no tiene tales…
ModificadaMedia (6.1)2.8%—WordpressDebian Linux27/12/201917/6/2026
En wp-includes / formatting.php en WordPress 3.7 a 5.3.0, la función wp_targeted_link_rel () se puede usar de una manera particular para generar una vulnerabilidad de scripting entre sitios (XSS) almacenada. Esto se ha solucionado en WordPress 5.3.1, junto con todas las versiones anteriores de WordPress desde 3.7 a…
ModificadaCrítica (9.8)4.5%—WordpressDebian Linux27/12/201917/6/2026
La función wp_kses_bad_protocol en el archivo wp-includes/kses.php en WordPress versiones anteriores a la versión 5.3.1, maneja inapropiadamente la entidad llamada HTML5 colon, permitiendo a atacantes omitir el saneamiento de entrada, como es demostrado por la subcadena javascript&colon.
ModificadaMedia (5.4)1.6%—WordpressDebian Linux26/12/201917/6/2026
En WordPress versiones anteriores a 5.3.1, los usuarios autenticados con privilegios más bajos (como los contribuyentes) pueden inyectar código JavaScript en el editor de bloques, que es ejecutado dentro del panel. Puede conllevar a un administrador a abrir la publicación afectada en el editor conllevando a un ataque…
ModificadaMedia (5.4)1.7%—WordpressDebian Linux26/12/201917/6/2026
Los usuarios de WordPress con privilegios más bajos (como los contribuyentes) pueden inyectar código JavaScript en el editor de bloques usando una carga útil específica, que es ejecutada dentro del panel. Esto puede conllevar a un ataque de tipo XSS si un administrador abre la publicación en el editor. La ejecución de…
ModificadaAlta (8.8)2.8%—WordpressDebian Linux17/10/201917/6/2026
WordPress antes de 5.2.4, no considera apropiadamente la confusión de tipos durante la comprobación del referente en las páginas de administración, conllevando posiblemente a un ataque de tipo CSRF.
ModificadaMedia (5.4)1.6%—WordpressDebian Linux17/10/201917/6/2026
WordPress versiones anteriores a 5.2.4, es vulnerable a un ataque de tipo XSS almacenado (cross-site scripting) por medio del Customizer.
ModificadaAlta (7.5)3.5%—WordpressDebian Linux17/10/201917/6/2026
WordPress versiones anteriores a 5.2.4, es vulnerable al envenenamiento de la memoria caché de peticiones JSON GET porque ciertas peticiones carecen de un encabezado Vary: Origin.
ModificadaMedia (6.1)1.8%—WordpressDebian Linux17/10/201917/6/2026
WordPress versiones anteriores a 5.2.4, es vulnerable a un ataque de tipo XSS almacenado para inyectar JavaScript en elementos STYLE.
ModificadaMedia (5.3)37%💥 ExploitWordpressDebian Linux17/10/201917/6/2026
En WordPress anterior a 5.2.4, es posible la visualización no autenticada de cierto contenido porque la propiedad de consulta estática es manejada inapropiadamente.
ModificadaCrítica (9.8)4.5%—WordpressDebian Linux17/10/201917/6/2026
WordPress versiones anteriores a 5.2.4, presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) porque las rutas (paths) de Windows son manejadas inapropiadamente durante cierta comprobación de las URL relativas.
ModificadaCrítica (9.8)5.2%—WordpressDebian Linux17/10/201917/6/2026
WordPress versiones anteriores a 5.2.4, presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) porque la comprobación de URL no considera la interpretación de un nombre como una serie de caracteres hexadecimales.
ModificadaAlta (8.8)1.9%—Typomedia Wordpress Meta Robots20/9/201917/6/2026
El plugin wordpress-meta-robots versiones hasta 2.1 para WordPress, presenta una inyección de texto SQL del archivo wp-admin/post-new.php.
ModificadaAlta (8.8)0.85%—Ultra-prod Wordpress Ultra Simple Paypal Shopping Cart12/9/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en WordPress Ultra Simple Paypal Shopping Cart versiones v4.4 y anteriores, permite a atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados.
ModificadaMedia (5.4)5.2%💥 ExploitWordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en las vistas previas de publicaciones por parte de usuarios autenticados.
ModificadaMedia (6.1)2.2%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, presenta un problema con el saneamiento de la URL en la función wp_kses_bad_protocol_once en el archivo wp-includes/kses.php, lo que puede conllevar a ataques de tipo cross-site scripting (XSS).
ModificadaMedia (6.1)1.8%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS reflejado en el dashboard.