Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 2.5% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | En WordPress versiones anteriores a 5.2.3, la comprobación y el saneamiento de una URL en la función wp_validate_redirect en el archivo wp-includes/pluggable.php podría conllevar a un redireccionamiento abierto. | |
| Modificada | Media (6.1) | 1.9% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en las vistas previas de shortcode. | |
| Modificada | Media (6.1) | 1.8% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en los comentarios almacenados. | |
| Modificada | Media (6.1) | 1.5% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en cargas multimedia porque wp_ajax_upload_attachment es manejado inapropiadamente. | |
| Modificada | Media (6.1) | 0.92% | — | Feedwordpress Project Feedwordpress | 28/8/2019 | 17/6/2026 | El plugin feedwordpress versiones anteriores a 2015.0514 para WordPress, tiene una vulnerabilidad de tipo XSS por medio de las funciones add_query_arg() y remove_query_arg(). | |
| Modificada | Alta (7.3) | 5.1% | 💥 Exploit | Webtoffee Import Export Wordpress Users | 23/8/2019 | 17/6/2026 | El plugin webtoffee "Usuarios de WordPress y clientes de WooCommerce Import Export Export" 1.3.0 para WordPress permite la inyección de CSV en las columnas user_url, display_name, first_name y last_name en un archivo CSV exportado creado por la clase WF_CustomerImpExpCsv_Exporter. | |
| Modificada | Alta (7.5) | 1.4% | — | Iptanus Wordpress File Upload | 22/8/2019 | 17/6/2026 | El plugin wp-file-upload anterior de la versión 3.0.0 para WordPress tiene restricciones insuficientes en la carga de archivos php, js, pht, php3, php4, php5, phtml, htm, html y htacces | |
| Modificada | Alta (7.5) | 1.4% | — | Iptanus Wordpress File Upload | 22/8/2019 | 17/6/2026 | El plugin wp-file-upload anterior a la versión 2.7.1 para WordPress tiene restricciones insuficientes en la carga de archivos .js. | |
| Modificada | Alta (7.5) | 1.4% | — | Iptanus Wordpress File Upload | 22/8/2019 | 17/6/2026 | El plugin wp-file-upload anterior a la versión 2.5.0 para WordPress tiene restricciones insuficientes en la carga de archivos .php. | |
| Modificada | Alta (7.5) | 1.4% | — | Iptanus Wordpress File Upload | 22/8/2019 | 17/6/2026 | El plugin wp-file-upload anterior a la versión 3.4.1 para WordPress tiene restricciones insuficientes en la carga de archivos .php.js. | |
| Modificada | Crítica (9.8) | 2.0% | — | Patreon Wordpress | 22/8/2019 | 17/6/2026 | El complemento patreon-connect en versiones anteriores a 1.2.2 para WordPress tiene inyección de objetos. | |
| Modificada | Media (6.1) | 0.91% | — | Ibericode Mailchimp FOR Wordpress | 22/8/2019 | 17/6/2026 | El complemento mailchimp-for-wp versiones anterior a 4.1.8 para WordPress tiene XSS a través del valor de retorno de add_query_arg. | |
| Modificada | Media (6.5) | 0.61% | — | Wordpress Uninstall Project Wordpress Uninstall | 20/8/2019 | 17/6/2026 | El plugin WP-all-importación antes de 3.2.5 para WordPress tiene la inyección SQL ciega. | |
| Modificada | Media (6.1) | 0.92% | — | Ibericode Mailchimp FOR Wordpress | 13/8/2019 | 17/6/2026 | El complemento mailchimp-for-wp anterior a 4.0.11 para WordPress tiene XSS en la página de configuración de integración. | |
| Modificada | Media (5.3) | 3.0% | — | Wordpress | 22/5/2019 | 17/6/2026 | WordPress 4.7.2 maneja de manera inapropiada los listados de los autores de las publicaciones, esto permite a los atacantes remotos obtener información confidencial (Path Disclosure) mediante un /wp-json/oembed/1.0/embed?url= request, relacionada con la subcadena "author_name": ". | |
| Modificada | Alta (8.8) | 39% | 💥 PoC | Wordpress | 14/3/2019 | 17/6/2026 | WordPress, en versiones anteriores a la 5.1.1, no filtra correctamente el contenido, lo que conduce a la ejecución remota de código por parte de usuarios no autenticados en una configuración por defecto. Esto ocurre debido a que la protección CSRF se gestiona de manera incorrecta y porque la optimización del motor de… | |
| Modificada | Media (6.5) | 93% | 💥 Exploit | Wordpress | 20/2/2019 | 17/6/2026 | WordPress hasta la versión 5.0.3 permite saltos de directorio en wp_crop_image(). Un atacante (con privilegios para recortar una imagen) puede escribir la imagen de salida a un directorio arbitrario mediante un nombre de archivo que contiene dos extensiones de imagen y de ../, como por ejemplo un nombre de archivo que… | |
| Modificada | Alta (8.8) | 83% | 💥 Exploit | WordpressDebian Linux | 20/2/2019 | 17/6/2026 | WordPress, en versiones anteriores a la 4.99 y en las 5.x anteriores a la 5.0.1, permite la ejecución remota de código debido a que una entrada "Post Meta" _wp_attached_file puede modificarse a una cadena arbitraria, como uno que termina en una subcadena ".jpg?file.php". Un atacante con privilegios de autor puede… | |
| Modificada | Media (5.4) | 2.0% | — | WordpressDebian Linux | 14/12/2018 | 17/6/2026 | En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, los contribuyentes podrían modificar nuevos comentarios realizados por los usuarios con mayores privilegios, lo que podría provocar Cross-Site Scripting (XSS). | |
| Modificada | Media (6.5) | 3.6% | — | WordpressDebian Linux | 14/12/2018 | 17/6/2026 | En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, los autores podrían omitir las restricciones planeadas sobre los tipos de publicación mediante entradas manipuladas. | |
| Modificada | Alta (7.5) | 5.8% | — | WordpressDebian Linux | 14/12/2018 | 17/6/2026 | En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, la página de activación de usuarios podría ser leída por el crawler web de un motor de búsqueda si se elige una configuración inusual. El motor de búsqueda podría listar y mostrar la dirección de email de un usuario y (raramente)… | |
| Modificada | Media (6.1) | 4.2% | — | WordpressDebian Linux | 14/12/2018 | 17/6/2026 | En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, las URL manipuladas podrían desencadenar Cross-Site Scripting (XSS) para ciertos casos de uso relacionados con los plugins. | |
| Modificada | Media (5.4) | 2.9% | — | WordpressDebian Linux | 14/12/2018 | 17/6/2026 | En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, cuando se emplea el servidor HTTP de Apache, los autores podrían subir archivos arbitrarios que omiten las restricciones de tipo MIME planeadas, lo que conduce a Cross-Site Scripting (XSS). Esto queda demostrado por un archivo .jpg… | |
| Modificada | Crítica (9.8) | 27% | 💥 PoC | WordpressDebian Linux | 14/12/2018 | 17/6/2026 | En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, los contribuyentes pueden llevar a cabo ataques de inyección de objetos PHP mediante metadatos manipulados en una llamada wp.getMediaItem. Esto viene provocado por la gestión incorrecta de datos serializados en URL phar:// en la… | |
| Modificada | Media (6.5) | 3.1% | — | WordpressDebian Linux | 14/12/2018 | 17/6/2026 | En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, los autores podrían modificar metadatos para omitir las restricciones planeadas de la eliminación de archivos. |