Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

1062 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)2.5%—WordpressDebian Linux11/9/201917/6/2026
En WordPress versiones anteriores a 5.2.3, la comprobación y el saneamiento de una URL en la función wp_validate_redirect en el archivo wp-includes/pluggable.php podría conllevar a un redireccionamiento abierto.
ModificadaMedia (6.1)1.9%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en las vistas previas de shortcode.
ModificadaMedia (6.1)1.8%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en los comentarios almacenados.
ModificadaMedia (6.1)1.5%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en cargas multimedia porque wp_ajax_upload_attachment es manejado inapropiadamente.
ModificadaMedia (6.1)0.92%—Feedwordpress Project Feedwordpress28/8/201917/6/2026
El plugin feedwordpress versiones anteriores a 2015.0514 para WordPress, tiene una vulnerabilidad de tipo XSS por medio de las funciones add_query_arg() y remove_query_arg().
ModificadaAlta (7.3)5.1%💥 ExploitWebtoffee Import Export Wordpress Users23/8/201917/6/2026
El plugin webtoffee "Usuarios de WordPress y clientes de WooCommerce Import Export Export" 1.3.0 para WordPress permite la inyección de CSV en las columnas user_url, display_name, first_name y last_name en un archivo CSV exportado creado por la clase WF_CustomerImpExpCsv_Exporter.
ModificadaAlta (7.5)1.4%—Iptanus Wordpress File Upload22/8/201917/6/2026
El plugin wp-file-upload anterior de la versión 3.0.0 para WordPress tiene restricciones insuficientes en la carga de archivos php, js, pht, php3, php4, php5, phtml, htm, html y htacces
ModificadaAlta (7.5)1.4%—Iptanus Wordpress File Upload22/8/201917/6/2026
El plugin wp-file-upload anterior a la versión 2.7.1 para WordPress tiene restricciones insuficientes en la carga de archivos .js.
ModificadaAlta (7.5)1.4%—Iptanus Wordpress File Upload22/8/201917/6/2026
El plugin wp-file-upload anterior a la versión 2.5.0 para WordPress tiene restricciones insuficientes en la carga de archivos .php.
ModificadaAlta (7.5)1.4%—Iptanus Wordpress File Upload22/8/201917/6/2026
El plugin wp-file-upload anterior a la versión 3.4.1 para WordPress tiene restricciones insuficientes en la carga de archivos .php.js.
ModificadaCrítica (9.8)2.0%—Patreon Wordpress22/8/201917/6/2026
El complemento patreon-connect en versiones anteriores a 1.2.2 para WordPress tiene inyección de objetos.
ModificadaMedia (6.1)0.91%—Ibericode Mailchimp FOR Wordpress22/8/201917/6/2026
El complemento mailchimp-for-wp versiones anterior a 4.1.8 para WordPress tiene XSS a través del valor de retorno de add_query_arg.
ModificadaMedia (6.5)0.61%—Wordpress Uninstall Project Wordpress Uninstall20/8/201917/6/2026
El plugin WP-all-importación antes de 3.2.5 para WordPress tiene la inyección SQL ciega.
ModificadaMedia (6.1)0.92%—Ibericode Mailchimp FOR Wordpress13/8/201917/6/2026
El complemento mailchimp-for-wp anterior a 4.0.11 para WordPress tiene XSS en la página de configuración de integración.
ModificadaMedia (5.3)3.0%—Wordpress22/5/201917/6/2026
WordPress 4.7.2 maneja de manera inapropiada los listados de los autores de las publicaciones, esto permite a los atacantes remotos obtener información confidencial (Path Disclosure) mediante un /wp-json/oembed/1.0/embed?url= request, relacionada con la subcadena "author_name": ".
ModificadaAlta (8.8)39%💥 PoCWordpress14/3/201917/6/2026
WordPress, en versiones anteriores a la 5.1.1, no filtra correctamente el contenido, lo que conduce a la ejecución remota de código por parte de usuarios no autenticados en una configuración por defecto. Esto ocurre debido a que la protección CSRF se gestiona de manera incorrecta y porque la optimización del motor de…
ModificadaMedia (6.5)93%💥 ExploitWordpress20/2/201917/6/2026
WordPress hasta la versión 5.0.3 permite saltos de directorio en wp_crop_image(). Un atacante (con privilegios para recortar una imagen) puede escribir la imagen de salida a un directorio arbitrario mediante un nombre de archivo que contiene dos extensiones de imagen y de ../, como por ejemplo un nombre de archivo que…
ModificadaAlta (8.8)83%💥 ExploitWordpressDebian Linux20/2/201917/6/2026
WordPress, en versiones anteriores a la 4.99 y en las 5.x anteriores a la 5.0.1, permite la ejecución remota de código debido a que una entrada "Post Meta" _wp_attached_file puede modificarse a una cadena arbitraria, como uno que termina en una subcadena ".jpg?file.php". Un atacante con privilegios de autor puede…
ModificadaMedia (5.4)2.0%—WordpressDebian Linux14/12/201817/6/2026
En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, los contribuyentes podrían modificar nuevos comentarios realizados por los usuarios con mayores privilegios, lo que podría provocar Cross-Site Scripting (XSS).
ModificadaMedia (6.5)3.6%—WordpressDebian Linux14/12/201817/6/2026
En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, los autores podrían omitir las restricciones planeadas sobre los tipos de publicación mediante entradas manipuladas.
ModificadaAlta (7.5)5.8%—WordpressDebian Linux14/12/201817/6/2026
En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, la página de activación de usuarios podría ser leída por el crawler web de un motor de búsqueda si se elige una configuración inusual. El motor de búsqueda podría listar y mostrar la dirección de email de un usuario y (raramente)…
ModificadaMedia (6.1)4.2%—WordpressDebian Linux14/12/201817/6/2026
En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, las URL manipuladas podrían desencadenar Cross-Site Scripting (XSS) para ciertos casos de uso relacionados con los plugins.
ModificadaMedia (5.4)2.9%—WordpressDebian Linux14/12/201817/6/2026
En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, cuando se emplea el servidor HTTP de Apache, los autores podrían subir archivos arbitrarios que omiten las restricciones de tipo MIME planeadas, lo que conduce a Cross-Site Scripting (XSS). Esto queda demostrado por un archivo .jpg…
ModificadaCrítica (9.8)27%💥 PoCWordpressDebian Linux14/12/201817/6/2026
En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, los contribuyentes pueden llevar a cabo ataques de inyección de objetos PHP mediante metadatos manipulados en una llamada wp.getMediaItem. Esto viene provocado por la gestión incorrecta de datos serializados en URL phar:// en la…
ModificadaMedia (6.5)3.1%—WordpressDebian Linux14/12/201817/6/2026
En WordPress, en versiones anteriores a la 4.9.9 y versiones 5.x anteriores a la 5.0.1, los autores podrían modificar metadatos para omitir las restricciones planeadas de la eliminación de archivos.