Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1062 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)2.2%—Phpmailer Project PhpmailerDebian LinuxFedoraproject FedoraWordpress16/11/201817/6/2026
PHPMailer en versiones anteriores a la 5.2.27 y versiones 6.x anteriores a la 6.0.6 es vulnerable a un ataque de inyección de objetos.
ModificadaAlta (7.5)3.2%—Wpmobilepack Wordpress Mobile Pack1/10/201817/6/2026
La característica exportarticle en export/content.php en el plugin wordpress-mobile-pack en versiones anteriores a la 2.1.3 2015-06-03 para WordPress permite que atacantes remotos obtengan información sensible debido a que el contenido de una publicación publicada de forma privada se envía en formato JSON.
ModificadaAlta (8.8)8.3%—Wordpress6/9/201817/6/2026
WordPress en versiones 4.9.8 y anteriores contiene una vulnerabilidad de validación de entradas (CWE-20) en el procesamiento de miniaturas que puede resultar en la ejecución remota de código. Esto se debe a una solución incompleta para CVE-2017-1000600. El ataque parece ser explotable mediante una miniatura subida por…
ModificadaAlta (8.8)3.8%—Wordpress6/9/201817/6/2026
WordPress en versiones anteriores a la 4.9 contiene una vulnerabilidad de validación de entradas (CWE-20) en el procesamiento de miniaturas que puede resultar en la ejecución remota de código. El ataque parece ser explotable mediante una miniatura subida por un usuario autenticado y podría requerir plugins adicionales…
ModificadaAlta (7.2)15%—Wordpress10/8/201817/6/2026
En WordPress 4.9.7, los plugins subidos mediante el área de admin no se verifican como archivos ZIP. Esto permite la subida de archivos PHP. Una vez se sube un archivo PHP, la extracción del plugin falla, pero el archivo PHP se mantiene en una ubicación wp-content/uploads predecible, lo que permite que un atacante…
ModificadaAlta (8.8)62%💥 PoCWordpressDebian Linux26/6/201817/6/2026
WordPress hasta la versión 4.9.6 permite que los usuarios Author ejecuten código arbitrario aprovechándose de un salto de directorio en el parámetro thumb en wp-admin/post.php que se pasa a la función unlink en PHP y puede borrar el archivo wp-config.php. Esto está relacionado con la ausencia de validación de nombres…
ModificadaAlta (7.8)5.1%💥 ExploitWebtoffee Wordpress Comments Import AND Export19/6/201817/6/2026
El plugin "WordPress Comments Import Export" para WordPress (versiones 2.0.4 y anteriores) es vulnerable a una inyección de CSV.
ModificadaCrítica (9.8)3.5%—Tinywebgallery Wordpress Flash Uploader25/4/201817/6/2026
El plugin WordPress Flash Uploader, en versiones anteriores a la 3.1.3 para WordPress, permite que atacantes remotos ejecuten comandos arbitrarios mediante vectores relacionados con caracteres no válidos en image_magic_path.
ModificadaMedia (6.1)4.3%—WordpressDebian Linux16/4/201817/6/2026
En versiones anteriores a la 4.9.5 de WordPress, la cadena de versión no se escapó en la función get_the_generator, lo que podría conducir a Cross-Site Scripting (XSS) en una etiqueta generator.
ModificadaMedia (6.1)2.6%—WordpressDebian Linux16/4/201817/6/2026
En versiones anteriores a la 4.9.5 de WordPress, el validador de URL asumía URL con el nombre de host del localhost en el mismo host que el servidor de WordPress.
ModificadaMedia (6.1)2.6%—WordpressDebian Linux16/4/201817/6/2026
En versiones anteriores a la 4.9.5 de WordPress, la URL de redirección para la página de inicio de sesión no se validó o saneó si se forzó el uso de HTTPS.
ModificadaAlta (8.1)4.6%—Wordpress12/4/201817/6/2026
Las versiones anteriores a la 4.4 de WordPress facilitan que atacantes remotos puedan predecir tokens password-recovery mediante un ataque de fuerza bruta.
ModificadaMedia (6.1)3.6%💥 ExploitIptanus Wordpress File Upload7/4/201817/6/2026
El plugin Iptanus WordPress File Upload en versiones anteriores a la 4.3.4 para WordPress gestiona de manera incorrecta los atributos Settings, lo que conduce a Cross-Site Scripting (XSS).
ModificadaMedia (5.4)3.1%💥 ExploitIptanus Wordpress File Upload1/4/201817/6/2026
El plugin WordPress File Upload en versiones anteriores a la 4.3.3 de Iptanus para WordPress gestiona de manera incorrecta los atributos shortcode.
ModificadaAlta (7.5)73%💥 ExploitWordpress6/2/201817/6/2026
En WordPress hasta la versión 4.9.2, los atacantes no autenticados puede provocar una denegación de servicio (consumo de recursos) utilizando una lista grande de archivos .js registrados (de wp-includes/script-loader.php) para construir una serie de peticiones para cargar cada archivo muchas veces.
ModificadaMedia (6.1)2.0%—Wordpress18/1/201817/6/2026
WordPress en versiones anteriores a la 4.9.2 tiene XSS en los archivos Flash de reserva en MediaElement (en wp-includes/js/mediaelement).
ModificadaMedia (5.4)2.0%—WordpressDebian Linux2/12/201717/6/2026
wp-includes/feed.php en WordPress en versiones anteriores a la 4.9.1 no restringe contenedores en los campos RSS y Atom, lo que puede permitir que los atacantes realicen ataques Cross-Site Scripting (XSS) mediante una URL manipulada.
ModificadaMedia (5.4)2.0%—WordpressDebian Linux2/12/201717/6/2026
wp-includes/general-template.php en WordPress en versiones anteriores a la 4.9.1 no restringe correctamente el atributo lang de un elemento HTML, lo que puede permitir que los atacantes realicen ataques Cross-Site Scripting (XSS) mediante la configuración de idioma de un sitio web.
ModificadaMedia (5.4)3.5%💥 ExploitWordpressDebian Linux2/12/201717/6/2026
wp-includes/functions.php en WordPress en versiones anteriores a la 4.9.1 no necesita la capacidad de unfiltered_html para subir archivos .js, lo que puede permitir que los atacantes remotos realicen ataques Cross-Site Scripting (XSS) mediante un archivo manipulado.
ModificadaAlta (8.8)7.0%—Wordpress2/12/201717/6/2026
wp-admin/user-new.php en WordPress en versiones anteriores a la 4.9.1 establece la clave newbloguser a una cadena que se puede derivar directamente del ID de usuario, lo que permite que los atacantes remotos omitan las restricciones de acceso planeadas introduciendo esta cadena.
ModificadaMedia (4.8)1.3%—Yoast Wordpress SEO16/11/201717/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en admin/google_search_console/class-gsc-table.php en el plugin Yoast SEO en versiones anteriores a la 5.8.0 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios.
ModificadaCrítica (9.8)6.7%—Wordpress2/11/201717/6/2026
WordPress en versiones anteriores a la 4.8.3 se ve afectado por un problema en el que $wpdb->prepare() puede crear consultas inseguras e inesperadas que podrían provocar una inyección SQL (SQLi) en plugins y temas, tal y como se ve en el enfoque "double prepare". Esta es una vulnerabilidad diferente a CVE-2017-14723.
ModificadaAlta (7.5)1.1%—Wordpress19/10/201716/6/2026
WordPress hasta la versión 4.8.2 emplea un algoritmo débil de hash de contraseñas basado en MD5, lo que facilita que atacantes determinen valores en texto claro aprovechando el acceso a los valores hash. NOTA: la forma de cambiar esto puede no ser totalmente compatible con ciertos casos de uso, como la migración de un…
ModificadaAlta (8.8)2.9%—Inboundnow Wordpress Landing Pages18/10/201717/6/2026
El plugin Landing Pages en versiones anteriores a la 1.9.2 para WordPress permite que atacantes remotos ejecuten código arbitrario mediante el parámetro url.
ModificadaMedia (4.7)2.2%—Wordpress12/10/201717/6/2026
WordPress hasta la versión 4.8.2, cuando no se utiliza el sandboxing flashmediaelement.swf basado en dominios, permite que atacantes remotos realicen ataques de inyección de código Flash en dominios cruzados (XSF) usando código contenido en el archivo wp-includes/js/mediaelement/flashmediaelement.swf.
Orbitaley — Vulnerabilidades