Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 2.3% | — | WordpressDebian Linux | 3/10/2017 | 17/6/2026 | La versión 4.8.2 de WordPress almacena valores wp_signups.activation_key en texto claro (pero almacena los valores análogos wp_users.user_activation_key como hashes), lo que podría facilitar que los atacantes remotos secuestren cuentas de usuario sin activar aprovechando el acceso de lectura a las bases de datos… | |
| Modificada | Media (6.1) | 2.7% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress era vulnerable a un ataque de Cross-Site Scripting (XSS) mediante shortcodes en el editor visual TinyMCE. | |
| Modificada | Media (5.4) | 2.2% | 💥 Exploit | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress era susceptible a un ataque de redirección abierta en wp-admin/edit-tag-form.php y wp-admin/user-edit.php. | |
| Modificada | Media (6.1) | 2.6% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress era vulnerable a Cross-Site Scripting (XSS) en oEmbed Discovery. | |
| Modificada | Crítica (9.8) | 6.5% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress no gestionaba correctamente caracteres % y valores de sustitución adicionales en $wpdb->prepare, por lo que no abordaba correctamente la posibilidad de que los plugins o los temas permitiesen los ataques de inyección SQL. | |
| Modificada | Alta (7.5) | 7.1% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress permitía un ataque de salto de directorio en el componente Customizer mediante un nombre de tema manipulado. | |
| Modificada | Media (6.1) | 2.1% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress permitía un ataque de Cross-Site Scripting (XSS) en el editor de plugins mediante un nombre de plugin modificado. | |
| Modificada | Media (6.1) | 2.1% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress permitía un ataque de Cross-Site Scripting (XSS) en la vista de plantilla de lista mediante un nombre de plantilla modificado. | |
| Modificada | Alta (7.5) | 12% | 💥 PoC | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress era susceptible a un ataque de salto de directorio durante operaciones de descompresión en los componentes ZipArchive y PclZip. | |
| Modificada | Media (6.1) | 2.1% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress era susceptible a un ataque de Cross-Site Scripting (XSS) en el modal de enlace mediante una URL javascript: o data:. | |
| Modificada | Media (6.1) | 1.5% | — | Wordpress Backup TO Dropbox Project Wordpress Backup TO Dropbox | 7/6/2017 | 17/6/2026 | Vulnerabilidad de tipo Cross-site scripting (XSS) en el plugin WordPress Backup to Dropbox, en versiones anteriores a la 4.1. | |
| Modificada | Alta (8.6) | 3.7% | — | WordpressDebian Linux | 18/5/2017 | 17/6/2026 | En WordPress anterior a versión 4.7.5, no hay suficiente validación de redireccionamiento en la clase de HTTP, lo que conlleva a una vulnerabilidad de tipo SSRF. | |
| Modificada | Alta (7.5) | 4.1% | — | WordpressDebian Linux | 18/5/2017 | 17/6/2026 | En WordPress anteriores a 4.7.5, hay una falta de verificaciones de capacidad para el envío de metadatos en la API XML-RPC. | |
| Modificada | Alta (8.8) | 1.7% | — | WordpressDebian Linux | 18/5/2017 | 17/6/2026 | En WordPress antes de 4.7.5, existe una vulnerabilidad de Cross Site Request Forgery (CSRF) en el diálogo de credenciales del sistema de archivos porque no se requiere un nonce para actualizar las credenciales. | |
| Modificada | Media (6.1) | 2.0% | — | WordpressDebian Linux | 18/5/2017 | 17/6/2026 | En WordPress anteriores a 4.7.5, existe una vulnerabilidad de XSS (cross-site scripting) relacionada con la salida del personalizador, en una sesión de personalización no válida. | |
| Modificada | Alta (8.6) | 1.8% | — | WordpressDebian Linux | 18/5/2017 | 17/6/2026 | En WordPress anteriores a 4.7.5, existe una manipulación incorrecta de los valores meta-datos al hacer el post en la API XML-RPC. | |
| Modificada | Media (6.1) | 1.9% | — | WordpressDebian Linux | 18/5/2017 | 17/6/2026 | En WordPress anteriores a 4.7.5, existe una vulnerabilidad XSS (cross-site scripting) al intentar cargar archivos muy grandes, porque el mensaje de error no restringe adecuadamente la presentación del nombre de archivo. | |
| Modificada | Media (5.9) | 27% | 💥 Exploit | Wordpress | 4/5/2017 | 17/6/2026 | WordPress hasta la versión 4.7.4 se basa en el encabezado HOST de HTTP para un mensaje de correo electrónico de restablecimiento de contraseña, lo que hace más fácil para los atacantes remotos restablecer contraseñas arbitrarias mediante una solicitud wp-login.php?action=lostpassword especialmente diseñada y después… | |
| Modificada | Alta (7.5) | 85% | — | Wordpress | 3/4/2017 | 17/6/2026 | La función register_routes en wp-includes/rest-api/endpoints/class-wp-rest-posts-controller.php en la API REST en WordPress 4.7.x en versiones anteriores a 4.7.2 no requiere un identificador de número entero, lo que permite a atacantes remotos modificar páginas arbitrarias a través de una solicitud para… | |
| Modificada | Media (6.5) | 2.2% | — | Wordpress | 12/3/2017 | 17/6/2026 | En WordPress en versiones anteriores a 4.7.3, hay CSRF en Press This (wp-admin/includes/class-wp-press-this.php), lo que conduce a un uso excesivo de recursos del servidor. El CSRF puede desencadenar una solicitud HTTP de salida para un archivo grande que luego se analiza mediante Press This. | |
| Modificada | Media (6.1) | 2.6% | — | Wordpress | 12/3/2017 | 17/6/2026 | En WordPress en versiones anteriores a 4.7.3 (wp-admin/js/tags-box.js), hay secuencias de comandos de sitios cruzados (XSS) a través de nombres de términos de taxonomía. | |
| Modificada | Media (5.4) | 2.0% | — | WordpressDebian Linux | 12/3/2017 | 17/6/2026 | En WordPress en versiones anteriores a 4.7.3 (wp-includes/embed.php), hay secuencias de comandos en sitios cruzados (XSS) autenticada en URLs incrustadas de YouTube . | |
| Modificada | Media (4.9) | 3.0% | — | WordpressDebian Linux | 12/3/2017 | 17/6/2026 | En WordPress en versiones anteriores a 4.7.3 (wp-admin/plugins.php), los archivos no deseados pueden ser eliminados por los administradores utilizando la funcionalidad del plugin deletion. | |
| Modificada | Media (6.1) | 2.8% | — | WordpressDebian Linux | 12/3/2017 | 17/6/2026 | En WordPress en versiones anteriores a 4.7.3 (wp-includes/pluggable.php), los caracteres de control pueden trucar la validación de la URL de direccionamiento. | |
| Modificada | Media (5.4) | 2.9% | — | WordpressDebian Linux | 12/3/2017 | 17/6/2026 | En WordPress en versiones anteriores a 4.7.3, hay XSS autenticada a través de Media File Metadata. Esto es demostrado tanto por (1) mal manejo de la playlist shortcode en la función wp_playlist_shortcode en wp-includes/media.php y (2) mal manejo de de meta información en la función renderTracks en… |