Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 2.9% | — | WordpressDebian Linux | 30/1/2017 | 17/6/2026 | Vulnerabilidad de XSS en wp-admin/includes/class-wp-posts-list-table.php en la tabla de lista de publicaciones en WordPress en versiones anteriores a 4.7.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un extracto manipulado. | |
| Modificada | Crítica (9.8) | 9.9% | — | WordpressDebian LinuxOracle Data Integrator | 30/1/2017 | 17/6/2026 | Vulnerabilidad de inyección SQL en wp-includes/class-wp-query.php en WP_Query en WordPress en versiones anteriores a 4.7.2 permite a atacantes remotos ejecutar comandos SQL arbitrarios aprovechando la presencia de un plugin o tema afectado que no maneja correctamente un nombre de tipo de publicación manipulado. | |
| Modificada | Media (5.3) | 5.1% | — | WordpressDebian Linux | 30/1/2017 | 17/6/2026 | wp-admin/includes/class-wp-press-this.php en Press This en WordPress versiones anteriores a 4.7.2 no restringe adecuadamente la visibilidad de una interfaz de usuario de asignación de taxonomía, lo que permite a atacantes remotos eludir las restricciones destinadas al acceso leyendo términos. | |
| Modificada | Media (6.5) | 29% | 💥 Exploit | Wordpress | 18/1/2017 | 17/6/2026 | Vulnerabilidad de CSRF en la función wp_ajax_update_plugin en wp-admin/includes/ajax-actions.php en WordPress en versiones anteriores a 4.6 permite a atacantes remotos secuestrar la autenticación de subscriptores para operaciones de lectura /dev/random aprovechando una llamada tardía a la función check_ajax_referer,… | |
| Modificada | Alta (7.1) | 38% | 💥 Exploit | Wordpress | 18/1/2017 | 17/6/2026 | Vulnerabilidad de salto de directorio en la función wp_ajax_update_plugin en wp-admin/includes/ajax-actions.php en WordPress 4.5.3 permite a usuarios remotos autenticados provocar una denegación de servicio o leer ciertos archivos de texto a través de un .. (punto punto) en el parámetro plugin para… | |
| Modificada | Media (4.3) | 1.6% | — | Wordpress | 18/1/2017 | 17/6/2026 | La función wp_ajax_update_plugin en wp-admin/includes/ajax-actions.php en WordPress en versiones anteriores a 4.6 hace una llamada get_plugin_data antes de comprobar la capacidad update_plugins, lo que permite a usuarios remotos autenticados eludir las restricciones de acceso de lectura a través del parámetro plugin a… | |
| Modificada | Alta (7.5) | 2.9% | — | Wordpress | 15/1/2017 | 17/6/2026 | wp-includes/ms-functions.php en la API Multisite WordPress en WordPress en versiones anteriores a 4.7.1 no elige adecuadamente los números aleatorios para claves, lo que hace que más fácil para atacantes remotos eludir las restricciones destinadas al acceso a través de una inscripción del (1) sitio o (2) usuario… | |
| Modificada | Alta (8.8) | 1.9% | — | Wordpress | 15/1/2017 | 17/6/2026 | Vulnerabilidad de CSRF en la funcionalidad de modo de accesibilidad de edición de widget en WordPress en versiones anteriores a 4.7.1 permite a atacantes remotos secuestrar la autenticación de victimas no especificadas para solicitudes que realizan una acción de acceso a widgets, relacionado con… | |
| Modificada | Media (5.3) | 3.2% | — | Wordpress | 15/1/2017 | 17/6/2026 | wp-mail.php en WordPress en versiones anteriores a 4.7.1 podría permitir a atacantes remotos eludir las restricciones de publicación previstas a través de un servidor de correo falsificado con el nombre mail.example.com. | |
| Modificada | Media (6.1) | 2.4% | — | Wordpress | 15/1/2017 | 17/6/2026 | Vulnerabilidad de XSS en la funcionalidad de retorno de nombre de tema en wp-includes/class-wp-theme.php en WordPress en versiones anteriores a 4.7.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un nombre de directorio manipulado de un tema, relacionado con… | |
| Modificada | Alta (8.8) | 1.4% | — | Wordpress | 15/1/2017 | 17/6/2026 | Vulnerabilidad de CSRF en WordPress en versiones anteriores a 4.7.1 permite a atacantes remotos secuestrar la autenticación de victimas no especificadas a través de vectores que implican una carga de archivo Flash. | |
| Modificada | Media (6.1) | 1.8% | — | Wordpress | 15/1/2017 | 17/6/2026 | Múltiples vulnerabilidades de XSS en wp-admin/update-core.php en WordPress en versiones anteriores a 4.7.1 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del (1) nombre o (2) encabezado de versión de un plugin. | |
| Modificada | Media (5.3) | 87% | 💥 Exploit | Wordpress | 15/1/2017 | 17/6/2026 | wp-includes/rest-api/endpoints/class-wp-rest-users-controller.php en la implementación REST API en WordPress 4.7 en versiones anteriores a 4.7.1 no restringe adecuadamente los listados de autores de publicación, lo que permite a atacantes remotos obtener información sensible a través de una petición… | |
| Modificada | Media (6.3) | 3.2% | — | Wordpress | 5/1/2017 | 17/6/2026 | Vulnerabilidad de salto de directorio en la clase File_Upload_Upgrader en wp-admin/includes/class-file-upload-upgrader.php en el cargador del paquete de actualización en WordPress en versiones anteriores a 4.6.1 permite a usuarios remotos autenticados acceder a archivos arbitrarios a través de un parámetro urlholder… | |
| Modificada | Media (4.8) | 2.8% | — | Wordpress | 5/1/2017 | 17/6/2026 | Vulnerabilidad de XSS en la función media_handle_upload en wp-admin/includes/media.php en WordPress en versiones anteriores a 4.6.1 podría permitir a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios engañando a un administrador para subir un archivo de imagen que tiene un nombre de archivo… | |
| Modificada | Crítica (9.8) | 98% | 💥 Exploit | Phpmailer Project PhpmailerWordpressJoomla! | 30/12/2016 | 17/6/2026 | El transporte isMail en PHPMailer en versiones anteriores a 5.2.20 podrían permitir a atacantes remotos pasar parámetros extra al comando de correo y consecuentemente ejecutar código arbitrario aprovechando una interacción inapropiada entre la función escapeshellarg y un escape interno realizado en la función mail en… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Phpmailer Project PhpmailerWordpressJoomla! | 30/12/2016 | 17/6/2026 | La función mailSend en el transporte isMail en PHPMailer en versiones anteriores a 5.2.18 podrían permitir a atacantes remotos pasar parámetros extra al comando mail y consecuentemente ejecutar código arbitrario a través de una \" (barra invertida comillas dobles) en una propiedad Sender manipulada. | |
| Modificada | Alta (8.8) | 1.9% | — | Wordpress | 7/8/2016 | 17/6/2026 | Vulnerabilidad de CSRF en la función wp_ajax_wp_compression_test en wp-admin/includes/ajax-actions.php en WordPress en versiones anteriores a 4.5 permite a atacantes remotos secuestrar la autenticación de administradores para peticiones que cambian la opción de compresión de la escritura. | |
| Modificada | Media (6.1) | 2.5% | — | Wordpress | 7/8/2016 | 17/6/2026 | Vulnerabilidad de XSS en la página de configuración de red en WordPress en versiones anteriores a 4.5 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. | |
| Modificada | Alta (8.6) | 4.0% | — | WordpressDebian Linux | 7/8/2016 | 17/6/2026 | WordPress en versiones anteriores a 4.5 no considera formatos de dirección IP octal y hexadecimal cuando determina una dirección de intranet, lo que permite a atacantes remotos eludir un mecanismo de protección SSRF intencionado a través de una dirección manipulada. | |
| Modificada | Alta (7.5) | 2.6% | — | Wordpress | 29/6/2016 | 17/6/2026 | WordPress en versiones anteriores a 4.5.3 permite a atacantes remotos eludir el mecanismo de protección sanitize_file_name a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 2.9% | — | Wordpress | 29/6/2016 | 17/6/2026 | WordPress en versiones anteriores a 4.5.3 permite a atacantes remotos eludir las restricciones destinadas al cambio de contraseña aprovechando el conocimiento de una cookie. | |
| Modificada | Alta (7.5) | 2.8% | — | Wordpress | 29/6/2016 | 17/6/2026 | WordPress en versiones anteriores a 4.5.3 permite a atacantes remotos eludir las restricciones destinadas al acceso y eliminar un atributo de categoría desde un post a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 4.1% | — | Wordpress | 29/6/2016 | 17/6/2026 | El protocolo de implementación de oEmbed en WordPress en versiones anteriores a 4.5.3 permite a atacantes remotos provocar una denegación de servicio a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 3.8% | — | Wordpress | 29/6/2016 | 17/6/2026 | WordPress en versiones anteriores a 4.5.3 permite a atacantes remotos obtener información sensible del histórico de revisión aprovechando la habilidad para leer un post relacionado con wp-admin/includes/ajax-actions.php y wp-admin/revision.php. |