Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 329 respecto a la semana anterior
Críticas / altas1265▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 2.1% | — | Wordpress | 29/6/2016 | 17/6/2026 | Vulnerabilidad de XSS en la función wp_get_attachment_link en wp-includes/post-template.php en WordPress en versiones anteriores a 4.5.3 permite a atacantes remotos inyectar secuencia de comandos web o HTML a través de un nombre adjunto manipulado, una vulnerabilidad diferente a CVE-2016-5833. | |
| Modificada | Media (6.1) | 2.1% | — | Wordpress | 29/6/2016 | 17/6/2026 | Vulnerabilidad de XSS en la función column_title en wp-admin/includes/class-wp-media-list-table.php en WordPress en versiones anteriores a 4.5.3 permite a atacantes remotos inyectar secuencia de comandos web o HTML a través de un nombre adjunto manipulado, una vulnerabilidad diferente a CVE-2016-5834. | |
| Modificada | Alta (7.5) | 2.8% | — | Wordpress | 29/6/2016 | 17/6/2026 | El customizador en WordPress en versiones anteriores a 4.5.3 permite a atacantes remotos eludir las restricciones destinadas a la redirección a través de vectores no especificados. | |
| Modificada | Media (6.1) | 7.4% | — | Mediaelementjs Mediaelement.jsWordpress | 22/5/2016 | 17/6/2026 | Vulnerabilidad de XSS en flash/FlashMediaElement.as en MediaElement.js en versiones anteriores a 2.21.0, como se utiliza en WordPress en versiones anteriores a 4.5.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un formulario ofuscado del parámetro jsinitfunction, como… | |
| Modificada | Media (6.1) | 6.0% | — | WordpressPlupload | 22/5/2016 | 17/6/2026 | Vulnerabilidad de XSS en plupload.flash.swf en Plupload en versiones anteriores a 2.1.9, como se utiliza en WordPress en versiones anteriores a 4.5.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un ataque Same-Origin Method Execution (SOME). | |
| Modificada | Alta (8.6) | 7.9% | — | Wordpress | 22/5/2016 | 17/6/2026 | La función wp_http_validate_url en wp-includes/http.php en WordPress en versiones anteriores a 4.4.2 permite a atacantes remotos llevar a cabo ataques SSRF a través de un valor cero en el primer octeto de una dirección IPv4 en el parámetro u para wp-admin / press-this.php. | |
| Modificada | Alta (7.4) | 4.4% | — | Wordpress | 22/5/2016 | 17/6/2026 | Vulnerabilidad de redirección abierta en la función wp_validate_redirect en wp-includes/pluggable.php en WordPress en versiones anteriores a 4.4.2 permite a atacantes remotos redirigir a los usuarios a sitios web arbitrarios y llevar acabo ataques de phishing a través de una URL mal formada que desencadena un análisis… | |
| Modificada | Media (6.1) | 2.9% | — | Wordpress | 22/5/2016 | 17/6/2026 | Múltiples vulnerabilidades de XSS en wp-includes/class-wp-theme.php en WordPress en versiones anteriores a 4.4.1 permiten a atacantes remotos inyectar comandos de web o HTML arbitrarios a través de (1) nombre de hoja de estilo o (2) nombre de plantilla para wp-admin/customize.php. | |
| Modificada | Media (6.1) | 1.8% | — | Wordpress | 22/5/2016 | 17/6/2026 | Vulnerabilidad de XSS en wp-includes/wp-db.php en WordPress en versiones anteriores a 4.2.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un comentario largo que se almacena de manera incorrecta debido a las limitaciones en el tipo de dato MySQL TEXT. NOTA: esta… | |
| Modificada | Media (5.4) | 2.3% | — | Wordpress | 22/5/2016 | 17/6/2026 | Vulnerabilidad de XSS en la tabla de lista de usuarios en WordPress en versiones anteriores a 4.3.1 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través de una dirección de e-mail manipulada, una vulnerabilidad diferente de CVE-2015-5714. | |
| Modificada | Media (4.3) | 6.4% | — | Wordpress | 22/5/2016 | 17/6/2026 | La función mw_editPost en wp-includes/class-wp-xmlrpc-server.php en el subsistema XMLRPC en WordPress en versiones anteriores a 4.3.1 permite a usuarios remotos autenticados eludir las restricciones destinadas al acceso y disponer para una publicación privada que sera publicada y adherida, a través de vectores no… | |
| Modificada | Media (6.1) | 6.9% | — | Wordpress | 22/5/2016 | 17/6/2026 | Vulnerabilidad de XSS en WordPress en versiones anteriores a 4.3.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios aprovechando el manejo incorrecto de elementos HTML no cerrados durante el procesamiento de etiquetas acortadas. | |
| Modificada | Media (4.3) | 6.5% | — | Wordpress | 9/11/2015 | 17/6/2026 | Vulnerabilidad de XSS en la implementación legacy theme preview en wp-includes/theme.php en WordPress en versiones anteriores a 4.2.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una cadena manipulada. | |
| Modificada | Media (4.3) | 5.0% | — | Wordpress | 9/11/2015 | 17/6/2026 | Vulnerabilidad de XSS en la función refreshAdvancedAccessibilityOfItem en wp-admin/js/nav-menu.js en WordPress en versiones anteriores a 4.2.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un título de asistente de accesibilidad. | |
| Modificada | Media (4.3) | 7.0% | — | Wordpress | 9/11/2015 | 17/6/2026 | Vulnerabilidad de XSS en la función form en la clase WP_Nav_Menu_Widget en wp-includes/default-widgets.php en WordPress en versiones anteriores a 4.2.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un título de widget. | |
| Modificada | Media (6.8) | 3.4% | — | Wordpress | 9/11/2015 | 17/6/2026 | Vulnerabilidad de CSRF en wp-admin/post.php en WordPress en versiones anteriores a 4.2.4 permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que bloquean una entrada, y por tanto causar una denegación de servicio (bloqueo de edición), a través de una acción get-post-lock. | |
| Modificada | Media (5) | 7.3% | — | Wordpress | 9/11/2015 | 17/6/2026 | La función sanitize_widget_instance en wp-includes/class-wp-customize-widgets.php en WordPress en versiones anteriores a 4.2.4 no usa una comparación a tiempo constante para los widgets, lo que permite a atacantes remotos llevar a cabo un ataque de sincronización de canal lateral midiendo el retraso antes de que sea… | |
| Modificada | Alta (7.5) | 9.7% | — | Wordpress | 9/11/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en la función wp_untrash_post_comments en wp-includes/post.php en WordPress en versiones anteriores a 4.2.4 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de un comentario que no es manejado correctamente después de haber sido recuperado de la papelera de… | |
| Modificada | Media (4.3) | 5.1% | — | Debian LinuxWordpress | 5/8/2015 | 17/6/2026 | Vulnerabilidad de XSS en el shim Ephox (anteriormente Moxiecode) plupload.flash.swf 2.1.2 en Plupload, tal como se utiliza en WordPress 3.9.x, 4.0.x y 4.1.x en versiones anteriores a 4.1.2 y otros productos, permite a atacantes remotos ejecutar funciones JavaScript del mismo origen a través del parámetro target, según… | |
| Modificada | Media (4.3) | 7.4% | — | WordpressDebian Linux | 5/8/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en WordPress en versiones anteriores a 4.1.2 cuando se utiliza MySQL sin modo estricto, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un (1) carácter UTF-8 de cuatro bytes o (2) carácter no válido que alcanza la capa de la base de… | |
| Modificada | Media (4) | 7.7% | — | WordpressDebian Linux | 3/8/2015 | 17/6/2026 | Vulnerabilidad en WordPress en versiones anteriores a 4.2.3, no verifica adecuadamente la capacidad de edit_posts, lo que permite a usuarios remotos autenticados eludir las restricciones destinadas al acceso y crear borradores mediante el aprovechamiento del rol Subscriber, según lo demostrado por una acción… | |
| Modificada | Baja (3.5) | 4.9% | — | WordpressDebian Linux | 3/8/2015 | 17/6/2026 | Vulnerabilidad de XSS en WordPress en versiones anteriores a 4.2.3, permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través del aprovechamiento del rol de Author o Contributor para colocar un código corto manipulado dentro de un elemento HTML, relacionado con… | |
| Modificada | Media (4.3) | 17% | 💥 Exploit | Debian LinuxWordpress | 3/8/2015 | 17/6/2026 | Vulnerabilidad de XSS en wp-includes/wp-db.php en WordPress en versiones anteriores a 4.2.1, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un comentario largo que es almacenado indebidamente a causa de las limitaciones en el tipo de datos de MySQL TEXT. | |
| Modificada | Media (4.3) | 3.2% | — | Yoast Wordpress SEO | 17/6/2015 | 16/6/2026 | Vulnerabilidad de XSS en js/wp-seo-metabox.js en el plugin WordPress SEO by Yoast anterior a 2.2 para WordPress permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través del parámetro post_title en wp-admin/post-new.php, lo cual no se maneja correctamente en la funcionalidad de la… | |
| Modificada | Media (6.5) | 3.7% | 💥 Exploit | Feedwordpress Project Feedwordpress | 21/5/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en feedwordpresssyndicationpage.class.php en el plugin FeedWordPress anterior a 2015.0514 para WordPress permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro link_ids[] en una acción Update en la página syndication.php en wp-admin/admin.php. |