Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.8) | 1.5% | — | Yoast Wordpress SEO | 17/3/2015 | 17/6/2026 | Múltiples vulnerabilidades cross-site request forgery (CSRF) en admin/class-bulk-editor-list-table.php en WordPress SEO en el plugin Yoast anterior a 1.5.7, 1.6.x anterior a 1.6.4, y 1.7.x anterior a 1.7.4 de WordPress permite a atacantes remotos secuestrar la autenticación de ciertos usuarios en las peticiones que… | |
| Modificada | Media (6.5) | 5.8% | 💥 Exploit | Yoast Wordpress SEO | 17/3/2015 | 17/6/2026 | Múltiples vulnerabilidades inyección SQL en admin/class-bulk-editor-list-table.php en WordPress SEO por el plugin Yoast anterior a 1.5.7, 1.6.x anterior a 1.6.4, y 1.7.x anterior a 1.7.4 de WordPress permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través de (1) order_by o (2) parámetro… | |
| Modificada | Media (6.8) | 1.1% | — | Tips AND Tricks HQ ALL IN ONE Wordpress Security AND Firewall | 7/3/2015 | 17/6/2026 | Vulnerabilidad de CSRF en el plugin All In One WP Security & Firewall anterior a 3.9.0 para WordPress permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que eliminan los registros de códigos de estsus HTTP de 404 (también conocido como 'Not Found' - no encontrado) . | |
| Modificada | Media (6) | 1.5% | — | Tips AND Tricks HQ ALL IN ONE Wordpress Security AND Firewall | 7/3/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en el plugin All In One WP Security & Firewall anterior a 3.8.8 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 4.6% | 💥 Exploit | Sympies Wordpress Survey AND Poll | 26/2/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en la función ajax_survey en settings.php en el plugin WordPress Survey and Poll 1.1.7 para Wordpress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro survey_id en una acción ajax_survey en wp-admin/admin-ajax.php. | |
| Modificada | Alta (7.5) | 40% | 💥 Exploit | Apptha Wordpress Video Gallery | 24/2/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en videogalleryrss.php en el plugin Apptha WordPress Video Gallery (contus-video-gallery) anterior a 2.8 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro vid en una acción rss en wp-admin/admin-ajax.php. | |
| Modificada | Media (6.8) | 1.0% | — | Mikiurl Wordpress Eklentisi Project Mikiurl Wordpress Eklentisi | 19/12/2014 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en el plugin Mikiurl Wordpress Eklentisi 2.0 y anteriores para WordPress permiten a atacantes remotos secuestrar la autenticación de los administradores para peticiones que provocan ataques de XSS a través del parámetro (1) twitter_kullanici o (2) twitter_sifre en una acción kaydet… | |
| Modificada | Media (4.3) | 2.4% | — | Debian LinuxMageia Project MageiaWordpress | 25/11/2014 | 17/6/2026 | wp-login.php en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 podría permitir a atacantes remotos reconfigurar las contraseñas mediante el aprovechamiento del acceso a una cuenta de email que recibió un mensaje de reconfiguración de la contraseña. | |
| Modificada | Media (6.4) | 3.8% | — | Wordpress | 25/11/2014 | 17/6/2026 | wp-includes/http.php en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 permite a atacantes remotos realizar ataques de CSRF mediante la referencia a un recurso 127.0.0.0/8. | |
| Modificada | Media (6.8) | 2.6% | — | Mageia Project MageiaWordpressDebian Linux | 25/11/2014 | 17/6/2026 | WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 podría permitir a atacantes remotos obtener el acceso a una cuenta ociosa desde el 2008 mediante el aprovechamiento de una comparación indebida del tipo dinámico de PHP para un hash MD5. | |
| Modificada | Media (4.3) | 2.3% | — | WordpressDebian Linux | 25/11/2014 | 17/6/2026 | Vulnerabilidad de XSS en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una secuencia manipulada de tokens de Cascading Style Sheets (CSS) en un post. | |
| Modificada | Media (4.3) | 2.3% | — | WordpressDebian Linux | 25/11/2014 | 17/6/2026 | Vulnerabilidad de XSS en Press This en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. | |
| Modificada | Media (5) | 83% | 💥 Exploit | Wordpress | 25/11/2014 | 17/6/2026 | wp-includes/class-phpass.php en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 permite a atacantes remotos causar una denegación de servicio (consumo de CPU) a través de una contraseña larga que no se maneja debidamente durante la creación de hashes, un problema… | |
| Modificada | Media (6.8) | 2.0% | — | Wordpress | 25/11/2014 | 17/6/2026 | Vulnerabilidad de CSRF en wp-login.php in WordPress 3.7.4, 3.8.4, 3.9.2, y 4.0 permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios para solicitudes que reconfiguran contraseñas. | |
| Modificada | Media (4.3) | 2.8% | — | Wordpress | 25/11/2014 | 17/6/2026 | Vulnerabilidad de XSS en la caracteristica media-playlists en WordPress anterior a 3.9.x anterior a 3.9.3 y 4.x anterior a 4.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. | |
| Modificada | Media (4.3) | 5.0% | — | Wordpress | 25/11/2014 | 17/6/2026 | Vulnerabilidad de XSS en la función wptexturize en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, y 3.9.x anterior a 3.9.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del uso manipulado de paréntesis de código corto en un campo de texto, tal y como fue demostrado… | |
| Modificada | Alta (7.5) | 3.1% | — | Wordpress | 27/10/2014 | 16/6/2026 | Una vulnerabilidad de inclusión de archivo PHP remota en archivo wp-links/links.all.php en WordPress versión 0.70, permite a los atacantes remotos ejecutar código PHP arbitrario por medio de una URL en la variable $abspath. | |
| Modificada | Media (4.3) | 1.6% | — | TIM Rohrer Wordpress Spreadsheet Plugin | 20/10/2014 | 17/6/2026 | Vulneraqbilidad de XSS en ss_handler.php en el plugin WordPress Spreadsheet (wpSS) 0.62 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro ss_id. | |
| Modificada | Alta (7.5) | 2.1% | — | Wordpress Spreadsheet Project Wordpress Spreadsheet | 20/10/2014 | 17/6/2026 | Vulnerabilidad de inyección SQL en ss_handler.php en el plugin WordPress Spreadsheet (wpSS) 0.62 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro ss_id. | |
| Modificada | Media (6.5) | 4.2% | 💥 Exploit | Tips AND Tricks HQ ALL IN ONE Wordpress Security AND Firewall | 2/10/2014 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en el plugin All In One WP Security & Firewall anterior a 3.8.3 para WordPress permiten a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro (1) orderby o (2) order en la página aiowpsec en wp-admin/admin.php. NOTA: este problema puede ser… | |
| Modificada | Alta (7.5) | 2.9% | — | Wordpress | 1/10/2014 | 16/6/2026 | Una vulnerabilidad de inyección SQL en el archivo log.header.php en WordPress versión 0.7 y anteriores, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio de la variable posts. | |
| Modificada | Media (5) | 17% | — | Wordpress Mobile Pack Project Wordpress Mobile PackWpmobilepack Wordpress Mobile Pack | 29/8/2014 | 17/6/2026 | El plugin WordPress Mobile Pack anterior a 2.0.2 para WordPress no restringe debidamente el acceso a los puesto protegidos por contraseña, lo que permite a atacantes remotos obtener información sensible a través de una acción exportarticles en export/content.php. | |
| Modificada | Media (5) | 25% | — | WordpressDrupalDebian Linux | 18/8/2014 | 17/6/2026 | La libraría Incutio XML-RPC (IXR) , utilizado en WordPress anterior a 3.9.2 y Drupal 6.x anterior a 6.33 y 7.x anterior a 7.31, no limita el número de elementos en un documento XML, lo que permite a atacantes remotos causar una denegación de servicio (consumo de CPU) a través de un documento grande, una vulnerabilidad… | |
| Modificada | Media (5) | 3.1% | — | WordpressDrupalDebian Linux | 18/8/2014 | 17/6/2026 | La librería Incutio XML-RPC (IXR), utilizada en WordPress anterior a 3.9.2 y Drupal 6.x anterior a 6.33 y 7.x anterior a 7.31, permite declaraciones de entidad sin considerar la recursión durante la expansión de la entidad, lo que permite a atacantes remotos causar una denegación de servicios (consumo de memoria y… | |
| Modificada | Baja (2.1) | 2.2% | — | WordpressDebian Linux | 18/8/2014 | 17/6/2026 | Vulnerabilidad de XSS en wp-includes/pluggable.php en WordPress anterior a 3.9.2, cuando Multisite está habilitado, permite a administradores remotos autenticados inyectar secuencias de comandos web o HTML, y obtener privilegios de super administración, a través de una URL avatar manipulada. |