Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 7.6% | — | Wordpress | 12/9/2013 | 16/6/2026 | WordPress anterior a v3.6.1 no valida adecuadamente las URLs antes de su uso en una redirección HTTP, lo que permite a atacantes remotos evitar las restricciones establecidas a las redirecciones a través de una cadena hecha mano. | |
| Modificada | Alta (7.5) | 8.7% | — | Wordpress | 12/9/2013 | 16/6/2026 | wp-includes/functions.php en WordPress anterior a 3.6.1 no determina apropiadamente si los datos han sido serializados lo que permite a usuarios remotos ejecutar codigo arbitrario lanzando operaciones PHP erróneas de deserialización | |
| Modificada | Media (4.3) | 9.1% | 💥 Exploit | Swfupload Project SwfuploadTinymce Image ManagerWordpress | 19/7/2013 | 16/6/2026 | Vulnerabilidad XSS (cross-site scripting) en swfupload.swf en SWFUpload v2.2.0.10 y anteriores, tal y como se utilizaba en Wordpress anterior a v3.3.2, TinyMCE Image Manager v1.1, y otros productos, permite a atacantes remotos inyectar web scripts arbitrarios o HTML mediante el parámetro movieName, relacionado con la… | |
| Modificada | Media (4.3) | 3.0% | — | Wordpress | 8/7/2013 | 16/6/2026 | La configuración por defecto en SWFUpload en WordPress anterior a v3.5.2 tiene una configuración security.allowDomain no restrictiva, permitiendo a atacantes remotos eludir el "Same Origin Policy" y llevar a cabo ataques cross-site scripting (XSS) a través de un sitio web manipulado. | |
| Modificada | Media (4.3) | 2.9% | — | Tinymce MediaWordpress | 8/7/2013 | 16/6/2026 | moxieplayer.as en Moxiecode moxieplayer, como es usado en el plugin TinyMCE Media en WordPress anterior a v3.5.2 y otros productos, no tiene en cuenta la presencia de un carácter # (signo almohadilla), durante la extracción de la QUERY_STRING, que permite a atacantes remotos para pasar parámetros arbitrarios a una… | |
| Modificada | Media (4.3) | 2.0% | — | Wordpress | 8/7/2013 | 16/6/2026 | WordPress anterior a v3.5.2, cuando el directorio de archivos prohíbe el acceso de escritura, permite a atacantes remotos obtener información sensible a través de una petición de subida valida, lo que revela la ruta absoluta en un mensaje de error XMLHttpRequest. | |
| Modificada | Media (4.3) | 2.3% | — | Wordpress | 8/7/2013 | 16/6/2026 | WordPress anterior a v3.5.2 permite a atacantes remotos leer ficheros de su elección mediante respuesta del proveedor oEmbed XML que contenga una declaración de entidad externa en conjunción con una referencia de entidad, en relación con un fallo en una XML External Entity (XXE). | |
| Modificada | Media (4.3) | 2.1% | — | Wordpress | 8/7/2013 | 16/6/2026 | Múltiples vulnerabilidades de cross-site scripting (XSS) en WordPress anterior a 3.5.2 permite a atacantes remotos inyectar secuencias de comandos web y HTML arbitrarias a través de vectores que involucran (1) subidas de archivos multimedia, (2) la edición de archivos multimedia, (3) instalación de plugins, (4)… | |
| Modificada | Media (4) | 1.8% | — | Wordpress | 8/7/2013 | 16/6/2026 | WordPress anteriores a v3.5.2 no gestionan de forma adecuada las capacidades de los roles, lo que permite a usuarios autenticados a evitar las restricciones de acceso impuestas en la publicación y la reasignación de los autores de la publicación a través de vectores no especificados. | |
| Modificada | Media (4.3) | 2.0% | — | Wordpress | 8/7/2013 | 16/6/2026 | La HTTP API en WordPress anteriores a v3.5.2 permite a atacantes remotos enviar peticiones HTTP a los servidores de la intranet a través de vectores no especificados, relacionado con peticiones manipuladas del lado del servidor (Server-Side Request Forgery (SSRF)), es similar a CVE-2013-0235. | |
| Modificada | Media (4.3) | 3.1% | — | Moxiecode PluploadWordpressFedoraproject Fedora | 8/7/2013 | 16/6/2026 | Vulnerabilidad de ejecución de comandos en sitios cruzados en Plupload.as en Moxiecode Plupload anteriores a v1.5.5, como el usado en WordPress anteriores a v3.5.1 y otros productos, permiten a atacantes remotos inyectar comandos web o HTML a través del parámetro id. | |
| Modificada | Media (4.3) | 2.5% | — | Wordpress | 8/7/2013 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en WordPress anteriores a v3.5.1 permite a atacantes remotos a inyectar comandos web o HTML a través de vectores que implican (1) códigos cortos de la galería o (2) contenido de un post. | |
| Modificada | Media (6.4) | 30% | — | Wordpress | 8/7/2013 | 16/6/2026 | La API XMLRPC en WordPress anteriores a v3.5.1 permite a a atacantes remotos a enviar peticiones HTTP a servidores de la intranet, y conducir ataques de escaneo de puertos, especificando una URL origen manipulada en la respuesta a un ping, relacionado con una falsificación de petición del lado del servidor (SSRF). | |
| Modificada | Media (6.8) | 0.95% | — | Wordpress WP Maintenance Mode Plugin | 21/6/2013 | 16/6/2026 | Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en el plugin WP Maintenance Mode anterior a v1.8.8 para WordPress , permite a atacantes remotos secuestrar la autenticación de los usuarios para solicitudes que modifican la configuración de los plugins. | |
| Modificada | Media (4.3) | 3.4% | — | Wordpress | 21/6/2013 | 16/6/2026 | wp-includes/class-phpass.php en WordPress v3.5.1, cuando un password protegido existe, permite a atacantes remotos causar una denegación de servicio (consumo de CPU) mediante una valor especialmente diseñado para cierto cookie wp-postpass. | |
| Modificada | Media (4.3) | 10.0% | 💥 Exploit | Featurific FOR Wordpress Project Featurific-for-wordpress | 12/2/2013 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en cached_image.php en el plugin Featurific For WordPress v1.6.2 para WordPress permite a atacantes remotos insertar secuencias de comandos web arbitrarias o código HTML a través del parámetro "snum". NOTA: esta vulnerabilidad está siendo… | |
| Modificada | Baja (2.6) | 2.2% | — | Joedolson MY CalendarWordpress | 31/1/2013 | 16/6/2026 | Cross-site scripting (XSS) en el plug-in My Calendar antes de v1.10.2 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del PATH_INFO. | |
| Modificada | Baja (2.6) | 2.4% | — | Wordpress | 27/12/2012 | 16/6/2026 | WordPress v3.4.2 no invalida una cookie de sesión wordpress_sec cookie en una acción de desconexió del administrador, lo que hace que sea más fácil para los atacantes remotos a la hora de descubrir identificadores de sesión válidos a través de un ataque de fuerza bruta, o modificar datos a través de un ataque de… | |
| Modificada | Media (4.3) | 8.7% | 💥 Exploit | Wordpress Integrator Project Wordpress Integrator | 17/11/2012 | 16/6/2026 | Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en wp-integrator.php en el módulo Wordpress Integrator v1.32 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro redirect_to a wp-login.php. | |
| Modificada | Alta (7.5) | 2.4% | — | Troyef Scorm CloudWordpress | 25/10/2012 | 16/6/2026 | Vulnerabilidad de inyección SQL en ajax.php en el pluging SCORM Cloud For WordPress anteriores a v1.0.7 para WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro. NOTA. Algunos de estos detalles se han obtenido de información de terceros. | |
| Modificada | Media (6) | 2.4% | 💥 Exploit | Wordpress Pay-with-tweet | 9/10/2012 | 16/6/2026 | Vulnerabilidad de inyección SQL en el plugin Pay With Tweet anteriores a v1.2 para Wordpress, permite a usuarios autenticados remotos con ciertos permisos ejecutar comandos SQL de su elección a través del parámetro id en un "paywithtweet shortcode". | |
| Modificada | Baja (2.6) | 3.0% | 💥 Exploit | Wordpress Pay-with-tweet | 9/10/2012 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en pay.php en el complemento Pay With Tweet antes de v1.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro (1) link, (2) title, o (3) dl. | |
| Modificada | Media (4.3) | 3.7% | 💥 Exploit | Wordpress Slideshow Gallery2 | 1/10/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos (XSS) css/gallery-css.php en el complemento Slideshow Gallery2 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro border. | |
| Modificada | Media (6.8) | 1.1% | — | Wordpress | 28/9/2012 | 16/6/2026 | Una vulnerabilidad de falsificación de peticiones en sitios cruzados (CSRF) en wp-admin/index.php en WordPress v3.4.2 permite a atacantes remotos secuestrar la autenticación de las solicitudes de administradores que modifican una URL de un RSS a través de una acción de edición dashboard_incoming_links. | |
| Modificada | Media (4.3) | 3.6% | 💥 Exploit | Wordpress Lanoba Social Plugin | 20/9/2012 | 16/6/2026 | ** EN DISPUTA ** Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en lanoba-social-plugin/index.php en el plugin Lanoba Social para WordPress v1.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro 'action'. NOTA: El vendendor no esta de acuerdo con este… |