Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.5) | 1.7% | — | Wordpress | 14/9/2012 | 16/6/2026 | wp-admin/plugins.php en WordPress anterior a v3.4.2, cuando la característica multisitio está activada, no comprueba los privilegios de administrador de red antes de llevar a cabo la activación de red de un plugin instalado, lo cual podría permitir a usuarios remotos autenticados para realizar cambios no deseados del… | |
| Modificada | Media (4) | 1.9% | — | Wordpress | 14/9/2012 | 16/6/2026 | La función create_post en wp-includes/class-wp-atom-server.php en WordPress antes de v3.4.2 no realiza determinadas comprobaciones, lo que permite a usuarios remotos autenticados eludir restricciones de acceso y publicar nuevos mensajes aprovechándose del rol de Colaborador y usando el Protocolo de Publicación… | |
| Modificada | Media (6.5) | 2.2% | — | Wordpress | 14/9/2012 | 16/6/2026 | La interfaz de publicación de XML-RPC remoto en xmlrpc.php en WordPress antes de v3.0.3 no realiza correctamente determinadas comprobaciones, lo que permite a usuarios remotos autenticados eludir restricciones de acceso, y publicar, editar o borrar mensajes, al aprovechar el rol de autor o colaborador. | |
| Modificada | Alta (10) | 2.6% | — | Awpcp Another Wordpress Classifieds Plugin | 6/9/2012 | 16/6/2026 | Vulnerabilidad no especificada en el plugin Another WordPress Classifieds anterior a v2.0 tiene un impacto desconocido y vectores de ataque similares a "archivos de imagen." | |
| Modificada | Media (4.3) | 8.8% | 💥 Exploit | Wordpress Alert Before YOU Post | 23/8/2012 | 16/6/2026 | Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en post_alert.php en el plugin Alert Before Your Post, posiblemente v0.1.1 y anteriores, para Wordpress que permite a atacantes remotos inyectar código web o HTML arbitrario a través del nombre de un parámetro. | |
| Modificada | Media (4.3) | 2.0% | — | Mark Jaquith BAD BehaviorWordpress | 13/8/2012 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en bad-behavior-wordpress-admin.php en el plugin 'Bad Behavior' (mala conducta) antes de v2.0.47 y v2.2.x antes de v2.2.5 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) PATH_INFO, (2)… | |
| Modificada | Media (5) | 1.9% | — | Wordpress | 22/7/2012 | 16/6/2026 | WordPress anterior a v3.4.1 no restringe el acceso a publicar contenidos tales como los mensajes privados o proyecto, lo que permite a los autores o colaboradores remotos obtener información sensible a través de vectores desconocidos. | |
| Modificada | Media (6.8) | 1.2% | — | Wordpress | 22/7/2012 | 16/6/2026 | Una vulnerabilidad de falsificación de peticiones en sitios cruzados(CSRF) en el personalizador de WordPress anterior a v3.4.1 permite a atacantes remotos secuestrar la autenticación de las víctimas no especificadas a través de vectores desconocidos. | |
| Modificada | Baja (2.6) | 3.1% | — | Wordpress | 22/7/2012 | 16/6/2026 | La función map_meta_cap en el archivo wp-includes/capabilities.php de WordPress versiones 3.4.x anteriores a 3.4.2, cuando la funcionalidad multisite está habilitada, no asigna apropiadamente la capacidad unfiltered_html, que permite a los usuarios remotos autenticados omitir las restricciones de acceso previstas y… | |
| Modificada | Media (5) | 3.2% | — | Wordpress | 27/6/2012 | 16/6/2026 | La función make_clickable en wp-includes/formatting.php en WordPress antes de v3.1.1 no comprueba las URL correctamente antes de pasarlas a la biblioteca PCRE, lo que permite a atacantes remotos provocar una denegación de servicio (caída) a través de un comentario con una URL modificada que lanza muchas llamadas… | |
| Modificada | Media (4.3) | 2.5% | — | Wordpress | 27/6/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en WordPress antes de v3.1.1, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados. | |
| Modificada | Media (5) | 11% | 💥 Exploit | Wordpress Plugin Newsletter Plugin | 19/6/2012 | 16/6/2026 | Vulnerabilidad de salto de directorio en preview.php en el complemento Plugin Newsletter v1.5 para WordPress, permite a atacantes remotos leer archivos de su elección a través de .. (punto punto) en el parámetro data. | |
| Modificada | Media (6.8) | 8.4% | 💥 Exploit | Wordpress Fcchat Widget | 17/6/2012 | 16/6/2026 | Vulnerabilidad de carga de fichero sin restriciciones en html/Upload.php en el widget del plugin FCChat v2.2.13.1 y anteriores para Wordpress que permite a atacantes remotos ejecutar código de su elección mediante la subida de un archivo con un fichero con una extensión ejecutable seguido de una extensión segura, lo… | |
| Modificada | Media (4.3) | 2.1% | — | Wordpress Wassup Plugin | 15/6/2012 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el complemento WassUp anteriores a 1.8.3.1 de WordPress permite a atacantes remotos inyectar codigo de script web o código HTML de su elección a través de una cabecera HTTP User-Agent. | |
| Modificada | Media (6.8) | 3.3% | 💥 Exploit | Wordpress | 3/5/2012 | 16/6/2026 | ** EN DISPUTA ** La función wp_create_nonce en wp-includes/pluggable.php en WordPress v3.3.1 y anteriores asocia un "nomce" con una cuenta de usuario en lugar de con una sesión de usuario, lo que facilita a atacantes remotos realizar ataques de falsificación de petición en sitios cruzados (CSRF) en acciones… | |
| Modificada | Media (4.3) | 2.7% | — | Wordpress | 21/4/2012 | 16/6/2026 | wp-comments-post.php en WordPress antes de v3.3.2 soporta redirecciones afuera del sitio, lo que hace que facilita a los atacantes remotos a la hora de realizar ataques de ejecuciónde comandos en sitios cruzados (XSS) a través de vectores no especificados. | |
| Modificada | Media (4.3) | 2.8% | — | Wordpress | 21/4/2012 | 16/6/2026 | wp-includes/formatting.php en WordPress antes de v3.3.2 intenta habilitar los enlaces 'clicables' dentro de los atributos, lo que hace que facilita a los atacantes remotos a la hora de realizar ataques de ejecución de comandos en sitios cruzados(XSS) a través de vectores no especificados. | |
| Modificada | Media (5.5) | 2.6% | — | Wordpress | 21/4/2012 | 16/6/2026 | wp-admin/plugins.php en WordPress antes de v3.3.2 permite eludir restricciones de acceso a los administradores autenticados del sitio y desactivar plugins de red a través de vectores no especificados. | |
| Modificada | Media (5) | 3.4% | — | Moxiecode PluploadWordpress | 21/4/2012 | 16/6/2026 | Plupload antes de v1.5.4, tal y como se utiliza en wp-includes/js/plupload/ en WordPress antes de v3.3.2 y otros productos, permite ejecutar secuencias de comandos, independientemente del dominio desde el que se cargó el contenido SWF, lo que permite a atacantes remotos evitar la política de mismo origen a través de… | |
| Modificada | Alta (10) | 3.0% | — | Wordpress | 21/4/2012 | 16/6/2026 | Vulnerabilidad no especificada en wp-includes/js/swfobject.js en WordPress antes de v3.3.2 tiene un impacto y vectores de ataque desconocidos. | |
| Modificada | Alta (10) | 8.6% | — | Wordpress | 21/4/2012 | 16/6/2026 | Vulnerabilidad no especificada en wp-includes/js/swfupload/swfupload.swf en WordPress antes de v3.3.2 tiene un impacto y vectores de ataque desconocidos. | |
| Modificada | Media (5) | 7.6% | 💥 Exploit | Wordpress | 30/1/2012 | 16/6/2026 | ** CUESTIONADA ** wp-admin/setup-config.php en la instalación del componente en WordPress v3.3.1 y versiones anteriores. No limita el número de peticiones MySQL enviados a servidores externos de la base de datos MySQL, lo que permite que atacantes remotos que usan WordPress como proxy para ataques de fuerza-bruta o… | |
| Modificada | Media (4.3) | 3.5% | 💥 Exploit | Wordpress | 30/1/2012 | 16/6/2026 | ** CUESTIONADA ** Varias vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en wp-admin/setup-config.php en la instalación de componente en WordPress 3.3.1 y anteriores apermite a atacantes remotos inyectar código HTML o script web a través del parámetro (1)dbhost, (2) dbname, o (3) uname. NOTA: el… | |
| Modificada | Alta (7.5) | 9.0% | 💥 Exploit | Wordpress | 30/1/2012 | 16/6/2026 | ** CONTROVERTIDO ** wp-admin/setup-config.php en el componente de instalación de WordPress v3.3.1 y versiones anteriores no garantiza que el servicio de base de datos MySQL especificado sea el apropiado, lo que permite configurar una base de datos de su elección a atacantes remotos a través de los parámetros dbhost y… | |
| Modificada | Media (5) | 9.2% | 💥 Exploit | Wordpress | 30/1/2012 | 16/6/2026 | ** CONTROVERTIDO ** wp-admin/setup-config.php en el componente de instalación de WordPress v3.3.1 y anteriores genera diferentes mensajes de error para las solicitudes que carecen de un parámetro dbname dependiendo de si las credenciales MySQL son válidas, lo facilita a los atacantes remotos a la hora de llevar a cabo… |