Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (2.6) | 2.5% | — | Wordpress | 6/1/2012 | 16/6/2026 | Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en wp-comments-post.php en WordPress v3.3.x antes de v3.3.1, cuando se utiliza Internet Explorer, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de la query string en una operación POST que no correctamente manejada… | |
| Modificada | Alta (7.5) | 2.1% | — | Wordpress-users | 2/12/2011 | 16/6/2026 | Vulnerabilidad de inyección SQL en wp-users.php de WordPress Users plugin v1.3 y posiblemente anterior para WordPress permite a atacantes remotos ejecutar comandos SQL a través del parámetro index.php. | |
| Modificada | Media (4.3) | 1.8% | — | Foliovision FV Wordpress Flowplayer Plugin | 29/11/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en view/frontend-head.php en el complemento Flowplayer antes de v1.2.12 para WordPress, permite a atacantes remotos ejecutar secuencias de comandos web o HTML a través de la URI. | |
| Modificada | Media (5) | 2.3% | — | Wordpress | 24/9/2011 | 16/6/2026 | WordPress v2.9.2 y v3.0.4 permiten a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con wp-admin/includes/user.php y algunos otros archivos. | |
| Modificada | Alta (7.5) | 1.6% | — | Wordpress | 10/8/2011 | 16/6/2026 | wp-includes/taxonomy.php de WordPress 3.1 anteriores a la versión 3.1.3 y 3.2 anteriores a Beta 2 tiene un impacto desconocido y vectores de ataque relacionados con "Taxonomy query hardening", posiblemente involucrando inyección SQL. | |
| Modificada | Alta (9.3) | 2.0% | — | Wordpress | 10/8/2011 | 16/6/2026 | La funcionalidad de subida de archivo en WordPress 3.1 en versiones anteriores a 3.1.3 y 3.2 en versiones anteriores a Beta 2, cuando se ejecuta "en hosts con ajustes de seguridad peligrosos", tiene un impacto y vectores de ataque desconocidos, posiblemente relacionado con nombres de archivos peligrosos. | |
| Modificada | Media (5) | 2.4% | — | Wordpress | 10/8/2011 | 16/6/2026 | WordPress 3.1 anteriores a 3.1.3 y 3.2 anteriores a Beta 2 trata los archivos adjuntos "unattached" como publicados, lo que puede permitir a atacantes remotos obtener información confidencial a través de vectores de ataque relacionados con wp-includes/post.php. | |
| Modificada | Media (5.8) | 1.5% | — | Wordpress | 10/8/2011 | 16/6/2026 | WordPress v3.1 anterior a 3.1.3 y v3.2 anterior a Beta 2, no previene adecuadamente el renderizado de las páginas (1) admin o (2) login dentro de un marco en un documento HTML de terceras partes, esto facilita a los atacantes remotos realizar ataques de clickjacking a través de un sitio web manipulado. | |
| Modificada | Media (5) | 2.2% | — | Wordpress | 10/8/2011 | 16/6/2026 | WordPress 3.1 anteriores a 3.1.3 y 3.2 anteriores a Beta 2 permite a atacantes remotos determinar nombres de usuario de no-autores a través de redirecciones "canonical". | |
| Modificada | Alta (10) | 2.4% | — | Wordpress | 10/8/2011 | 16/6/2026 | Vulnerabilidad no especificada en WordPress v3.1 anterior a v3.1.3 y 3.2 anterior a Beta 2 tiene un impacto y vectores de ataque desconocidos relacionados con "Varios robustecimientos de la seguridad". | |
| Modificada | Alta (10) | 2.6% | — | Wordpress | 10/8/2011 | 16/6/2026 | Vulnerabilidad sin especificar en WordPress 3.1 anteriores a 3.1.3 y 3.2 anteriores a Beta 2 tiene un impacto sin especificar y vectores de ataque relacionados con "Media security". | |
| Modificada | Media (4) | 3.2% | — | Wordpress | 14/3/2011 | 16/6/2026 | wp-admin/async-upload.php en media uploader en WordPress anterior a v3.0.5 permite a usuarios remotos autenticados leer (1) posts borradores o (2) posts privados a través del parámetro modificado attachment_id. | |
| Modificada | Baja (3.5) | 2.7% | — | Wordpress | 14/3/2011 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en Wordpress en versiones anteriores a v3.0.5, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro (1) Quick/Bulk Edit title (también conocido como post title or post_title), (2)… | |
| Modificada | Media (4.3) | 3.4% | — | Wordpress | 3/1/2011 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en KSES, como las utilizadas en WordPress antes de v3.0.4, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores relacionados con (1) & (carácter ampersand), (2) el caso de un nombre de… | |
| Modificada | Media (6) | 3.1% | — | Wordpress | 7/12/2010 | 16/6/2026 | Vulnerabilidad de inyección SQL en la función do_trackbacks en wp-includes/comment.php de WordPress anterior a v3.0.2 permite a los usuarios remotos autenticados ejecutar comandos SQL a su elección a través del campo Send Trackbacks. | |
| Modificada | Media (4) | 10% | 💥 Exploit | Wordpress | 23/2/2010 | 16/6/2026 | WordPress v2.9 anterior a v2.9.2, permite a usuarios autenticados remotamente leer mensajes eliminados de otros autores a través de una petición directa con una modificación en el parámetro "p". | |
| Modificada | Baja (3.5) | 2.1% | — | Wordpress | 17/11/2009 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en wp-admin/press-this.php en WordPress anteriores a v2.8.6 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML a través del parámetro "s" (también conocido como variable selección). | |
| Modificada | Media (6) | 8.4% | 💥 Exploit | Wordpress | 17/11/2009 | 16/6/2026 | Vulnerabilidad de subida de archivos sin restricción en la función wp_check_filetype en wp-includes/functions.php en WordPress anteriores a v2.8.6, cuando cierta configuración del modulo mod_mime en el servidor HTTP Apache esta activado, permite a usuarios remotos autenticados ejecutar código arbitrario posteando un… | |
| Modificada | Media (4.3) | 5.8% | — | Wordpress | 23/10/2009 | 16/6/2026 | Vulnerabilidad de complejidad algorítmica en wp-trackback.php en WordPress anteriores a v2.8.5 permite a atacantes remotos provocar una denegación de servicio (Consumo de CPU y cuelgue del servidor) a través de un valor largo en el parámetro "title" en conjunción con un parámetro "charset" compuesto por muchas… | |
| Modificada | Media (4.3) | 5.8% | 💥 Exploit | Peter's Math Anti-spam FOR Wordpress | 11/9/2009 | 16/6/2026 | La extensión Peter's Math Anti-Spam Spinoff para WordPress genera un clip de audio CAPTCHA concatenando ficheros de audio estático sin distorsiones adicionales, lo que permite a atacantes remotos saltarse la protección CAPTCHA leyendo los byte concretos del clip generado. | |
| Modificada | Media (6.4) | 2.3% | — | Wordpress | 18/8/2009 | 16/6/2026 | Wordpress antes de v2.8.3 no comprueba los privilegios de ciertas acciones, lo cual facilita a atacantes remotos a la hora de hacer modificaciones no autorizadas a través de una solicitud directa a (1) edit-comments.php, (2)edit-pages.php, (3) edit. php, (4) edit-category-form.php (5) edit-link-category-form.php, (6)… | |
| Modificada | Alta (10) | 4.7% | — | Wordpress | 18/8/2009 | 16/6/2026 | Wordpress anterior a v2.8.3 permite a atacantes remotos conseguir privilegios a traves de una peticion directa a (1) admin-footer.php, (2) edit-category-form.php, (3) edit-form-advanced.php, (4) edit-form-comment.php, (5) edit-link-category-form.php, (6) edit-link-form.php, (7) edit-page-form.php, y (8)… | |
| Modificada | Media (4.3) | 7.9% | 💥 Exploit | Wordpress | 18/8/2009 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el interfaz de administrador en Wordpress anterior a v2.8.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML de forma arbitraria a través de una URL de comentarios de autor. | |
| Modificada | Alta (7.5) | 20% | 💥 Exploit | Wordpress | 13/8/2009 | 16/6/2026 | wp-login.php en WordPress v2.8.3 y anteriores que permite a los atacantes remotos a forzar el restablecimiento de la contraseña para el primer usuario en la base de datos, posiblemente el administrador, a través de un key[] array variable en una acción resetpass (también conocido como rp), lo que evita un control que… | |
| Modificada | Media (5) | 3.1% | — | WordpressWordpress MU | 10/7/2009 | 16/6/2026 | WordPress y WordPress MU antes de v2.8.1 permite a atacantes remotos obtener información sensible a través de una solicitud directa a wp-settings.php, el cual revela la ruta de instalación en un mensaje de error. |