Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.5)0.92%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server+49/11/202210/8/2026
Vulnerabilidad de divulgación de información de Microsoft Word
ModificadaAlta (7.8)1.2%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server+49/11/202210/8/2026
Vulnerabilidad de ejecución remota de código de Microsoft Word
ModificadaMedia (5.5)0.79%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server+49/11/202210/8/2026
Vulnerabilidad de divulgación de información de Microsoft Word
ModificadaAlta (8.8)0.32%—Keywordrush Content EGG3/11/202217/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Keywordrush Content Egg en WordPress en versiones <= 5.4.0.
ModificadaMedia (4.8)0.58%—Redlettuce WP Word Count31/10/202217/6/2026
El complemento WP Word Count WordPress hasta la versión 3.2.3 no sanitiza y escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross-Site Scripting incluso cuando unfiltered_html no está permitido.
ModificadaMedia (5.4)0.49%—Password Storage Application Project Password Storage Application27/10/20229/7/2026
Se descubrió que Password Storage Application v1.0 contiene una vulnerabilidad de Cross-Site Scripting (XSS) a través de la página de Setup.
ModificadaMedia (4.8)0.58%—Wordlift26/9/202217/6/2026
El plugin WordLift de WordPress versiones anteriores a 3.37.2, no sanea ni escapa de sus parámetros, lo que permite a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida.
ModificadaMedia (4.8)0.81%—Wordfence Security23/9/202217/6/2026
El plugin Wordfence Security - Firewall & Malware Scan para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado en versiones hasta 7.6.0 incluyéndola, por medio de una configuración en la página de opciones debido a un escape insuficiente en el valor almacenado. Esto hace posible que…
ModificadaMedia (5.4)0.53%—Webhelpagency WHA Crossword23/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (colaborador+) en el plugin WHA Crossword versiones anteriores a 1.1.10 incluyéndola en WordPress.
ModificadaMedia (5.4)0.51%—Webhelpagency WHA Wordsearch21/9/202217/6/2026
Múltiples vulnerabilidades de tipo cross-Site Scripting (XSS) Autenticado (colaborador+) Almacenado en el plugin WHA Word Search Puzzles versiones anteriores a 2.0.1 incluyéndola, en WordPress
ModificadaMedia (5.4)0.69%—Webhelpagency WHA Crossword21/9/202217/6/2026
Múltiples vulnerabilidades de tipo cross-Site Scripting (XSS) Autenticado (colaborador+) Almacenado en el plugin WHA Crossword versiones anteriores a 1.1.10 incluyéndola, en WordPress
ModificadaMedia (4.3)0.34%—Wordpress Ping Optimizer Project Wordpress Ping Optimizer19/9/202217/6/2026
El plugin Ping Optimizer de WordPress versiones anteriores a 2.35.1.3.0, no presenta una comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF
AnalizadaCrítica (9.8)99%—Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO16/9/202217/6/2026
Zoho ManageEngine Password Manager Pro versiones hasta 12120 anteriores a 12121, PAM360 versiones hasta 5550 anteriores a 5600, y Access Manager Plus versiones hasta 4304 anteriores a 4305, presentan múltiples vulnerabilidades de inyección SQL
ModificadaMedia (4.8)0.55%—Webhelpagency Word Search Puzzles9/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (autor+) en WHAs Word Search Puzzles game plugin versiones anteriores a 2.0.1 incluyéndola, en WordPress
ModificadaBaja (2.7)0.45%—Nextcloud Password Policy6/9/202217/6/2026
Nextcloud Password Policy es una aplicación que permite al administrador del servidor Nextcloud definir determinadas reglas para las contraseñas. En versiones anteriores a 22.2.10, 23.0.7 y 24.0.3, el generador de contraseñas aleatorias podía, en casos muy raros, generar contraseñas comunes que el propio comprobador…
ModificadaMedia (5.3)3.7%💥 ExploitTransposh Wordpress Translation6/9/202217/6/2026
El plugin Transposh WordPress Translation para WordPress es vulnerable a la divulgación de información confidencial a usuarios no autenticados en versiones hasta 1.0.8.1 incluyéndola. Esto es debido a la insuficiente comprobación de permisos en la acción AJAX "tp_history" y a la insuficiente restricción de los datos…
ModificadaMedia (5.3)4.8%💥 ExploitTransposh Wordpress Translation6/9/202217/6/2026
El plugin Transposh WordPress Translation para WordPress es vulnerable a cambios de configuración no autorizados por parte de usuarios no autenticados en versiones hasta 1.0.8.1 incluyéndola. Esto es debido a una insuficiente comprobación de permisos en la acción AJAX "tp_translation" y en la configuración por…
ModificadaAlta (8.8)0.38%—Wordplus Better Messages23/8/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin WordPlus Better Messages versiones anteriores a 1.9.9.148 incluyéndola, en WordPress.
ModificadaMedia (6.5)1.1%—Wordplus Better Messages23/8/202217/6/2026
Una vulnerabilidad de Denegación de Servicio (DoS) autenticado (subscriber+) en el plugin WordPlus WordPress Better Messages versiones anteriores a 1.9.10.57 incluyéndola, en WordPress.
ModificadaAlta (8.8)1.6%—Radiustheme Team - Wordpress Team Members Showcase22/8/202217/6/2026
El plugin Team de WordPress versiones anteriores a 4.1.2, contiene un archivo que podría permitir a cualquier usuario autenticado descargar archivos arbitrarios del servidor por medio de un vector de salto de ruta. Además, el archivo también será eliminado después de que su contenido sea devuelto al usuario
ModificadaAlta (7.2)1.7%—Transposh Wordpress Translation22/8/202217/6/2026
El plugin Transposh WordPress Translation de WordPress versiones anteriores a 1.0.8, no comprueba su configuración de depuración, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo un RCE.
ModificadaAlta (7.2)1.4%—Transposh Wordpress Translation22/8/202217/6/2026
El plugin Transposh WordPress Translation de WordPress versiones hasta 1.0.8, no sanea y escapa de los parámetros order y orderby antes de usarlos en una sentencia SQL, conllevando a una inyección SQL
ModificadaMedia (6.5)1.0%—Transposh Wordpress Translation22/8/202217/6/2026
El plugin Transposh WordPress Translation de WordPress versiones hasta 1.0.8, expone un par de acciones confidenciales como "tp_reset" bajo la pestaña Utilities (/wp-admin/admin.php?page=tp_utils), que pueden ser usadas/ejecutadas como el usuario menos privilegiado. Básicamente todas las funcionalidades de Utilidades…
ModificadaMedia (5.4)0.34%—Transposh Wordpress Translation22/8/202217/6/2026
El plugin Transposh WordPress Translation de WordPress versiones anteriores a 1.0.8, no presenta una comprobación de tipo CSRF en su acción tp_translation AJAX, lo que podría permitir a atacantes a hacer que usuarios autorizados añadan una traducción. Dada una falta de saneo en el parámetro tk0, esto podría conllevar…
ModificadaMedia (5.4)0.67%—Transposh Wordpress Translation22/8/202217/6/2026
El plugin Transposh WordPress Translation de WordPress versiones anteriores a 1.0.8, no sanea ni escapa del parámetro tk0 de la acción AJAX tp_translation, lo que conlleva a un problema de tipo Cross-Site Scripting Almacenado, que se ejecutará en el panel de administración del plugin. El rol mínimo necesario para…