Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.92% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server+4 | 9/11/2022 | 10/8/2026 | Vulnerabilidad de divulgación de información de Microsoft Word | |
| Modificada | Alta (7.8) | 1.2% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server+4 | 9/11/2022 | 10/8/2026 | Vulnerabilidad de ejecución remota de código de Microsoft Word | |
| Modificada | Media (5.5) | 0.79% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online Server+4 | 9/11/2022 | 10/8/2026 | Vulnerabilidad de divulgación de información de Microsoft Word | |
| Modificada | Alta (8.8) | 0.32% | — | Keywordrush Content EGG | 3/11/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Keywordrush Content Egg en WordPress en versiones <= 5.4.0. | |
| Modificada | Media (4.8) | 0.58% | — | Redlettuce WP Word Count | 31/10/2022 | 17/6/2026 | El complemento WP Word Count WordPress hasta la versión 3.2.3 no sanitiza y escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross-Site Scripting incluso cuando unfiltered_html no está permitido. | |
| Modificada | Media (5.4) | 0.49% | — | Password Storage Application Project Password Storage Application | 27/10/2022 | 9/7/2026 | Se descubrió que Password Storage Application v1.0 contiene una vulnerabilidad de Cross-Site Scripting (XSS) a través de la página de Setup. | |
| Modificada | Media (4.8) | 0.58% | — | Wordlift | 26/9/2022 | 17/6/2026 | El plugin WordLift de WordPress versiones anteriores a 3.37.2, no sanea ni escapa de sus parámetros, lo que permite a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Media (4.8) | 0.81% | — | Wordfence Security | 23/9/2022 | 17/6/2026 | El plugin Wordfence Security - Firewall & Malware Scan para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado en versiones hasta 7.6.0 incluyéndola, por medio de una configuración en la página de opciones debido a un escape insuficiente en el valor almacenado. Esto hace posible que… | |
| Modificada | Media (5.4) | 0.53% | — | Webhelpagency WHA Crossword | 23/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (colaborador+) en el plugin WHA Crossword versiones anteriores a 1.1.10 incluyéndola en WordPress. | |
| Modificada | Media (5.4) | 0.51% | — | Webhelpagency WHA Wordsearch | 21/9/2022 | 17/6/2026 | Múltiples vulnerabilidades de tipo cross-Site Scripting (XSS) Autenticado (colaborador+) Almacenado en el plugin WHA Word Search Puzzles versiones anteriores a 2.0.1 incluyéndola, en WordPress | |
| Modificada | Media (5.4) | 0.69% | — | Webhelpagency WHA Crossword | 21/9/2022 | 17/6/2026 | Múltiples vulnerabilidades de tipo cross-Site Scripting (XSS) Autenticado (colaborador+) Almacenado en el plugin WHA Crossword versiones anteriores a 1.1.10 incluyéndola, en WordPress | |
| Modificada | Media (4.3) | 0.34% | — | Wordpress Ping Optimizer Project Wordpress Ping Optimizer | 19/9/2022 | 17/6/2026 | El plugin Ping Optimizer de WordPress versiones anteriores a 2.35.1.3.0, no presenta una comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF | |
| Analizada | Crítica (9.8) | 99% | — | Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO | 16/9/2022 | 17/6/2026 | Zoho ManageEngine Password Manager Pro versiones hasta 12120 anteriores a 12121, PAM360 versiones hasta 5550 anteriores a 5600, y Access Manager Plus versiones hasta 4304 anteriores a 4305, presentan múltiples vulnerabilidades de inyección SQL | |
| Modificada | Media (4.8) | 0.55% | — | Webhelpagency Word Search Puzzles | 9/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (autor+) en WHAs Word Search Puzzles game plugin versiones anteriores a 2.0.1 incluyéndola, en WordPress | |
| Modificada | Baja (2.7) | 0.45% | — | Nextcloud Password Policy | 6/9/2022 | 17/6/2026 | Nextcloud Password Policy es una aplicación que permite al administrador del servidor Nextcloud definir determinadas reglas para las contraseñas. En versiones anteriores a 22.2.10, 23.0.7 y 24.0.3, el generador de contraseñas aleatorias podía, en casos muy raros, generar contraseñas comunes que el propio comprobador… | |
| Modificada | Media (5.3) | 3.7% | 💥 Exploit | Transposh Wordpress Translation | 6/9/2022 | 17/6/2026 | El plugin Transposh WordPress Translation para WordPress es vulnerable a la divulgación de información confidencial a usuarios no autenticados en versiones hasta 1.0.8.1 incluyéndola. Esto es debido a la insuficiente comprobación de permisos en la acción AJAX "tp_history" y a la insuficiente restricción de los datos… | |
| Modificada | Media (5.3) | 4.8% | 💥 Exploit | Transposh Wordpress Translation | 6/9/2022 | 17/6/2026 | El plugin Transposh WordPress Translation para WordPress es vulnerable a cambios de configuración no autorizados por parte de usuarios no autenticados en versiones hasta 1.0.8.1 incluyéndola. Esto es debido a una insuficiente comprobación de permisos en la acción AJAX "tp_translation" y en la configuración por… | |
| Modificada | Alta (8.8) | 0.38% | — | Wordplus Better Messages | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin WordPlus Better Messages versiones anteriores a 1.9.9.148 incluyéndola, en WordPress. | |
| Modificada | Media (6.5) | 1.1% | — | Wordplus Better Messages | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de Denegación de Servicio (DoS) autenticado (subscriber+) en el plugin WordPlus WordPress Better Messages versiones anteriores a 1.9.10.57 incluyéndola, en WordPress. | |
| Modificada | Alta (8.8) | 1.6% | — | Radiustheme Team - Wordpress Team Members Showcase | 22/8/2022 | 17/6/2026 | El plugin Team de WordPress versiones anteriores a 4.1.2, contiene un archivo que podría permitir a cualquier usuario autenticado descargar archivos arbitrarios del servidor por medio de un vector de salto de ruta. Además, el archivo también será eliminado después de que su contenido sea devuelto al usuario | |
| Modificada | Alta (7.2) | 1.7% | — | Transposh Wordpress Translation | 22/8/2022 | 17/6/2026 | El plugin Transposh WordPress Translation de WordPress versiones anteriores a 1.0.8, no comprueba su configuración de depuración, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo un RCE. | |
| Modificada | Alta (7.2) | 1.4% | — | Transposh Wordpress Translation | 22/8/2022 | 17/6/2026 | El plugin Transposh WordPress Translation de WordPress versiones hasta 1.0.8, no sanea y escapa de los parámetros order y orderby antes de usarlos en una sentencia SQL, conllevando a una inyección SQL | |
| Modificada | Media (6.5) | 1.0% | — | Transposh Wordpress Translation | 22/8/2022 | 17/6/2026 | El plugin Transposh WordPress Translation de WordPress versiones hasta 1.0.8, expone un par de acciones confidenciales como "tp_reset" bajo la pestaña Utilities (/wp-admin/admin.php?page=tp_utils), que pueden ser usadas/ejecutadas como el usuario menos privilegiado. Básicamente todas las funcionalidades de Utilidades… | |
| Modificada | Media (5.4) | 0.34% | — | Transposh Wordpress Translation | 22/8/2022 | 17/6/2026 | El plugin Transposh WordPress Translation de WordPress versiones anteriores a 1.0.8, no presenta una comprobación de tipo CSRF en su acción tp_translation AJAX, lo que podría permitir a atacantes a hacer que usuarios autorizados añadan una traducción. Dada una falta de saneo en el parámetro tk0, esto podría conllevar… | |
| Modificada | Media (5.4) | 0.67% | — | Transposh Wordpress Translation | 22/8/2022 | 17/6/2026 | El plugin Transposh WordPress Translation de WordPress versiones anteriores a 1.0.8, no sanea ni escapa del parámetro tk0 de la acción AJAX tp_translation, lo que conlleva a un problema de tipo Cross-Site Scripting Almacenado, que se ejecutará en el panel de administración del plugin. El rol mínimo necesario para… |