Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5) | 2.9% | — | Wordpress | 10/7/2009 | 16/6/2026 | WordPress v2.7.1 coloca el nombre de usuario del autor de un post en un comentario HTML, lo cual permite a atacantes remotos obtener información sensible mediante la lectura del código fuente HTML. | |
| Modificada | Media (5) | 5.4% | — | WordpressWordpress MU | 10/7/2009 | 16/6/2026 | El interfaz de correo olvidado en WordPress y WordPress MU anterior a v2.8.1 muestra diferentes comportamientos para una petición de contraseña dependiendo de si existe la cuenta de usuario, lo cual permite a atacantes remotos enumerar los nombres de usuario válidos. NOTA: el fabricante informa cuestionando la… | |
| Modificada | Media (5) | 85% | 💥 Exploit | WordpressWordpress MU | 10/7/2009 | 16/6/2026 | WordPress y WordPress MU anterior a v2.8.1 expone un comportamiento diferente para un intento fallido de acceso en función de si existe la cuenta de usuario, lo cual permite a atacantes remotos enumerar nombres de usuario válidos. NOTA: el proveedor informa de que cuestiona la importancia de esta incidencia, indicando… | |
| Modificada | Media (4.9) | 6.3% | 💥 Exploit | WordpressWordpress MU | 10/7/2009 | 16/6/2026 | wp-admin/admin.php en WordPress y WordPress MU antes de v2.8.1 no requiere autenticación administrativa para acceder a la configuración de un plugin, lo cual permite a atacantes remotos especificar un archivo de configuración en la página de parámetros para obtener información sensible o modificar este archivo, como… | |
| Modificada | Alta (7.5) | 2.7% | 💥 Exploit | Paolo Palmonari Photoracer Plugin FOR Wordpress | 19/6/2009 | 16/6/2026 | Vulnerabilidad de inyección SQL en viewimg.php en la extensión (plugin) Paolo Palmonari Photoracer v1.0 para WordPress permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro "id". | |
| Modificada | Alta (10) | 4.6% | — | Wordpress | 28/4/2009 | 16/6/2026 | wp-admin/upgrade.php en WordPress, probablemente v2.6.x, permite a atacantes remotos actualizar la aplicación, y posiblemente causar una denegación de servicio (caída de la aplicación), a través de una solicitud directa. | |
| Modificada | Media (4.3) | 2.1% | — | Wordpress | 28/4/2009 | 16/6/2026 | Vulnerabilidad de redirección abierta en wp-admin/upgrade.php en WordPress, probablemente v2.6.x, permite a atacantes remotos redirigir a los usuarios a sitios Web a su elección y llevar a cabo ataques de phishing a través de una URL en el parámetro backto. | |
| Modificada | Media (4.3) | 4.7% | 💥 Exploit | Wordpress MU | 20/3/2009 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función choose_primary_blog en wp-includes/wpmu-functions.php en WordPress MU (WPMU) anterior a v2.7 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de la cabecera HTTP Host. | |
| Modificada | Media (4.3) | 5.8% | 💥 Exploit | Wordpress Page Flip Image Gallery Plugin | 30/12/2008 | 16/6/2026 | Vulnerabilidad de salto de directorio en getConfig.php en el plugin Page Flip Image Gallery v0.2.2 y anteriores para WordPress, cuando magic_quotes_gpc están deshabilidadas, permite a atacantes remotos leer ficheros de su elección a través de ..(punto punto) en el parámetro "book_id". NOTA: algunos de estos detalles… | |
| Modificada | Alta (8.5) | 12% | 💥 Exploit | WordpressWordpress MU | 19/12/2008 | 16/6/2026 | wp-admin/options.php en versiones de WordPress MU anteriores a la 1.3.2, y WordPress 2.3.2 y anteriores, no valida las solicitudes de actualización de una opción, lo que permite a usuarios remotos que tengan las capacidades manage_options y upload_files y esten autenticados, ejecutar código arbitrario subiendo un… | |
| Modificada | Media (4.3) | 3.2% | — | Wordpress | 28/11/2008 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función self_link en el RSS Feed Generator (wp-includes/feed.php) para WordPress versiones anteriores a v2.6.5 permite a atacantes remotos inyectar web script o HTML de su elección a través de una cabecera Host (variable HTTP_HOST). | |
| Modificada | Media (4) | 1.4% | — | Wordpress | 17/11/2008 | 16/6/2026 | WordPress 2.6.3 se basa en el array superglobal REQUEST en algunas situaciones peligrosas, lo cual facilita a los atacantes remotos a llevar a cabo ataques de falsificación de petición en sitios cruzados tanto persistentes como retardados a través de "cookies" modificadas a mano, como lo demuestran los ataques que (1)… | |
| Modificada | Alta (10) | 9.0% | — | Snoopy Project SnoopyDebian LinuxNagiosWordpress | 30/10/2008 | 16/6/2026 | La función _httpsrequest function (Snoopy/Snoopy.class.php) en Snoopy 1.2.3 y versiones anteriores, cuando es usada en (1) ampache, (2) libphp-snoopy, (3) mahara, (4) mediamate, (5) opendb, (6) pixelpost y posiblemente otros productos, permite a atacantes remotos ejecutar comandos arbitrarios a través de… | |
| Modificada | Alta (9.3) | 9.0% | 💥 Exploit | Wordpress | 28/10/2008 | 16/6/2026 | Vulnerabilidad de salto de directorio en la función get_category_template en wp-includes/theme.php en WordPress v2.3.3 y anteriores y v2.5, permite a atacantes remotos incluir y posiblemente ejecutar archivos PHP de su elección a través del parámetro "cat" en index.php. NOTA: parte de estos detalles han sido obtenidos… | |
| Modificada | Media (4.3) | 3.8% | 💥 Exploit | Wordpress MU | 22/10/2008 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el archivo wp-admin/wp-blogs.php en Wordpress MU (WPMU), en versiones anteriores a 2.6, que permite a los atacantes remotos inyectar arbitrariamente una secuencia de comandos web o HTML a través de los parámetros (1) s y (2) ip_address | |
| Modificada | Media (5) | 7.3% | 💥 Exploit | THE Spanner Spambam PluginWordpress Spambam Plugin | 20/10/2008 | 16/6/2026 | El plugin SpamBam para WordPress permite a atacantes remotos evitar las restricciones y añadir comentarios al blog utilizando valores proporcionados por el servidor para calcular una clave compartida. | |
| Modificada | Media (5.1) | 5.5% | — | Wordpress | 18/9/2008 | 16/6/2026 | WordPress anterior a v2.6.2 no maneja adecuadamente las advertencias MySQL relacionadas con la inserción de nombres de usuarios con un tamaño superior al ancho de la columna del user_login, y no maneja correctamente los espacios a la hora de comparar nombres de usuario, lo que permite a atacantes remotos modificar las… | |
| Modificada | Alta (7.5) | 2.5% | — | Wordpress | 27/8/2008 | 16/6/2026 | Las funciones (1) get_edit_post_link y (2) get_edit_comment_link en wp-includes/link-template.php de WordPress antes de 2.6.1 no fuerzan comunicación SSL en las situaciones previstas, lo que podría permitir a atacantes remotos obtener acceso administrativo siguiendo la red para una cookie. | |
| Modificada | Alta (10) | 17% | 💥 Exploit | Giulio Ganci WP Downloads ManagerWordpress WP Downloads Manager | 30/7/2008 | 16/6/2026 | Vulnerabilidad de subida de ficheros sin restricción en upload.php en el módulo Giulio Ganci Wp Downloads Manager 0.2 para WordPress, permite a atacantes remotos ejecutar código de su elección subiendo un fichero de su elección con una extensión ejecutable a través del parámetro "upfile", y posteriormente accediendo a… | |
| Modificada | Media (4.3) | 3.9% | 💥 Exploit | Wordpress | 18/7/2008 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en versiones de WordPress anteriores a la 2.6, sólo en versiones de desarrollo SVN, permite a atacantes remotos inyectar scripts web o HTML arbitrario a través de vectores sin especificar. | |
| Modificada | Alta (7.5) | 2.0% | 💥 Exploit | Wordpress Upload File Plugin | 29/5/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en archivo wp-uploadfile.php en el plugin UploadFile para WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro f_id. | |
| Modificada | Alta (9) | 4.3% | — | Wordpress | 21/5/2008 | 16/6/2026 | Vulnerabilidad de subida de ficheros sin restricciones en WordPress 2.5.1 y versiones anteriores podría permitir a administradores remotos autenticados subir y ejecutar archivos PHP arbitrariamente mediante la sección de Subidas en el área de Escribir Pestañas del panel de Gestión. | |
| Modificada | Alta (7.5) | 2.7% | — | Wordpress | 12/5/2008 | 16/6/2026 | El archivo wp-incluye/vars.php en Wordpress versiones anteriores a 2.2.3, no extrae apropiadamente la ruta (path) actual del PATH_INFO ($PHP_SELF), que permite a atacantes remotos omitir las restricciones de acceso previstas para ciertas páginas. | |
| Modificada | Media (4.3) | 2.1% | — | Wordpress | 2/5/2008 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en WordPress 2.5, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 1.9% | — | Wordpress Download Monitor Plugin | 30/4/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en wp-download_monitor/download.php, el pluging Download Monitor 2.0.6 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro id. NOTA: El origen de esta información es desconocido; los detalles han sido obtenidos exclusivamente de… |