Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1062 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5)2.9%—Wordpress10/7/200916/6/2026
WordPress v2.7.1 coloca el nombre de usuario del autor de un post en un comentario HTML, lo cual permite a atacantes remotos obtener información sensible mediante la lectura del código fuente HTML.
ModificadaMedia (5)5.4%—WordpressWordpress MU10/7/200916/6/2026
El interfaz de correo olvidado en WordPress y WordPress MU anterior a v2.8.1 muestra diferentes comportamientos para una petición de contraseña dependiendo de si existe la cuenta de usuario, lo cual permite a atacantes remotos enumerar los nombres de usuario válidos. NOTA: el fabricante informa cuestionando la…
ModificadaMedia (5)85%💥 ExploitWordpressWordpress MU10/7/200916/6/2026
WordPress y WordPress MU anterior a v2.8.1 expone un comportamiento diferente para un intento fallido de acceso en función de si existe la cuenta de usuario, lo cual permite a atacantes remotos enumerar nombres de usuario válidos. NOTA: el proveedor informa de que cuestiona la importancia de esta incidencia, indicando…
ModificadaMedia (4.9)6.3%💥 ExploitWordpressWordpress MU10/7/200916/6/2026
wp-admin/admin.php en WordPress y WordPress MU antes de v2.8.1 no requiere autenticación administrativa para acceder a la configuración de un plugin, lo cual permite a atacantes remotos especificar un archivo de configuración en la página de parámetros para obtener información sensible o modificar este archivo, como…
ModificadaAlta (7.5)2.7%💥 ExploitPaolo Palmonari Photoracer Plugin FOR Wordpress19/6/200916/6/2026
Vulnerabilidad de inyección SQL en viewimg.php en la extensión (plugin) Paolo Palmonari Photoracer v1.0 para WordPress permite a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro "id".
ModificadaAlta (10)4.6%—Wordpress28/4/200916/6/2026
wp-admin/upgrade.php en WordPress, probablemente v2.6.x, permite a atacantes remotos actualizar la aplicación, y posiblemente causar una denegación de servicio (caída de la aplicación), a través de una solicitud directa.
ModificadaMedia (4.3)2.1%—Wordpress28/4/200916/6/2026
Vulnerabilidad de redirección abierta en wp-admin/upgrade.php en WordPress, probablemente v2.6.x, permite a atacantes remotos redirigir a los usuarios a sitios Web a su elección y llevar a cabo ataques de phishing a través de una URL en el parámetro backto.
ModificadaMedia (4.3)4.7%💥 ExploitWordpress MU20/3/200916/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función choose_primary_blog en wp-includes/wpmu-functions.php en WordPress MU (WPMU) anterior a v2.7 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de la cabecera HTTP Host.
ModificadaMedia (4.3)5.8%💥 ExploitWordpress Page Flip Image Gallery Plugin30/12/200816/6/2026
Vulnerabilidad de salto de directorio en getConfig.php en el plugin Page Flip Image Gallery v0.2.2 y anteriores para WordPress, cuando magic_quotes_gpc están deshabilidadas, permite a atacantes remotos leer ficheros de su elección a través de ..(punto punto) en el parámetro "book_id". NOTA: algunos de estos detalles…
ModificadaAlta (8.5)12%💥 ExploitWordpressWordpress MU19/12/200816/6/2026
wp-admin/options.php en versiones de WordPress MU anteriores a la 1.3.2, y WordPress 2.3.2 y anteriores, no valida las solicitudes de actualización de una opción, lo que permite a usuarios remotos que tengan las capacidades manage_options y upload_files y esten autenticados, ejecutar código arbitrario subiendo un…
ModificadaMedia (4.3)3.2%—Wordpress28/11/200816/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función self_link en el RSS Feed Generator (wp-includes/feed.php) para WordPress versiones anteriores a v2.6.5 permite a atacantes remotos inyectar web script o HTML de su elección a través de una cabecera Host (variable HTTP_HOST).
ModificadaMedia (4)1.4%—Wordpress17/11/200816/6/2026
WordPress 2.6.3 se basa en el array superglobal REQUEST en algunas situaciones peligrosas, lo cual facilita a los atacantes remotos a llevar a cabo ataques de falsificación de petición en sitios cruzados tanto persistentes como retardados a través de "cookies" modificadas a mano, como lo demuestran los ataques que (1)…
ModificadaAlta (10)9.0%—Snoopy Project SnoopyDebian LinuxNagiosWordpress30/10/200816/6/2026
La función _httpsrequest function (Snoopy/Snoopy.class.php) en Snoopy 1.2.3 y versiones anteriores, cuando es usada en (1) ampache, (2) libphp-snoopy, (3) mahara, (4) mediamate, (5) opendb, (6) pixelpost y posiblemente otros productos, permite a atacantes remotos ejecutar comandos arbitrarios a través de…
ModificadaAlta (9.3)9.0%💥 ExploitWordpress28/10/200816/6/2026
Vulnerabilidad de salto de directorio en la función get_category_template en wp-includes/theme.php en WordPress v2.3.3 y anteriores y v2.5, permite a atacantes remotos incluir y posiblemente ejecutar archivos PHP de su elección a través del parámetro "cat" en index.php. NOTA: parte de estos detalles han sido obtenidos…
ModificadaMedia (4.3)3.8%💥 ExploitWordpress MU22/10/200816/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el archivo wp-admin/wp-blogs.php en Wordpress MU (WPMU), en versiones anteriores a 2.6, que permite a los atacantes remotos inyectar arbitrariamente una secuencia de comandos web o HTML a través de los parámetros (1) s y (2) ip_address
ModificadaMedia (5)7.3%💥 ExploitTHE Spanner Spambam PluginWordpress Spambam Plugin20/10/200816/6/2026
El plugin SpamBam para WordPress permite a atacantes remotos evitar las restricciones y añadir comentarios al blog utilizando valores proporcionados por el servidor para calcular una clave compartida.
ModificadaMedia (5.1)5.5%—Wordpress18/9/200816/6/2026
WordPress anterior a v2.6.2 no maneja adecuadamente las advertencias MySQL relacionadas con la inserción de nombres de usuarios con un tamaño superior al ancho de la columna del user_login, y no maneja correctamente los espacios a la hora de comparar nombres de usuario, lo que permite a atacantes remotos modificar las…
ModificadaAlta (7.5)2.5%—Wordpress27/8/200816/6/2026
Las funciones (1) get_edit_post_link y (2) get_edit_comment_link en wp-includes/link-template.php de WordPress antes de 2.6.1 no fuerzan comunicación SSL en las situaciones previstas, lo que podría permitir a atacantes remotos obtener acceso administrativo siguiendo la red para una cookie.
ModificadaAlta (10)17%💥 ExploitGiulio Ganci WP Downloads ManagerWordpress WP Downloads Manager30/7/200816/6/2026
Vulnerabilidad de subida de ficheros sin restricción en upload.php en el módulo Giulio Ganci Wp Downloads Manager 0.2 para WordPress, permite a atacantes remotos ejecutar código de su elección subiendo un fichero de su elección con una extensión ejecutable a través del parámetro "upfile", y posteriormente accediendo a…
ModificadaMedia (4.3)3.9%💥 ExploitWordpress18/7/200816/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en versiones de WordPress anteriores a la 2.6, sólo en versiones de desarrollo SVN, permite a atacantes remotos inyectar scripts web o HTML arbitrario a través de vectores sin especificar.
ModificadaAlta (7.5)2.0%💥 ExploitWordpress Upload File Plugin29/5/200816/6/2026
Vulnerabilidad de inyección SQL en archivo wp-uploadfile.php en el plugin UploadFile para WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro f_id.
ModificadaAlta (9)4.3%—Wordpress21/5/200816/6/2026
Vulnerabilidad de subida de ficheros sin restricciones en WordPress 2.5.1 y versiones anteriores podría permitir a administradores remotos autenticados subir y ejecutar archivos PHP arbitrariamente mediante la sección de Subidas en el área de Escribir Pestañas del panel de Gestión.
ModificadaAlta (7.5)2.7%—Wordpress12/5/200816/6/2026
El archivo wp-incluye/vars.php en Wordpress versiones anteriores a 2.2.3, no extrae apropiadamente la ruta (path) actual del PATH_INFO ($PHP_SELF), que permite a atacantes remotos omitir las restricciones de acceso previstas para ciertas páginas.
ModificadaMedia (4.3)2.1%—Wordpress2/5/200816/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en WordPress 2.5, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados.
ModificadaAlta (7.5)1.9%—Wordpress Download Monitor Plugin30/4/200816/6/2026
Vulnerabilidad de inyección SQL en wp-download_monitor/download.php, el pluging Download Monitor 2.0.6 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro id. NOTA: El origen de esta información es desconocido; los detalles han sido obtenidos exclusivamente de…