Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.6% | 💥 Exploit | Transposh Wordpress Translation | 22/8/2022 | 17/6/2026 | El plugin Transposh WordPress Translation de WordPress versiones anteriores a 1.0.8, no sanea y escapa del parámetro a por medio de una acción AJAX (disponible tanto para usuarios no autenticados como autenticados cuando la librería curl está instalada) antes de devolverlo a la respuesta, conllevando a un problema de… | |
| Modificada | Media (4.8) | 0.61% | — | Najeebmedia Wordpress Comments Fields | 8/8/2022 | 17/6/2026 | El plugin Comments Fields de WordPress versiones anteriores a 4.1, no escapa del mensaje de error de campo, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está desautorizada | |
| Modificada | Media (6.1) | 0.68% | — | Sigmaplugin Advanced Wordpress Reset | 1/8/2022 | 17/6/2026 | El plugin Advanced WordPress Reset de WordPress versiones anteriores a 1.6, no escapa a algunas URLs generadas antes de devolverlas en los atributos href de las páginas del panel de control del administrador, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.3) | 0.29% | — | Wordplus Better Messages | 20/7/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin WordPlus Better Messages versiones anteriores a 1.9.9.148 incluyéndola, en WordPress permite a atacantes subir archivos. El archivo adjunto a los mensajes debe estar activado | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO | 19/7/2022 | 17/6/2026 | Zoho ManageEngine Password Manager Pro versiones anteriores a 12101 y PAM360 versiones anteriores a 5510, son vulnerables a una ejecución de código remota sin autenticación. (Esto también afecta a ManageEngine Access Manager Plus versiones anteriores a 4303 con autenticación). | |
| Modificada | Media (4.8) | 0.58% | — | Miniorange Wordpress Security | 27/6/2022 | 17/6/2026 | El plugin Security Firewall, Malware Scanner, Secure Login y Backup de WordPress versiones anteriores a 4.2.1, no sanea y escapa de algunas de sus configuraciones, lo que conlleva a que usuarios maliciosos con privilegios de administrador almacenen código Javascript malicioso que conduce a ataques de tipo Cross-Site… | |
| Modificada | Media (4.8) | 0.67% | — | Miniorange Login Using Wordpress Users | 27/6/2022 | 17/6/2026 | El plugin Login using WordPress Users ( WP as SAML IDP ) de WordPress versiones anteriores a 1.13.4, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no… | |
| Modificada | Media (4.8) | 0.52% | — | 1password1password IN THE Browser1password Command-line1password Command Line Interface+2 | 15/6/2022 | 17/6/2026 | Se ha detectado un problema en AgileBits 1Password, que afecta al método que usan varias aplicaciones e integraciones de 1Password para crear conexiones con el servicio de 1Password. En determinadas circunstancias, este problema permitía a un servidor malicioso convencer a una aplicación o integración de 1Password de… | |
| Modificada | Alta (7.2) | 1.3% | — | Soflyy Export ANY Wordpress Data TO Xml/csv | 13/6/2022 | 17/6/2026 | El plugin Export any WordPress data to XML/CSV de WordPress versiones anteriores a 1.3.5, no sanea el parámetro cpt POST cuando son exportados los datos de la entrada antes de usarlos en una consulta a la base de datos, conllevando a una vulnerabilidad de inyección SQL | |
| Modificada | Alta (8.1) | 2.0% | 💥 PoC | Caphyon Advanced Installer3CX Call Flow Designer3CX CRM Template GeneratorBoomtv Streamer Portal+66 | 6/6/2022 | 9/7/2026 | Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta… | |
| Modificada | Alta (7.8) | 0.27% | — | Trendmicro Password Manager | 27/5/2022 | 17/6/2026 | CVE de producto EOL - El instalador de Trend Micro Password Manager (Consumer) versiones 3.7.0.1223 y posteriores proporcionado por Trend Micro Incorporated contiene un problema con la ruta de búsqueda de DLL, que puede provocar la carga insegura de bibliotecas de enlace dinámico CWE-427). Tenga en cuenta que este… | |
| Modificada | Alta (8.8) | 0.41% | — | Disable Right Click FOR WP Wordpress Disable Right Click FOR WP | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Disable Right Click For WP de Aftab Muni versiones anteriores a 1.1.6 incluyéndola, en WordPress | |
| Analizada | Media (4.8) | 0.52% | — | Ibericode Mailchimp FOR Wordpress | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado y autenticado (rol de administrador o usuario superior) en el plugin MC4WP de ibericode versiones anteriores a 4.8.6 incluyéndola, en WordPress | |
| Modificada | Alta (7.5) | 1.9% | — | Random Password Generator Project Random Password Generator | 18/5/2022 | 17/6/2026 | La gema random_password_generator (también se conoce como RandomPasswordGenerator) versiones hasta 1.0.0, para Ruby usa Kernel#rand para generar contraseñas, lo que, debido a su naturaleza cíclica, puede facilitar la predicción de las mismas | |
| Modificada | Alta (7.8) | 0.41% | — | Trendmicro Password Manager | 16/5/2022 | 17/6/2026 | Trend Micro Password Manager (Consumer) versión 5.0.0.1266 y anteriores, es susceptible a una vulnerabilidad de escalada de privilegios de seguimiento de enlaces que podría permitir a un atacante local con pocos privilegios eliminar el contenido de una carpeta arbitraria como SYSTEM, lo que puede usarse para una… | |
| Modificada | Media (5.5) | 3.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Publisher+1 | 10/5/2022 | 17/6/2026 | Una vulnerabilidad de Omisión de Funciones de Seguridad de Microsoft Office | |
| Modificada | Media (5.5) | 0.16% | — | 1password | 9/5/2022 | 17/6/2026 | 1Password para Mac versiones 7.2.4 hasta 7.9.x anteriores a 7.9.3, es vulnerable a una omisión de comprobación de procesos. El software malicioso que es ejecutado en el mismo equipo puede exfiltrar secretos de 1Password siempre que éste esté ejecutándose y esté desbloqueado. Los secretos afectados incluyen elementos… | |
| Modificada | Media (6.1) | 0.80% | — | Keywordrush Content EGG | 2/5/2022 | 17/6/2026 | El plugin Content Egg de WordPress versiones anteriores a 5.3.0, no sanea y escapa del parámetro page antes de devolverlo a un atributo en el panel de administración de Autoblogging, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Analizada | Crítica (9.8) | 84% | 💥 Exploit | Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO | 28/4/2022 | 17/6/2026 | Zoho ManageEngine Access Manager Plus versiones anteriores a 4302, Password Manager Pro versiones anteriores a 12007 y PAM360 versiones anteriores a 5401 son vulnerables a una omisión del control de acceso en algunas URL de la API Rest (para SSOutAction. SSLAction. LicenseMgr. GetProductDetails. GetDashboard.… | |
| Modificada | Media (6.5) | 1.1% | — | IBM Security Verify Password Synchronization | 27/4/2022 | 17/6/2026 | IBM Security Identity Manager (IBM Security Verify Password Synchronization Plug-in for Windows AD versión 10.x) es vulnerable a una denegación de servicio, causada por un desbordamiento del búfer en la región heap de la memoria en el Plug-in Password Synch. Un atacante autenticado podría aprovechar esta… | |
| Modificada | Media (6.5) | 1.1% | — | IBM Security Verify Password Synchronization | 27/4/2022 | 17/6/2026 | IBM Security Identity Manager (IBM Security Verify Password Synchronization Plug-in for Windows AD versión 10.x) es vulnerable a una denegación de servicio, causada por un desbordamiento del búfer en la región heap de la memoria en el Plug-in Password Synch. Un atacante autenticado podría aprovechar esta… | |
| Modificada | Media (6.1) | 1.4% | 💥 Exploit | Welaunch Wordpress Country Selector | 25/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting reflectante en el plugin Country Selector de WordPress versión 1.6.5. La carga útil de tipo XSS es ejecutada cada vez que el usuario intenta acceder a la página del selector de países con el payload especificado como parte de la petición HTTP | |
| Modificada | Crítica (9.8) | 22% | 💥 Exploit | Admin Word Count Column Project Admin Word Count Column | 25/4/2022 | 17/6/2026 | El plugin Admin Word Count Column de WordPress versiones hasta 2.2 no comprueba el parámetro de la ruta dado a readfile(), lo que podría permitir a atacantes no autenticados leer archivos arbitrarios en un servidor que ejecute una versión antigua de PHP susceptible a la técnica del byte nulo. Esto también podría… | |
| Modificada | Media (6.1) | 1.9% | 💥 Exploit | English Wordpress Admin Project English Wordpress Admin | 25/4/2022 | 17/6/2026 | El plugin English WordPress Admin de WordPress versiones anteriores a 1.5.2, no comprueba el admin_custom_language_return_url antes de redirigir a usuarios en él, conllevando a un problema de redireccionamiento abierto | |
| Modificada | Media (6.5) | 0.73% | — | Wordpress | 18/4/2022 | 16/6/2026 | Se presenta un fallo en Wordpress relacionado con el script "wp-admin/press-this.php" que comprueba incorrectamente los permisos de usuario cuando son publicados posts. Esto puede permitir que un usuario con privilegios de tipo "Contributor-level" publique como si tuviera permiso "publish_posts" |