Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1062 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)5.0%💥 PoCWordpress28/4/200816/6/2026
El método de autenticación por Cookie en WordPress 2.5 confía en un hash de la cadena que resulta de concatenar USERNAME y EXPIRY_TIME, lo que permite a atacantes remotos falsificar cookies registrando nombres de usuario que resulten en la misma cadena concatenada, como se demostró registrando nombres de usuario que…
ModificadaAlta (7.5)3.2%💥 ExploitWordpress Wpss27/4/200816/6/2026
Vulnerabilidad de inyección de SQL en ss_load.php en la extensión de WordPress Spreadsheet (wpSS) 0.6 y anteriores permite a atacantes remotos ejecutar órdenes SQL de su elección mediante el parámetro "ss_id".
ModificadaAlta (7.5)2.7%💥 ExploitArnos Toolbox Wp-downloadWordpress WP Download2/4/200816/6/2026
Vulnerabilidad de inyección SQL en wp-download.php de la extensión WP-Download 1.2 de WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro dl_id.
ModificadaMedia (4.3)5.0%💥 ExploitWordpress12/3/200816/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en WordPress 2.3.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de los parámetros (1) inviteemail en una acción invite a wp-admin/users.php y (2) to en una acción sent a wp-admin/invites.php.
ModificadaAlta (7.5)48%💥 ExploitWordpress Sniplets Plugin28/2/200816/6/2026
Vulnerabilidad de inclusión remota de ficheros PHP en modules/syntax_highlight.php en las extensiones para Wordpress Sniplets 1.1.2 y 1.2.2 permite a atacantes remotos ejecutar código PHP de su elección mediante una URL el parámetro libpath.
ModificadaAlta (7.5)44%💥 ExploitWordpress Sniplets Plugin28/2/200816/6/2026
Vulnerabilidad de inyección Eval en modules/execute.php de Sniplets 1.1.2 y 1.2.2 plugin de WordPress, permite a atacantes remotos ejecutar código PHP de su elección a través del parámetro text.
ModificadaMedia (4.3)7.4%💥 ExploitWordpress Sniplets Plugin28/2/200816/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en el plugin Sniplets 1.1.2 y 1.2.2 para WordPress, permiten a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) parametro text en (a) warning.php, (b) notice.php y (c) inset.php en view/sniplets/ y posiblemente…
ModificadaAlta (7.5)4.3%💥 ExploitWordpress Photo Album Plugin25/2/200816/6/2026
Múltiples vulnerabilidades de inyección SQL en el plugin wppa.php de WP Photo Album (WPPA) antes de 1.1 para WordPress permiten a atacantes remotos ejecutar comandos SQL de su elección a través de 1) el parámetro photo a index.php, utilizado por la función wppa_photo_name; o (2) el parámetro album a index.php,…
ModificadaAlta (7.5)2.8%💥 ExploitWordpress Dean Logan Wp-people Plugin20/2/200816/6/2026
Vulnerabilidad de inyección SQL en wp-people-popup.php de Dean Logan WP-People plugin 1.6.1 para WordPress permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro person.
ModificadaMedia (4.3)2.0%—John Godley Search UnleashedWordpress Search Unleashed Plugin20/2/200816/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Plugin John Godley Search Unleashed 0.2.10 para WordPress, que permite a atacantes remotos inyectar secuencias de comandos web o html de su elección a través del parámetro "s", que no se encuentra manejado adecuadamente cuando el administrador revisa…
ModificadaAlta (7.5)2.6%💥 ExploitWordpress ST Newsletter Plugin12/2/200816/6/2026
Una vulnerabilidad de inyección SQL en el archivo shiftthis-preview.php en el plugin ShiftThis Newsletter (st_newsletter) para WordPress, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro newsletter.
ModificadaAlta (7.5)2.8%💥 ExploitWordpress Wordspew12/2/200816/6/2026
Una vulnerabilidad de inyección SQL en el archivo wordspew-rss.php en el plugin Wordspew versiones anteriores a 3.72 para Wordpress, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro id.
ModificadaMedia (4.3)3.6%💥 ExploitSimon Elvery Wp-footnotesWordpress Wp-footnotes12/2/200816/6/2026
Múltiples vulnerabilidades de secuencias de sitios cruzados (XSS) en admin_panel.php de la extensión Simon Elvery WP-Footnotes 2.2 para WordPress permiten a atacantes remoros inyectar web script o HTML de su elección a través de los parámetros (1) wp_footnotes_current_settings[priority], (2)…
ModificadaMedia (6.4)3.6%—Wordpress8/2/200816/6/2026
La implementación XML-RPC (xmlrpc.php) en versiones anteriores a WordPress 2.3.3, cuando el registro está activado, permite a atacantes remotos editar mensajes de otros usuarios del blog a través de vectores desconocidos.
ModificadaAlta (7.5)2.7%💥 ExploitWordpress Adserve31/1/200816/6/2026
Vulnerabilidad de inyección SQL en adclick.php en el plugin AdServe 0.2 para WordPress. Permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro id.
ModificadaMedia (6.8)1.3%—Wordpress Permalinks Migration Plugin31/1/200816/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en deans_permalinks_migration.php en el plugin Dean's Permalinks Migration 1.0 para WordPress, permite a atacantes remotos modificar la configuración de oldstructure (también conocido como dean_pm_config[oldstructure]) como administradores a través…
ModificadaAlta (7.5)2.9%💥 ExploitWordpress Wassup Plugin31/1/200816/6/2026
Múltiples vulnerabilidades de inyección SQL en main.php en el plugin 1.4 WassUp a través de 1.4.3 para WordPress, permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través de los parámetros (1) from_date o (2) to_date a spy.php.
ModificadaAlta (7.5)2.7%💥 ExploitWordpress WP CAL Plugin30/1/200816/6/2026
Vulnerabilidad de inyección SQL en functions/ editevent.php en el plugin WP-Cal 0.3 para WordPress permite a atacantes remotos ejecutar comandos arbitrarios de SQL a través del parámetro id.
ModificadaMedia (6.8)3.5%💥 ExploitWordpress WP Forum23/1/200816/6/2026
Vulnerabilidad de inyección SQL en el añadido WP-Forum 1.7.4 para WordPress permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro user en una acción showprofile en la URI por defecto.
ModificadaAlta (7.5)7.7%💥 ExploitWordpress Filemanager10/1/200816/6/2026
Vulnerabilidad de subida de ficheros no restringida en ajaxfilemanager.php de la extensión (plugin) Wp-FileManager 1.2 para WordPress permite a atacantes remotos subir y ejecutar ficheros PHP de su elección mediante vectores no especificados.
ModificadaMedia (4.3)2.2%—Wordpress Wp-contactform10/1/200816/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en wp-contact-form/options-contactform.php de la extensión (plugin) WP-ContactForm 1.5 alpha y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante los parámetros (1)…
ModificadaAlta (7.5)3.8%—Wordpress10/1/200816/6/2026
Vulnerabilidad de salto de directorio en wp-db-backup.php de WordPress 2.0.3 y anteriores permite a atacantes remotos leer y borrar archivos de su elección, y provocar una denegación de servicio mediante un .. (punto punto) en el parámetro backup en una acción wp-db-backup.php de wp-admin/edit.php. NOTA: esta podría…
ModificadaMedia (4.3)1.9%—Wordpress Captcha10/1/200816/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en captcha\captcha.php del componente (plugin) Captcha! 2.5d y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante los parámetros (1) captcha_ttffolder, (2)…
ModificadaMedia (4.3)5.1%💥 ExploitWordpress10/1/200816/6/2026
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en WordPress 2.0.9 y anteriores permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro popuptitle de (1) wp-admin/post.php o (2) wp-admin/page-new.php.
ModificadaMedia (5)2.6%—Wordpress10/1/200816/6/2026
WordPress 2.2.x y 2.3.x permite a atacantes remotos obtener información sensible mediante un parámetro p inválido en una acción rss2 al URI por defecto, lo cual revela la ruta completa y la estructura de base de datos SQL.
Orbitaley — Vulnerabilidades