Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 5.0% | 💥 PoC | Wordpress | 28/4/2008 | 16/6/2026 | El método de autenticación por Cookie en WordPress 2.5 confía en un hash de la cadena que resulta de concatenar USERNAME y EXPIRY_TIME, lo que permite a atacantes remotos falsificar cookies registrando nombres de usuario que resulten en la misma cadena concatenada, como se demostró registrando nombres de usuario que… | |
| Modificada | Alta (7.5) | 3.2% | 💥 Exploit | Wordpress Wpss | 27/4/2008 | 16/6/2026 | Vulnerabilidad de inyección de SQL en ss_load.php en la extensión de WordPress Spreadsheet (wpSS) 0.6 y anteriores permite a atacantes remotos ejecutar órdenes SQL de su elección mediante el parámetro "ss_id". | |
| Modificada | Alta (7.5) | 2.7% | 💥 Exploit | Arnos Toolbox Wp-downloadWordpress WP Download | 2/4/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en wp-download.php de la extensión WP-Download 1.2 de WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro dl_id. | |
| Modificada | Media (4.3) | 5.0% | 💥 Exploit | Wordpress | 12/3/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en WordPress 2.3.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de los parámetros (1) inviteemail en una acción invite a wp-admin/users.php y (2) to en una acción sent a wp-admin/invites.php. | |
| Modificada | Alta (7.5) | 48% | 💥 Exploit | Wordpress Sniplets Plugin | 28/2/2008 | 16/6/2026 | Vulnerabilidad de inclusión remota de ficheros PHP en modules/syntax_highlight.php en las extensiones para Wordpress Sniplets 1.1.2 y 1.2.2 permite a atacantes remotos ejecutar código PHP de su elección mediante una URL el parámetro libpath. | |
| Modificada | Alta (7.5) | 44% | 💥 Exploit | Wordpress Sniplets Plugin | 28/2/2008 | 16/6/2026 | Vulnerabilidad de inyección Eval en modules/execute.php de Sniplets 1.1.2 y 1.2.2 plugin de WordPress, permite a atacantes remotos ejecutar código PHP de su elección a través del parámetro text. | |
| Modificada | Media (4.3) | 7.4% | 💥 Exploit | Wordpress Sniplets Plugin | 28/2/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en el plugin Sniplets 1.1.2 y 1.2.2 para WordPress, permiten a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) parametro text en (a) warning.php, (b) notice.php y (c) inset.php en view/sniplets/ y posiblemente… | |
| Modificada | Alta (7.5) | 4.3% | 💥 Exploit | Wordpress Photo Album Plugin | 25/2/2008 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en el plugin wppa.php de WP Photo Album (WPPA) antes de 1.1 para WordPress permiten a atacantes remotos ejecutar comandos SQL de su elección a través de 1) el parámetro photo a index.php, utilizado por la función wppa_photo_name; o (2) el parámetro album a index.php,… | |
| Modificada | Alta (7.5) | 2.8% | 💥 Exploit | Wordpress Dean Logan Wp-people Plugin | 20/2/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en wp-people-popup.php de Dean Logan WP-People plugin 1.6.1 para WordPress permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro person. | |
| Modificada | Media (4.3) | 2.0% | — | John Godley Search UnleashedWordpress Search Unleashed Plugin | 20/2/2008 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Plugin John Godley Search Unleashed 0.2.10 para WordPress, que permite a atacantes remotos inyectar secuencias de comandos web o html de su elección a través del parámetro "s", que no se encuentra manejado adecuadamente cuando el administrador revisa… | |
| Modificada | Alta (7.5) | 2.6% | 💥 Exploit | Wordpress ST Newsletter Plugin | 12/2/2008 | 16/6/2026 | Una vulnerabilidad de inyección SQL en el archivo shiftthis-preview.php en el plugin ShiftThis Newsletter (st_newsletter) para WordPress, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro newsletter. | |
| Modificada | Alta (7.5) | 2.8% | 💥 Exploit | Wordpress Wordspew | 12/2/2008 | 16/6/2026 | Una vulnerabilidad de inyección SQL en el archivo wordspew-rss.php en el plugin Wordspew versiones anteriores a 3.72 para Wordpress, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro id. | |
| Modificada | Media (4.3) | 3.6% | 💥 Exploit | Simon Elvery Wp-footnotesWordpress Wp-footnotes | 12/2/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de sitios cruzados (XSS) en admin_panel.php de la extensión Simon Elvery WP-Footnotes 2.2 para WordPress permiten a atacantes remoros inyectar web script o HTML de su elección a través de los parámetros (1) wp_footnotes_current_settings[priority], (2)… | |
| Modificada | Media (6.4) | 3.6% | — | Wordpress | 8/2/2008 | 16/6/2026 | La implementación XML-RPC (xmlrpc.php) en versiones anteriores a WordPress 2.3.3, cuando el registro está activado, permite a atacantes remotos editar mensajes de otros usuarios del blog a través de vectores desconocidos. | |
| Modificada | Alta (7.5) | 2.7% | 💥 Exploit | Wordpress Adserve | 31/1/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en adclick.php en el plugin AdServe 0.2 para WordPress. Permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro id. | |
| Modificada | Media (6.8) | 1.3% | — | Wordpress Permalinks Migration Plugin | 31/1/2008 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en deans_permalinks_migration.php en el plugin Dean's Permalinks Migration 1.0 para WordPress, permite a atacantes remotos modificar la configuración de oldstructure (también conocido como dean_pm_config[oldstructure]) como administradores a través… | |
| Modificada | Alta (7.5) | 2.9% | 💥 Exploit | Wordpress Wassup Plugin | 31/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en main.php en el plugin 1.4 WassUp a través de 1.4.3 para WordPress, permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través de los parámetros (1) from_date o (2) to_date a spy.php. | |
| Modificada | Alta (7.5) | 2.7% | 💥 Exploit | Wordpress WP CAL Plugin | 30/1/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en functions/ editevent.php en el plugin WP-Cal 0.3 para WordPress permite a atacantes remotos ejecutar comandos arbitrarios de SQL a través del parámetro id. | |
| Modificada | Media (6.8) | 3.5% | 💥 Exploit | Wordpress WP Forum | 23/1/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en el añadido WP-Forum 1.7.4 para WordPress permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro user en una acción showprofile en la URI por defecto. | |
| Modificada | Alta (7.5) | 7.7% | 💥 Exploit | Wordpress Filemanager | 10/1/2008 | 16/6/2026 | Vulnerabilidad de subida de ficheros no restringida en ajaxfilemanager.php de la extensión (plugin) Wp-FileManager 1.2 para WordPress permite a atacantes remotos subir y ejecutar ficheros PHP de su elección mediante vectores no especificados. | |
| Modificada | Media (4.3) | 2.2% | — | Wordpress Wp-contactform | 10/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en wp-contact-form/options-contactform.php de la extensión (plugin) WP-ContactForm 1.5 alpha y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante los parámetros (1)… | |
| Modificada | Alta (7.5) | 3.8% | — | Wordpress | 10/1/2008 | 16/6/2026 | Vulnerabilidad de salto de directorio en wp-db-backup.php de WordPress 2.0.3 y anteriores permite a atacantes remotos leer y borrar archivos de su elección, y provocar una denegación de servicio mediante un .. (punto punto) en el parámetro backup en una acción wp-db-backup.php de wp-admin/edit.php. NOTA: esta podría… | |
| Modificada | Media (4.3) | 1.9% | — | Wordpress Captcha | 10/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en captcha\captcha.php del componente (plugin) Captcha! 2.5d y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante los parámetros (1) captcha_ttffolder, (2)… | |
| Modificada | Media (4.3) | 5.1% | 💥 Exploit | Wordpress | 10/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en WordPress 2.0.9 y anteriores permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro popuptitle de (1) wp-admin/post.php o (2) wp-admin/page-new.php. | |
| Modificada | Media (5) | 2.6% | — | Wordpress | 10/1/2008 | 16/6/2026 | WordPress 2.2.x y 2.3.x permite a atacantes remotos obtener información sensible mediante un parámetro p inválido en una acción rss2 al URI por defecto, lo cual revela la ruta completa y la estructura de base de datos SQL. |