Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 65% | — | WordpressDebian Linux | 6/1/2022 | 17/6/2026 | WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MariaDB. Los usuarios autenticados con pocos privilegios (como el autor) en el núcleo de WordPress son capaces de ejecutar JavaScript/realizar un ataque de tipo XSS almacenado, que… | |
| Analizada | Alta (7.5) | 98% | 💥 Exploit | WordpressFedoraproject FedoraDebian Linux | 6/1/2022 | 17/6/2026 | WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MariaDB. Debido a un saneo inapropiado en WP_Query, puede haber casos en los que la inyección SQL es posible mediante plugins o temas que lo usan de una manera determinada. Esto ha… | |
| Modificada | Media (4.3) | 0.36% | — | Storeapps Temporary Login Without Password | 13/12/2021 | 17/6/2026 | El pluginTemporary Login Without Password de WordPress versiones anteriores a 1.7.1, no presenta comprobaciones de autorización y de tipo CSRF cuando es actualizada su configuración, que podría permitir a cualquier usuario conectado, como los suscriptores, actualizarla | |
| Modificada | Media (4.8) | 0.62% | — | Reputeinfosystems Contact Form, Survey & Popup Form Plugin FOR Wordpress - Arforms Form Builder | 6/12/2021 | 17/6/2026 | El plugin Contact Form, Survey & Popup Form para WordPress versiones anteriores a 1.5, no sanea correctamente algunos de sus ajustes, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Crítica (9.8) | 29% | — | Wordpress | 25/11/2021 | 17/6/2026 | WordPress versiones anteriores a 5.8, carece de soporte para el encabezado del plugin Update URI. Esto facilita a atacantes remotos una ejecución de código arbitrario por medio de un ataque a la cadena de suministro contra instalaciones de WordPress que usen cualquier plugin cuyo slug satisfaga las restricciones de… | |
| Modificada | Alta (8.8) | 0.67% | — | Delitestudio Push Notifications FOR Wordpress | 24/11/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en Push Notifications para WordPress (Lite) versiones anteriores a 6.0.1, permite a un atacante remoto secuestrar la autenticación de un administrador y llevar a cabo una operación arbitraria por medio de una página web especialmente diseñada | |
| Modificada | Alta (7.8) | 0.34% | — | Kaspersky Password Manager | 23/11/2021 | 17/6/2026 | Un componente de Kaspersky Password Manager podría permitir a un atacante elevar el nivel de integridad de un proceso de Medio a Alto | |
| Modificada | Alta (7.5) | 0.79% | — | Teampasswordmanager Team Password Manager | 19/11/2021 | 17/6/2026 | Team Password Manager (también se conoce como TeamPasswordManager) versiones anteriores a 10.135.236, permite el envenenamiento del restablecimiento de la contraseña | |
| Modificada | Alta (8.8) | 0.43% | — | Teampasswordmanager Team Password Manager | 19/11/2021 | 17/6/2026 | Team Password Manager (también se conoce como TeamPasswordManager) versiones anteriores a 10.135.236, presenta una vulnerabilidad de tipo CSRF durante la importación | |
| Modificada | Media (6.1) | 0.97% | — | Wpo365 Wordpress + Azure AD / Microsoft Office 365 | 19/11/2021 | 17/6/2026 | El plugin de WordPress "WPO365 | LOGIN" (hasta la versión 15.3 inclusive) de wpo365.com es vulnerable a una vulnerabilidad persistente de Cross-Site Scripting (XSS) (también conocida como XSS almacenada o de segundo orden). Las vulnerabilidades XSS persistentes se producen cuando la aplicación almacena y recupera los… | |
| Modificada | Alta (8.8) | 80% | 💥 Exploit | Wordpress Popular Posts Project Wordpress Popular Posts | 17/11/2021 | 17/6/2026 | El plugin Popular Posts de WordPress es vulnerable a una carga de archivos arbitrarios debido a la insuficiente comprobación del tipo de archivo de entrada encontrada en el archivo ~/src/Image.php que hace posible que atacantes con acceso de nivel de colaborador y superior carguen archivos maliciosos que pueden ser… | |
| Modificada | Alta (8.8) | 0.73% | — | Wordplus Better Messages | 1/11/2021 | 17/6/2026 | El plugin BP Better Messages de WordPress versiones anteriores a 1.9.9. 41 no comprueba el CSRF en varias de sus acciones AJAX: bp_better_messages_leave_chat, bp_better_messages_join_chat, bp_messages_leave_thread, bp_messages_mute_thread, bp_messages_unmute_thread, bp_better_messages_add_user_to_thread,… | |
| Modificada | Media (6.1) | 0.94% | — | Wordplus Better Messages | 1/11/2021 | 17/6/2026 | El plugin BP Better Messages de WordPress versiones anteriores a 1.9.9.41, sanea (con sanitize_text_field) pero no escapa el parámetro "subject" antes de devolverlo en un atributo, conllevando un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.4) | 1.0% | — | Antsword Redis Project Antsword Redis | 26/10/2021 | 17/6/2026 | AS_Redis es un plugin de AntSword para Redis. El plugin Redis Manage para AntSword versiones anteriores a 0.5, es vulnerable a un ataque de tipo Self-XSS debido a una insuficiente comprobación y saneo de entradas por medio de la configuración del servidor Redis. El ataque de tipo Self-XSS en la configuración del… | |
| Modificada | Alta (7.8) | 0.42% | — | Krylack ZIP Password Recovery | 22/10/2021 | 17/6/2026 | Se ha detectado que Passcovery Co. Ltd ZIP Password Recovery versión v3.70.69.0, contiene un desbordamiento de búfer por medio de la función decompress | |
| Modificada | Alta (7.8) | 6.0% | — | Microsoft OfficeMicrosoft Office Online ServerMicrosoft Office WEB Apps ServerMicrosoft Sharepoint Enterprise Server+2 | 13/10/2021 | 17/6/2026 | Una vulnerabilidad de Ejecución de Código Remota de Microsoft Word | |
| Modificada | Media (5.5) | 1.5% | — | Corel Wordperfect 2020 | 2/10/2021 | 17/6/2026 | La biblioteca Word97Import200.dll en Corel WordPerfect 2020 versión 20.0.0.200, está afectado por una vulnerabilidad de lectura fuera de límites cuando analiza un archivo diseñado. Un atacante no autenticado podría aprovechar esta vulnerabilidad para acceder a la memoria del sistema no autorizada en el contexto del… | |
| Modificada | Alta (7.8) | 2.0% | — | Corel Wordperfect 2020 | 1/10/2021 | 17/6/2026 | La biblioteca Word97Import200.dll en Corel WordPerfect 2020 versión 20.0.0.200, está afectado por una vulnerabilidad de escritura fuera de límites cuando analiza un archivo diseñado. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una ejecución de código arbitrario en el contexto del… | |
| Modificada | Media (6.5) | 0.93% | — | 1password | 29/9/2021 | 17/6/2026 | La extensión de la aplicación Safari incluida en 1Password para Mac versiones 7.7.0 hasta 7.8.x anteriores a 7.8.7, es vulnerable a una omisión de autorización. Al dirigirse a un componente vulnerable de esta extensión, una página web maliciosa podría leer un subconjunto de elementos del almacén de 1Password que… | |
| Modificada | Media (5.4) | 0.58% | — | Wordpress Popular Posts Project Wordpress Popular Posts | 23/9/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Persistente Autenticado en el plugin Popular Posts de WordPress (versiones anteriores a 5.3.3, incluyéndola). Vulnerable en &widget-wpp[2][post_type] | |
| Modificada | Media (4.8) | 0.62% | — | Ticket-system Wordpress Advanced Ticket System | 13/9/2021 | 17/6/2026 | El plugin Advanced Ticket System, Elite Support Helpdesk de WordPress versiones anteriores a 1.0.64, no sanea o escapa de los valores de los formularios antes de guardarlos en la base de datos o cuando se emiten, que permite a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso… | |
| Modificada | Media (6.1) | 0.90% | — | Wordpress Simple Shop Project Wordpress Simple Shop | 10/9/2021 | 17/6/2026 | El plugin Simple Shop de Wordpress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro update_row encontrado en el archivo ~/includes/add_product.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.2 incluyéndola | |
| Modificada | Media (6.5) | 0.94% | — | Wordpress | 9/9/2021 | 17/6/2026 | WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MySQL o MariaDB. En versiones afectadas, los usuarios autenticados que no presentan permiso para visulizar tipos de entradas/datos privados pueden omitir las restricciones del editor… | |
| Modificada | Media (5.4) | 0.82% | — | Wordpress | 9/9/2021 | 17/6/2026 | WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MySQL o MariaDB. En versiones afectadas, el editor de widgets introducido en la versión 5.8 beta 1 de WordPress, presenta un manejo inapropiado de la entrada HTML en la funcionalidad… | |
| Modificada | Media (5.4) | 1.5% | — | WordpressDebian Linux | 9/9/2021 | 17/6/2026 | WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MySQL o MariaDB. ### Impacto: El problema permite a un usuario autenticado pero pocos privilegiados (como un colaborador/autor) ejecutar un ataque de tipo XSS en el editor. Esto omite… |