Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 2.0% | — | WordpressDebian Linux | 9/9/2021 | 17/6/2026 | WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MySQL o MariaDB. En versiones afectadas pueden ser filtrados los datos de salida de la función wp_die() bajo determinadas condiciones, que pueden incluir datos como nonces. Puede… | |
| Modificada | Media (5.4) | 0.32% | — | Keyword Meta Project Keyword Meta | 6/9/2021 | 17/6/2026 | El plugin Keyword Meta WordPress versiones hasta 3.0, no sanea ni escapa sus ajustes antes de devolverlos a la página después de ser guardados, permitiendo problemas de tipo Cross-Site Scripting. Además, también carece de cualquier comprobación de tipo CSRF, que permite a un atacante hacer que un usuario con… | |
| Modificada | Media (4.3) | 0.45% | — | Shantz Wordpress Qotd Project Shantz Wordpress Qotd | 16/8/2021 | 17/6/2026 | El plugin QOTD de Shantz WordPress versiones hasta 1.2.2, carece de cualquier comprobación de tipo CSRF cuando actualiza su configuración, permitiendo a atacantes hacer que los administradores con sesión iniciada los cambien por valores arbitrarios. | |
| Modificada | Media (5.3) | 2.1% | — | Zohocorp Manageengine Password Manager PRO | 31/7/2021 | 17/6/2026 | Zoho ManageEngine Password Manager Pro versiones anteriores a 11.2 11200, permite la enumeración login/AjaxResponse.jsp?RequestType=GetUserDomainName&userName= username, porque la respuesta (a una petición de inicio de sesión fallida) es nula sólo cuando el nombre de usuario no es válido | |
| Modificada | Alta (7.8) | 0.47% | — | 1password | 26/7/2021 | 17/6/2026 | Una vulnerabilidad de inyección de DLL en la biblioteca 1password.dll de 1Password versión 7.3.712, permite a atacantes ejecutar código arbitrario | |
| Modificada | Alta (7.8) | 2.2% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Word | 16/7/2021 | 10/8/2026 | Una vulnerabilidad de Ejecución de Código Remota de Microsoft Word | |
| Modificada | Media (5.4) | 0.47% | — | 1password Connect | 16/7/2021 | 17/6/2026 | El servidor de 1Password Connect anterior a la versión 1.2 carece de comprobaciones de validación, lo que permite a los usuarios crear tokens de acceso de Automatización de Secretos que pueden utilizarse para realizar una escalada de privilegios. Los usuarios malintencionados autorizados a crear tokens de acceso a la… | |
| Modificada | Alta (7.5) | 1.4% | — | Gatsbyjs Gatsby-source-wordpress | 15/7/2021 | 17/6/2026 | Gatsby es un framework para la construcción de sitios web. El plugin gatsby-source-wordpress anterior a versiones 4.0.8 y 5.9.2 filtra variables de autenticación básica HTTP .htaccess en el paquete app.js durante el tiempo de construcción. Unos usuarios que no inicializan las credenciales de autenticación básica en el… | |
| Modificada | Alta (8.8) | 0.85% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en WordPress Meta Data Filter & Taxonomies Filter versiones anteriores a v.1.2.8 y versiones anteriores a v.2.2.8, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados | |
| Modificada | Alta (8.8) | 5.2% | — | Trendmicro Password Manager | 8/7/2021 | 17/6/2026 | Trend Micro Password Manager (Consumer) versiones 5.0.0.1217 y por debajo es susceptible a una vulnerabilidad de Ejecución de Código Remota de Función Peligrosa Expuesta que podría permitir a un cliente no privilegiado manipular el registro y escalar privilegios para SYSTEM en las instalaciones afectadas. Es requerida… | |
| Modificada | Alta (7.8) | 0.37% | — | Trendmicro Password Manager | 8/7/2021 | 17/6/2026 | Trend Micro Password Manager (Consumer) versiones 5.0.0.1217 y por debajo es susceptible a una vulnerabilidad de Escalada de Privilegios por Truncamiento de Enteros que podría permitir a un atacante local desencadenar un desbordamiento de búfer y una escalada de privilegios en las instalaciones afectadas. Un atacante… | |
| Modificada | Alta (8.8) | 0.87% | — | Wp-currency Wordpress Currency Switcher | 7/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en WPCS - WordPress Currency Switcher versiones 1.1.6 y anteriores, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados | |
| Modificada | Alta (8.8) | 0.87% | — | Codemiq Wordpress Email Template Designer | 7/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en WordPress Email Template Designer - WP HTML Mail versiones anteriores a 3.0.8, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados | |
| Modificada | Media (5.4) | 1.4% | — | Wordpress Popular Posts Project Wordpress Popular Posts | 28/6/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en WordPress Popular Posts versiones 5.3.2 y anteriores, permite a un atacante remoto autenticado inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Media (5.9) | 3.1% | — | Zohocorp Manageengine Password Manager PRO | 16/6/2021 | 17/6/2026 | En Zoho ManageEngine Password Manager Pro versiones anteriores a 11.1 build 11104, unos atacantes son capaces de recuperar credenciales por medio de una extensión del navegador para tipos de recursos que no son del sitio web | |
| Modificada | Alta (7.5) | 1.0% | — | Thycotic Password Reset Server | 11/6/2021 | 17/6/2026 | Thycotic Password Reset Server versiones anteriores a 5.3.0, permite una divulgación de credenciales | |
| Modificada | Alta (7.5) | 0.74% | — | Kaspersky Password Manager | 14/5/2021 | 17/6/2026 | La funcionalidad password generator del programa Kaspersky Password Manager no era completamente segura desde el punto de vista criptográfico, y en algunos casos potencialmente permitía a un atacante predecir las contraseñas generadas. Un atacante necesitaría conocer información adicional (por ejemplo, el momento de… | |
| Modificada | Alta (7.8) | 2.3% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Word | 11/5/2021 | 17/6/2026 | Una vulnerabilidad de Ejecución de Código Remota de Microsoft Office Graphics | |
| Modificada | Media (5.5) | 16% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Online Server+2 | 11/5/2021 | 17/6/2026 | Una vulnerabilidad de Divulgación de Información de Microsoft Office | |
| Modificada | Alta (7.8) | 3.1% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Online Server+2 | 11/5/2021 | 17/6/2026 | Una vulnerabilidad de Ejecución de Código Remota de Microsoft Office. Este ID de CVE es diferente de CVE-2021-31175, CVE-2021-31176, CVE-2021-31179 | |
| Modificada | Crítica (9.8) | 3.1% | — | Phpmailer Project PhpmailerWordpress | 28/4/2021 | 17/6/2026 | PHPMailer versión 6.1.8 hasta la versión 6.4.0 permite la inyección de objetos a través de Phar Deserialization vía addAttachment con un nombre de ruta UNC. NOTA: esto es similar a CVE-2018-19296, pero surgió porque la versión 6.1.8 corrigió un problema de funcionalidad en el que los nombres de ruta UNC siempre se… | |
| Modificada | Crítica (9.8) | 2.1% | — | Wordpress Requests | 27/4/2021 | 17/6/2026 | Requests es una biblioteca HTTP escrita en PHP. Las peticiones manejan inapropiadamente una deserialización en FilteredIterator. El problema ha sido parcheado y usuarios de "Requests" versiones 1.6.0, 1.6.1 y 1.7.0 deberían actualizar a versión 1.8.0 | |
| Modificada | Media (4.3) | 2.1% | — | WordpressDebian Linux | 15/4/2021 | 17/6/2026 | Wordpress es un CMS de código abierto. Uno de los bloques en el editor de WordPress puede ser explotado de manera que exponga publicaciones y páginas protegidas con contraseña. Esto requiere al menos privilegios de colaborador. Esto ha sido parcheado en WordPress versión 5.7.1, junto con las versiones… | |
| Modificada | Media (6.5) | 86% | 💥 Exploit | WordpressDebian Linux | 15/4/2021 | 17/6/2026 | Wordpress es un CMS de código abierto. Un usuario con la capacidad de cargar archivos (como un Autor) puede explotar un problema de análisis de XML en Media Library conllevando a ataques de tipo XXE. Esto requiere que la instalación de WordPress utilice PHP versión 8. El acceso a archivos internos es posible… | |
| Modificada | Alta (7.8) | 4.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Online ServerMicrosoft Office WEB Apps+3 | 13/4/2021 | 17/6/2026 | Una vulnerabilidad de Ejecución de Código Remota de Microsoft Word |