Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)2.0%—WordpressDebian Linux9/9/202117/6/2026
WordPress es un sistema de administración de contenidos gratuito y de código abierto escrito en PHP y emparejado con una base de datos MySQL o MariaDB. En versiones afectadas pueden ser filtrados los datos de salida de la función wp_die() bajo determinadas condiciones, que pueden incluir datos como nonces. Puede…
ModificadaMedia (5.4)0.32%—Keyword Meta Project Keyword Meta6/9/202117/6/2026
El plugin Keyword Meta WordPress versiones hasta 3.0, no sanea ni escapa sus ajustes antes de devolverlos a la página después de ser guardados, permitiendo problemas de tipo Cross-Site Scripting. Además, también carece de cualquier comprobación de tipo CSRF, que permite a un atacante hacer que un usuario con…
ModificadaMedia (4.3)0.45%—Shantz Wordpress Qotd Project Shantz Wordpress Qotd16/8/202117/6/2026
El plugin QOTD de Shantz WordPress versiones hasta 1.2.2, carece de cualquier comprobación de tipo CSRF cuando actualiza su configuración, permitiendo a atacantes hacer que los administradores con sesión iniciada los cambien por valores arbitrarios.
ModificadaMedia (5.3)2.1%—Zohocorp Manageengine Password Manager PRO31/7/202117/6/2026
Zoho ManageEngine Password Manager Pro versiones anteriores a 11.2 11200, permite la enumeración login/AjaxResponse.jsp?RequestType=GetUserDomainName&userName= username, porque la respuesta (a una petición de inicio de sesión fallida) es nula sólo cuando el nombre de usuario no es válido
ModificadaAlta (7.8)0.47%—1password26/7/202117/6/2026
Una vulnerabilidad de inyección de DLL en la biblioteca 1password.dll de 1Password versión 7.3.712, permite a atacantes ejecutar código arbitrario
ModificadaAlta (7.8)2.2%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Word16/7/202110/8/2026
Una vulnerabilidad de Ejecución de Código Remota de Microsoft Word
ModificadaMedia (5.4)0.47%—1password Connect16/7/202117/6/2026
El servidor de 1Password Connect anterior a la versión 1.2 carece de comprobaciones de validación, lo que permite a los usuarios crear tokens de acceso de Automatización de Secretos que pueden utilizarse para realizar una escalada de privilegios. Los usuarios malintencionados autorizados a crear tokens de acceso a la…
ModificadaAlta (7.5)1.4%—Gatsbyjs Gatsby-source-wordpress15/7/202117/6/2026
Gatsby es un framework para la construcción de sitios web. El plugin gatsby-source-wordpress anterior a versiones 4.0.8 y 5.9.2 filtra variables de autenticación básica HTTP .htaccess en el paquete app.js durante el tiempo de construcción. Unos usuarios que no inicializan las credenciales de autenticación básica en el…
ModificadaAlta (8.8)0.85%—Pluginus Wordpress Meta Data AND Taxonomies Filter14/7/202117/6/2026
Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en WordPress Meta Data Filter & Taxonomies Filter versiones anteriores a v.1.2.8 y versiones anteriores a v.2.2.8, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados
ModificadaAlta (8.8)5.2%—Trendmicro Password Manager8/7/202117/6/2026
Trend Micro Password Manager (Consumer) versiones 5.0.0.1217 y por debajo es susceptible a una vulnerabilidad de Ejecución de Código Remota de Función Peligrosa Expuesta que podría permitir a un cliente no privilegiado manipular el registro y escalar privilegios para SYSTEM en las instalaciones afectadas. Es requerida…
ModificadaAlta (7.8)0.37%—Trendmicro Password Manager8/7/202117/6/2026
Trend Micro Password Manager (Consumer) versiones 5.0.0.1217 y por debajo es susceptible a una vulnerabilidad de Escalada de Privilegios por Truncamiento de Enteros que podría permitir a un atacante local desencadenar un desbordamiento de búfer y una escalada de privilegios en las instalaciones afectadas. Un atacante…
ModificadaAlta (8.8)0.87%—Wp-currency Wordpress Currency Switcher7/7/202117/6/2026
Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en WPCS - WordPress Currency Switcher versiones 1.1.6 y anteriores, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados
ModificadaAlta (8.8)0.87%—Codemiq Wordpress Email Template Designer7/7/202117/6/2026
Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en WordPress Email Template Designer - WP HTML Mail versiones anteriores a 3.0.8, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados
ModificadaMedia (5.4)1.4%—Wordpress Popular Posts Project Wordpress Popular Posts28/6/202117/6/2026
Una vulnerabilidad de tipo cross-site scripting en WordPress Popular Posts versiones 5.3.2 y anteriores, permite a un atacante remoto autenticado inyectar un script arbitrario por medio de vectores no especificados
ModificadaMedia (5.9)3.1%—Zohocorp Manageengine Password Manager PRO16/6/202117/6/2026
En Zoho ManageEngine Password Manager Pro versiones anteriores a 11.1 build 11104, unos atacantes son capaces de recuperar credenciales por medio de una extensión del navegador para tipos de recursos que no son del sitio web
ModificadaAlta (7.5)1.0%—Thycotic Password Reset Server11/6/202117/6/2026
Thycotic Password Reset Server versiones anteriores a 5.3.0, permite una divulgación de credenciales
ModificadaAlta (7.5)0.74%—Kaspersky Password Manager14/5/202117/6/2026
La funcionalidad password generator del programa Kaspersky Password Manager no era completamente segura desde el punto de vista criptográfico, y en algunos casos potencialmente permitía a un atacante predecir las contraseñas generadas. Un atacante necesitaría conocer información adicional (por ejemplo, el momento de…
ModificadaAlta (7.8)2.3%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Word11/5/202117/6/2026
Una vulnerabilidad de Ejecución de Código Remota de Microsoft Office Graphics
ModificadaMedia (5.5)16%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Online Server+211/5/202117/6/2026
Una vulnerabilidad de Divulgación de Información de Microsoft Office
ModificadaAlta (7.8)3.1%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Online Server+211/5/202117/6/2026
Una vulnerabilidad de Ejecución de Código Remota de Microsoft Office. Este ID de CVE es diferente de CVE-2021-31175, CVE-2021-31176, CVE-2021-31179
ModificadaCrítica (9.8)3.1%—Phpmailer Project PhpmailerWordpress28/4/202117/6/2026
PHPMailer versión 6.1.8 hasta la versión 6.4.0 permite la inyección de objetos a través de Phar Deserialization vía addAttachment con un nombre de ruta UNC. NOTA: esto es similar a CVE-2018-19296, pero surgió porque la versión 6.1.8 corrigió un problema de funcionalidad en el que los nombres de ruta UNC siempre se…
ModificadaCrítica (9.8)2.1%—Wordpress Requests27/4/202117/6/2026
Requests es una biblioteca HTTP escrita en PHP. Las peticiones manejan inapropiadamente una deserialización en FilteredIterator. El problema ha sido parcheado y usuarios de "Requests" versiones 1.6.0, 1.6.1 y 1.7.0 deberían actualizar a versión 1.8.0
ModificadaMedia (4.3)2.1%—WordpressDebian Linux15/4/202117/6/2026
Wordpress es un CMS de código abierto. Uno de los bloques en el editor de WordPress puede ser explotado de manera que exponga publicaciones y páginas protegidas con contraseña. Esto requiere al menos privilegios de colaborador. Esto ha sido parcheado en WordPress versión 5.7.1, junto con las versiones…
ModificadaMedia (6.5)86%💥 ExploitWordpressDebian Linux15/4/202117/6/2026
Wordpress es un CMS de código abierto. Un usuario con la capacidad de cargar archivos (como un Autor) puede explotar un problema de análisis de XML en Media Library conllevando a ataques de tipo XXE. Esto requiere que la instalación de WordPress utilice PHP versión 8. El acceso a archivos internos es posible…
ModificadaAlta (7.8)4.1%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Online ServerMicrosoft Office WEB Apps+313/4/202117/6/2026
Una vulnerabilidad de Ejecución de Código Remota de Microsoft Word