Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1062 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 2.6% | — | Wordpress | 16/1/2007 | 16/6/2026 | WordPress 2.0.6, y 2.1Alpha 3 (SVN:4662), no verifican apropiadamente que el valor del parámetro m tiene el tipo de datos string, lo cual permite a atacantes remotos obtener información confidencial mediante un parámetro m[] inválido, como se demuestra obteniendo el path, y obteniendo información SQL concreta, como… | |
| Modificada | Alta (7.5) | 12% | 💥 Exploit | Wordpress | 13/1/2007 | 16/6/2026 | wp-trackback.php en WordPress 2.0.6 y anteriores no maneja adecuadamente la designación de variables cuando el dato de entrada incluye un parámetro numérico con un valor comprobando un parámetro hash alfanumérico, lo cual permite a un atacante remoto ejecutar comandos SQL a través del parámetro tb_id. NOTA: podría… | |
| Modificada | Media (6.8) | 3.0% | — | Wordpress | 9/1/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el esquema de protección ante CSRF de WordPress anterior a 2.0.6 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante un ataque CSRF con un token inválido y comillas o etiquetas HTML en los nombres de… | |
| Modificada | Media (6.8) | 12% | 💥 Exploit | Wordpress | 9/1/2007 | 16/6/2026 | WordPress anterior a 2.0.6, cuando mbstring está habilitado para PHP, decodifica juegos de caracteres alternativos tras escapar la petición SQL, lo cual permite a atacantes remotos evitar los esquemas de protección contra inyección SQL y ejecutar comandos SQL de su elección mediante juegos de caracteres multi-byte,… | |
| Modificada | Media (5) | 3.3% | — | Wordpress | 9/1/2007 | 16/6/2026 | wp-login.php en WordPress 2.0.5 y anteriores muestra diferentes mensajes de error si un usuario existe o no, lo cual permite a atacantes remotos obtener información sensible y facilita ataques de fuerza bruta. | |
| Modificada | Crítica (9.8) | 13% | 💥 Exploit | Enigma Wordpress Bridge | 31/12/2006 | 16/6/2026 | ** IMPUGNADO ** Vulnerabilidad PHP de inclusión remota de archivo en el plugin Enigma2 (Enigma2.php) en Enigma WordPress Bridge permite a un atacante remoto ejecutar código PHP de su elección a través de una URL en el parámetro boarddir. NOTA: El CVE impugna este asunto, desde que $boarddir está fijado a un valor fijo. | |
| Modificada | Media (6.8) | 6.9% | 💥 Exploit | Wordpress | 28/12/2006 | 16/6/2026 | Vulnerabilidad de XSS en wp-admin/templates.php en WordPress 2.0.5 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro de archivo. NOTA: algunas fuentes han informado que esta es una vulnerabilidad en la función get_file_description en wp-admin/admin-functions.php. | |
| Modificada | Media (6.5) | 2.3% | — | Wordpress | 21/11/2006 | 16/6/2026 | WordPress anterior a 2.0.5 no almacena adecuadamente un perfil que contiene una representación de un objeto serializado en una cadena, lo cual permite a usuarios remotos autenticados provocar una denegación de servicio (caída de la aplicación) mediante una cadena que representa un objeto serializado (1) mal formado o… | |
| Modificada | Media (6.5) | 1.9% | — | Wordpress | 21/11/2006 | 16/6/2026 | wp-admin/user-edit.php en WordPress anterior a 2.0.5 permite a atacantes remotos autenticados leer la metainformación de un usuario de su elección mediante un parámetro user_id modificado. | |
| Modificada | Media (6) | 3.6% | — | Wordpress | 4/11/2006 | 16/6/2026 | Vulnerabilidad de directorio transversal en plugins/wp-db-backup.php en WordPress anterior a 2.0.5 permite a un atacante remoto leer ficheros de su elección a través de secuencias de directorio transversal en parámetros no especificados relacionados con el backup de fragmentos de ficheros. | |
| Modificada | Alta (7.5) | 8.8% | 💥 Exploit | Joomla Jd-wordpress | 26/9/2006 | 16/6/2026 | Vulnerabilidad PHP de inclusión remota de archivo en JD-WordPress para Joomla! (com_jd-wp) 2.0-1.0 RC2 permite a un atacante remoto ejecutar código PHP de su elección través de una URL en el parámetro mosConfig_absolute_path en (1)wp-comments-post.php, (2) wp-feed.php, o (3) wp-trackback.php. | |
| Modificada | Media (5) | 2.5% | — | Wordpress | 13/9/2006 | 16/6/2026 | WordPress de 2.0.2 a 2.0.5 permite a un atacante remoto obtener información sensible a través de una respuesta directa para (1) 404.php, (2) akismet.php, (3) archive.php, (4) archives.php, (5) attachment.php, (6) blogger.php, (7) comments.php, (8) comments-popup.php, (9) dotclear.php, (10) footer.php, (11)… | |
| Modificada | Media (5) | 12% | 💥 Exploit | Skippy.net Wp-db Backup Plugin FOR Wordpress | 17/8/2006 | 16/6/2026 | Vulnerabilidad de escalada de directorio en wp_db_backup.php en la extensión Skippy WP-DB-Backup para WordPress 1.7 y anteriores permietn a usuarios autenticados remotamente con privilegios de administración leer archivos de su elección mediante un .. (punto punto) en el parámetro backup de edit.php. | |
| Modificada | Alta (10) | 3.8% | — | Wordpress | 9/8/2006 | 16/6/2026 | Múltiples vulnerabilidades no especificadas en WordPress anteriores a 2.0.4 tienen impacto y vectores de ataque desconocidos. NOTA: debido a la falta de detalles, no está claro por qué estos problemas son diferentes de CVE-2006-3389 y CVE-2006-3390, aunque es probable que la versión 2.04 solucione un problema no… | |
| Modificada | Media (5) | 2.9% | — | Wordpress | 6/7/2006 | 16/6/2026 | index.php en WordPress 2.0.3 permite a los atacante remotos, obtener información sensible como los prefijos de una tabla SQL, a través del parámetro inválido paged, el cual muestra la información en un mensaje de error SQL. NOTA: este asunto ha sido discutido por terceros quienes plantean que el asunto no filtra un… | |
| Modificada | Media (5) | 2.9% | — | Wordpress | 6/7/2006 | 16/6/2026 | WordPress v2.0.3 permite a atacantes remotos obtener la ruta de instalación a través de una petición directa a varios ficheros, tal como aquellos en el (1)wp-admin, (2) wp-content, and (3) directorios wp-includes, posiblemente debido a variables sin inicializar. | |
| Modificada | Media (5) | 2.9% | — | Wordpress | 31/5/2006 | 16/6/2026 | vars.php in WordPress 2.0.2, possibly when running on Mac OS X, allows remote attackers to spoof their IP address via a PC_REMOTE_ADDR HTTP header, which vars.php uses to redefine $_SERVER['REMOTE_ADDR']. | |
| Modificada | Alta (7.5) | 15% | 💥 Exploit | Wordpress | 30/5/2006 | 16/6/2026 | Direct static code injection vulnerability in WordPress 2.0.2 and earlier allows remote attackers to execute arbitrary commands by inserting a carriage return and PHP code when updating a profile, which is appended after a special comment sequence into files in (1) wp-content/cache/userlogins/ (2)… | |
| Modificada | Media (6.8) | 2.0% | — | Wordpress | 17/4/2006 | 16/6/2026 | Cross-site scripting (XSS) vulnerability in the paging links functionality in template-functions-links.php in Wordpress 1.5.2, and possibly other versions before 2.0.1, allows remote attackers to inject arbitrary web script or HTML to Internet Explorer users via the request URI ($_SERVER['REQUEST_URI']). | |
| Modificada | Media (4.3) | 1.7% | — | Wordpress | 19/3/2006 | 16/6/2026 | Multiple "unannounced" cross-site scripting (XSS) vulnerabilities in WordPress before 2.0.2 allow remote attackers to inject arbitrary web script or HTML via unknown attack vectors. | |
| Modificada | Alta (7.5) | 3.0% | — | Wordpress | 6/3/2006 | 16/6/2026 | Vulnerabilidad de inyección de SQL en WordPress 1.5.2, y posiblemente otras versiones anteriores a 2.0, permite a atacantes remotos ejecutar órdenes SQL de su elección mediante el campo "User-Agent" en la cabecera HTTP de un comentario. | |
| Modificada | Media (5) | 3.3% | — | Wordpress | 3/3/2006 | 16/6/2026 | WordPress 2.0.1 and earlier allows remote attackers to obtain sensitive information via a direct request to (1) default-filters.php, (2) template-loader.php, (3) rss-functions.php, (4) locale.php, (5) wp-db.php, and (6) kses.php in the wp-includes/ directory; and (7) edit-form-advanced.php, (8) admin-functions.php,… | |
| Modificada | Media (4.3) | 3.1% | — | Wordpress | 3/3/2006 | 16/6/2026 | Multiple cross-site scripting (XSS) vulnerabilities in the "post comment" functionality of WordPress 2.0.1 and earlier allow remote attackers to inject arbitrary web script or HTML via the (1) name, (2) website, and (3) comment parameters. | |
| Modificada | Baja (2.6) | 4.8% | 💥 Exploit | Wordpress | 16/2/2006 | 16/6/2026 | Cross-site scripting (XSS) vulnerability in WordPress 2.0.0 allows remote attackers to inject arbitrary web script or HTML via scriptable attributes such as (1) onfocus and (2) onblur in the "author's website" field. NOTE: followup comments to the researcher's web log suggest that this issue is only exploitable by the… | |
| Modificada | Media (5) | 3.3% | — | Wordpress | 21/12/2005 | 16/6/2026 | WordPress before 1.5.2 allows remote attackers to obtain sensitive information via a direct request to (1) wp-includes/vars.php, (2) wp-content/plugins/hello.php, (3) wp-admin/upgrade-functions.php, (4) wp-admin/edit-form.php, (5) wp-settings.php, and (6) wp-admin/edit-form-comment.php, which leaks the path in an… |