Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)3.3%—WordpressFedoraproject FedoraDebian Linux12/6/202017/6/2026
En las versiones afectadas de WordPress, los usuarios autenticados con permisos de carga (como los autores) pueden inyectar JavaScript en algunas páginas de archivos adjuntos multimedia de determinada manera. Esto puede conllevar a una ejecución de script en el contexto de un usuario con mayores privilegios cuando el…
ModificadaMedia (5.4)2.1%—WordpressDebian LinuxFedoraproject Fedora12/6/202017/6/2026
En las versiones afectadas de WordPress, los usuarios con pocos privilegios (como colaboradores y autores) pueden usar el bloque incorporado de determinada manera para inyectar HTML no filtrado en el editor de bloques. Cuando las publicaciones afectadas son vistas por un usuario con mayores privilegios, esto podría…
ModificadaMedia (4.3)3.8%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Word9/6/202017/6/2026
Se presenta una vulnerabilidad de omisión de la característica de seguridad en Microsoft Outlook cuando Office presenta un fallo al aplicar unos ajustes de seguridad configurados en un sistema, también se conoce como "Microsoft Outlook Security Feature Bypass Vulnerability"
ModificadaAlta (8.8)8.0%—Microsoft Word9/6/202017/6/2026
Se presenta una vulnerabilidad de ejecución de código remota cuando Microsoft Word para Android presenta un fallo al manejar apropiadamente determinados archivos. Para explotar la vulnerabilidad, un atacante tendría que convencer a un usuario de abrir un archivo URL especialmente diseñado. La actualización aborda la…
ModificadaMedia (5.4)1.4%—WordpressDebian Linux30/4/202017/6/2026
En las versiones afectadas de WordPress, puede ser diseñada una carga útil especial que puede conllevar a que los scripts sean ejecutados dentro del bloque de búsqueda del editor de bloques. Esto requiere un usuario autenticado con la capacidad de agregar contenido. Esto ha sido corregido en la versión 5.4.1, junto…
ModificadaMedia (6.1)2.1%—Debian LinuxWordpress30/4/202017/6/2026
En las versiones afectadas de WordPress, una vulnerabilidad en el método stats() del archivo class-wp-object-cache.php puede ser explotada para ejecutar un ataque de tipo cross-site scripting (XSS). Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas anteriormente mediante una versión…
ModificadaAlta (7.5)2.3%—WordpressDebian Linux30/4/202017/6/2026
En las versiones afectadas de WordPress, algunas publicaciones privadas, que anteriormente eran públicas, pueden resultar en una divulgación no autenticada bajo un conjunto específico de condiciones. Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas anteriormente mediante una versión…
ModificadaAlta (8.1)14%💥 ExploitDebian LinuxWordpress30/4/202017/6/2026
En las versiones afectadas de WordPress, un enlace de restablecimiento de contraseña enviado por correo electrónico a un usuario no caduca tras cambiar la contraseña del usuario. Se necesitaría el acceso a la cuenta de correo electrónico del usuario por una parte maliciosa para una ejecución con éxito. Esto ha sido…
ModificadaMedia (5.4)2.1%—WordpressDebian Linux30/4/202017/6/2026
En las versiones afectadas de WordPress, los archivos con un nombre especialmente diseñado cuando se cargan en la sección Multimedia pueden conllevar a una ejecución de script al acceder al archivo. Esto requiere un usuario autenticado con privilegios para cargar archivos. Esto ha sido corregido en la versión 5.4.1,…
ModificadaMedia (5.4)1.5%—WordpressDebian Linux30/4/202017/6/2026
En las versiones afectadas de WordPress, una vulnerabilidad de tipo cross-site scripting (XSS) en la sección de navegación de Customizer permite que un código JavaScript sea ejecutado. La explotación requiere un usuario autenticado. Esto ha sido corregido en la versión 5.4.1, junto con todas las versiones afectadas…
ModificadaAlta (8.8)1.7%—Webtoffee Import Export Wordpress Users23/4/202017/6/2026
El plugin users-customers-import-export-for-wp-woocommerce en versiones anteriores a la 1.3.9 para Wordpress permite a los suscriptores importar cuentas administrativas a través de CSV.
ModificadaAlta (8.4)0.36%—Toshiba Password Tool FOR Windows20/4/202017/6/2026
Existe una vulnerabilidad de ruta de búsqueda sin comillas en la herramienta de contraseña HDD (para Windows) versión 1.20.6620 y anteriores que se almacena en CANVIO PREMIUM 3TB (HD-MB30TY, HD-MA30TY, HD-MB30TS, HD-MA30TS), CANVIO PREMIUM 2TB (HD -MB20TY, HD-MA20TY, HD-MB20TS, HD-MA20TS), CANVIO PREMIUM 1TB…
ModificadaMedia (6.1)4.5%💥 ExploitTranslate Wordpress With Gtranslate20/4/202017/6/2026
El plugin GTranslate versiones anteriores a 2.8.52 para WordPress, hay una vulnerabilidad de tipo XSS reflejado por medio de un enlace especialmente diseñado. Esto requiere el uso de la característica hreflang tags dentro de una opción de pago del subdominio o subdirectorio.
ModificadaAlta (7.8)12%—Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Office Online ServerMicrosoft Office WEB Apps+315/4/202017/6/2026
Hay una vulnerabilidad de ejecución de código remota en el software Microsoft Word cuando da un fallo al manejar apropiadamente objetos en memoria, también se conoce como "Microsoft Word Remote Code Execution Vulnerability".
ModificadaAlta (8.8)8.8%—Microsoft AccessMicrosoft ExcelMicrosoft OfficeMicrosoft Office 365 Proplus+615/4/202017/6/2026
Hay una vulnerabilidad de ejecución de código remota cuando Microsoft Office carga inapropiadamente bibliotecas de tipos arbitrarios, también se conoce como "Microsoft Office Remote Code Execution Vulnerability". Este ID de CVE es diferente de CVE-2020-0991.
ModificadaAlta (7.5)1.2%—Django-nopassword Project Django-nopassword18/3/202017/6/2026
django-nopassword versiones anteriores a 5.0.0, almacena secretos en texto sin cifrar en la base de datos.
ModificadaCrítica (9.8)7.8%—Zohocorp Manageengine Password Manager PRO16/3/202017/6/2026
** EN DISPUTA ** Zoho ManageEngine Password Manager Pro hasta la versión de 10.x tiene una vulnerabilidad de inyección de macro en Excel CSV a través de un nombre especialmente diseñado que es mal manejado por la función Exportar contraseñas. NOTA: el proveedor cuestiona la importancia de este informe porque espera…
ModificadaAlta (8.8)2.2%—Zohocorp Manageengine Password Manager PRO16/3/202017/6/2026
Zoho ManageEngine Password Manager Pro versiones 10.4 y anteriores, no poseen protección contra ataques de tipo Cross-site Request Forgery (CSRF), como es demostrado al cambiar el rol del usuario.
ModificadaMedia (5.4)0.54%—Teampasswordmanager Team Password Manager16/3/202017/6/2026
Una vulnerabilidad de tipo XSS almacenado posterior a la autenticación en Team Password Manager versiones hasta 7.93.204, permite a atacantes robar las credenciales de otros usuarios mediante la creación de una contraseña compartida con el código HTML como título.
ModificadaCrítica (9.8)8.6%—Iptanus Wordpress File Upload13/3/202017/6/2026
Se detectó un problema en el plugin File Upload versiones anteriores a 4.13.0 para WordPress. Un salto de directorio puede conllevar a una ejecución de código remota al cargar un archivo txt diseñado en el directorio lib, debido a una llamada de la función wfu_include_lib.
ModificadaAlta (7.8)0.46%—Trendmicro Password Manager12/3/202017/6/2026
Trend Micro Password Manager for Windows versión 5.0, está afectado por una vulnerabilidad de secuestro de DLL, que podría potencialmente permitir a un atacante una escalada privilegiada.
ModificadaAlta (7.8)12%—Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Office Online ServerMicrosoft Office WEB Apps+412/3/202017/6/2026
Existe una vulnerabilidad de ejecución de código remota en el software Microsoft Word, cuando falla al manejar apropiadamente objetos en memoria, también se conoce como "Microsoft Word Remote Code Execution Vulnerability". Este ID de CVE es diferente de CVE-2020-0850, CVE-2020-0851, CVE-2020-0852, CVE-2020-0855.
ModificadaAlta (8.8)8.8%—Microsoft OfficeMicrosoft Office 365 ProplusMicrosoft Office Online ServerMicrosoft Sharepoint Enterprise Server+312/3/202017/6/2026
Existe una vulnerabilidad de ejecución de código remota en el software Microsoft Word cuando tiene un fallo al manejar apropiadamente objetos en memoria, también se conoce como "Microsoft Word Remote Code Execution Vulnerability"'. Este ID de CVE es diferente de CVE-2020-0851, CVE-2020-0852, CVE-2020-0855,…
ModificadaCrítica (9.8)8.9%💥 ExploitThemerex AddonsThemerex Ozeum-museumThemerex Chit Club-board GamesThemerex Yottis-simple Portfolio+5910/3/202017/6/2026
El plugin ThemeREX Addons antes del 09-03-2020 para WordPress, presenta una falta de control de acceso en el endpoint de la API REST /trx_addons/v2/get/sc_layout, permitiendo que funciones PHP sean ejecutadas por cualquier usuario, porque el archivo includes/plugin.rest-api.php llama a la función…
ModificadaMedia (6.5)4.4%—Zohocorp Manageengine Password Manager PRO9/3/202017/6/2026
En ZOHO Password Manager Pro (PMP) versiones 8.3.0 (Build 8303) y 8.4.0 (Build 8400,8401,8402), unos usuarios no privilegiados pueden obtener información confidencial (historial de contraseñas de entrada) por medio de un servicio oculto vulnerable.