Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)4.5%—WordpressDebian Linux17/10/201917/6/2026
WordPress versiones anteriores a 5.2.4, presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) porque las rutas (paths) de Windows son manejadas inapropiadamente durante cierta comprobación de las URL relativas.
ModificadaCrítica (9.8)5.2%—WordpressDebian Linux17/10/201917/6/2026
WordPress versiones anteriores a 5.2.4, presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) porque la comprobación de URL no considera la interpretación de un nombre como una serie de caracteres hexadecimales.
ModificadaAlta (8.8)1.9%—Typomedia Wordpress Meta Robots20/9/201917/6/2026
El plugin wordpress-meta-robots versiones hasta 2.1 para WordPress, presenta una inyección de texto SQL del archivo wp-admin/post-new.php.
ModificadaMedia (5.5)0.34%—Symantec Norton Password Manager17/9/201917/6/2026
Norton Password Manager, versiones anteriores a 6.5.0.2104, puede ser susceptible a un problema de divulgación de información, que es un tipo de vulnerabilidad por la cual se presenta una divulgación no intencional de información en un actor que no está explícitamente autorizado para tener acceso a esa información.
ModificadaAlta (8.8)0.85%—Ultra-prod Wordpress Ultra Simple Paypal Shopping Cart12/9/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en WordPress Ultra Simple Paypal Shopping Cart versiones v4.4 y anteriores, permite a atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados.
ModificadaMedia (5.4)5.2%💥 ExploitWordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en las vistas previas de publicaciones por parte de usuarios autenticados.
ModificadaMedia (6.1)2.2%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, presenta un problema con el saneamiento de la URL en la función wp_kses_bad_protocol_once en el archivo wp-includes/kses.php, lo que puede conllevar a ataques de tipo cross-site scripting (XSS).
ModificadaMedia (6.1)1.8%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS reflejado en el dashboard.
ModificadaMedia (6.1)2.5%—WordpressDebian Linux11/9/201917/6/2026
En WordPress versiones anteriores a 5.2.3, la comprobación y el saneamiento de una URL en la función wp_validate_redirect en el archivo wp-includes/pluggable.php podría conllevar a un redireccionamiento abierto.
ModificadaMedia (6.1)1.9%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en las vistas previas de shortcode.
ModificadaMedia (6.1)1.8%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en los comentarios almacenados.
ModificadaMedia (6.1)1.5%—WordpressDebian Linux11/9/201917/6/2026
WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en cargas multimedia porque wp_ajax_upload_attachment es manejado inapropiadamente.
ModificadaMedia (6.1)0.92%—Feedwordpress Project Feedwordpress28/8/201917/6/2026
El plugin feedwordpress versiones anteriores a 2015.0514 para WordPress, tiene una vulnerabilidad de tipo XSS por medio de las funciones add_query_arg() y remove_query_arg().
ModificadaAlta (7.3)5.1%💥 ExploitWebtoffee Import Export Wordpress Users23/8/201917/6/2026
El plugin webtoffee "Usuarios de WordPress y clientes de WooCommerce Import Export Export" 1.3.0 para WordPress permite la inyección de CSV en las columnas user_url, display_name, first_name y last_name en un archivo CSV exportado creado por la clase WF_CustomerImpExpCsv_Exporter.
ModificadaAlta (7.5)1.4%—Iptanus Wordpress File Upload22/8/201917/6/2026
El plugin wp-file-upload anterior de la versión 3.0.0 para WordPress tiene restricciones insuficientes en la carga de archivos php, js, pht, php3, php4, php5, phtml, htm, html y htacces
ModificadaAlta (7.5)1.4%—Iptanus Wordpress File Upload22/8/201917/6/2026
El plugin wp-file-upload anterior a la versión 2.7.1 para WordPress tiene restricciones insuficientes en la carga de archivos .js.
ModificadaAlta (7.5)1.4%—Iptanus Wordpress File Upload22/8/201917/6/2026
El plugin wp-file-upload anterior a la versión 2.5.0 para WordPress tiene restricciones insuficientes en la carga de archivos .php.
ModificadaAlta (7.5)1.4%—Iptanus Wordpress File Upload22/8/201917/6/2026
El plugin wp-file-upload anterior a la versión 3.4.1 para WordPress tiene restricciones insuficientes en la carga de archivos .php.js.
ModificadaCrítica (9.8)2.0%—Patreon Wordpress22/8/201917/6/2026
El complemento patreon-connect en versiones anteriores a 1.2.2 para WordPress tiene inyección de objetos.
ModificadaMedia (6.1)0.91%—Ibericode Mailchimp FOR Wordpress22/8/201917/6/2026
El complemento mailchimp-for-wp versiones anterior a 4.1.8 para WordPress tiene XSS a través del valor de retorno de add_query_arg.
ModificadaAlta (8.8)3.3%—Aspose.words21/8/201917/6/2026
Existe una vulnerabilidad de desbordamiento de búfer basada en pila explotable en la función EnumMetaInfo de la biblioteca Aspose Aspose.Words, versión 18.11.0.0. Un archivo de documento especialmente diseñado puede causar un desbordamiento del búfer basado en la pila, lo que resulta en la ejecución remota de código.…
ModificadaMedia (6.5)0.61%—Wordpress Uninstall Project Wordpress Uninstall20/8/201917/6/2026
El plugin WP-all-importación antes de 3.2.5 para WordPress tiene la inyección SQL ciega.
ModificadaAlta (7.8)1.6%—Trendmicro Password Manager20/8/201917/6/2026
Existe una vulnerabilidad de secuestro de DLL en Trend Micro Password Manager 5.0 en el que, si se explota, permitiría a un atacante cargar una DLL arbitraria sin firmar en el proceso del servicio firmado. Este proceso es muy similar, pero no idéntico al CVE-2019-14684.
ModificadaAlta (7.8)1.5%—Trendmicro Password Manager20/8/201917/6/2026
Existe una vulnerabilidad de secuestro de DLL en Trend Micro Password Manager 5.0 en el que, si se explota, permitiría a un atacante cargar una DLL arbitraria sin firmar en el proceso del servicio firmado. Este proceso es muy similar, pero no idéntico al CVE-2019-14687.
ModificadaAlta (7)0.62%💥 PoCSailpoint Desktop Password Reset20/8/201917/6/2026
Existe una escalada de privilegios no identificada en SailPoint Desktop Password Reset versión 7.2. Un usuario con acceso local solo a la pantalla de inicio de sesión de Windows puede escalar sus privilegios a NT AUTHORITY-System. Un atacante necesitaría acceso local a la máquina para una explotación con éxito. El…