Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 4.5% | — | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.4, presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) porque las rutas (paths) de Windows son manejadas inapropiadamente durante cierta comprobación de las URL relativas. | |
| Modificada | Crítica (9.8) | 5.2% | — | WordpressDebian Linux | 17/10/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.4, presenta una vulnerabilidad de tipo Server Side Request Forgery (SSRF) porque la comprobación de URL no considera la interpretación de un nombre como una serie de caracteres hexadecimales. | |
| Modificada | Alta (8.8) | 1.9% | — | Typomedia Wordpress Meta Robots | 20/9/2019 | 17/6/2026 | El plugin wordpress-meta-robots versiones hasta 2.1 para WordPress, presenta una inyección de texto SQL del archivo wp-admin/post-new.php. | |
| Modificada | Media (5.5) | 0.34% | — | Symantec Norton Password Manager | 17/9/2019 | 17/6/2026 | Norton Password Manager, versiones anteriores a 6.5.0.2104, puede ser susceptible a un problema de divulgación de información, que es un tipo de vulnerabilidad por la cual se presenta una divulgación no intencional de información en un actor que no está explícitamente autorizado para tener acceso a esa información. | |
| Modificada | Alta (8.8) | 0.85% | — | Ultra-prod Wordpress Ultra Simple Paypal Shopping Cart | 12/9/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en WordPress Ultra Simple Paypal Shopping Cart versiones v4.4 y anteriores, permite a atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados. | |
| Modificada | Media (5.4) | 5.2% | 💥 Exploit | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en las vistas previas de publicaciones por parte de usuarios autenticados. | |
| Modificada | Media (6.1) | 2.2% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, presenta un problema con el saneamiento de la URL en la función wp_kses_bad_protocol_once en el archivo wp-includes/kses.php, lo que puede conllevar a ataques de tipo cross-site scripting (XSS). | |
| Modificada | Media (6.1) | 1.8% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS reflejado en el dashboard. | |
| Modificada | Media (6.1) | 2.5% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | En WordPress versiones anteriores a 5.2.3, la comprobación y el saneamiento de una URL en la función wp_validate_redirect en el archivo wp-includes/pluggable.php podría conllevar a un redireccionamiento abierto. | |
| Modificada | Media (6.1) | 1.9% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en las vistas previas de shortcode. | |
| Modificada | Media (6.1) | 1.8% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en los comentarios almacenados. | |
| Modificada | Media (6.1) | 1.5% | — | WordpressDebian Linux | 11/9/2019 | 17/6/2026 | WordPress versiones anteriores a 5.2.3, permite un ataque de tipo XSS en cargas multimedia porque wp_ajax_upload_attachment es manejado inapropiadamente. | |
| Modificada | Media (6.1) | 0.92% | — | Feedwordpress Project Feedwordpress | 28/8/2019 | 17/6/2026 | El plugin feedwordpress versiones anteriores a 2015.0514 para WordPress, tiene una vulnerabilidad de tipo XSS por medio de las funciones add_query_arg() y remove_query_arg(). | |
| Modificada | Alta (7.3) | 5.1% | 💥 Exploit | Webtoffee Import Export Wordpress Users | 23/8/2019 | 17/6/2026 | El plugin webtoffee "Usuarios de WordPress y clientes de WooCommerce Import Export Export" 1.3.0 para WordPress permite la inyección de CSV en las columnas user_url, display_name, first_name y last_name en un archivo CSV exportado creado por la clase WF_CustomerImpExpCsv_Exporter. | |
| Modificada | Alta (7.5) | 1.4% | — | Iptanus Wordpress File Upload | 22/8/2019 | 17/6/2026 | El plugin wp-file-upload anterior de la versión 3.0.0 para WordPress tiene restricciones insuficientes en la carga de archivos php, js, pht, php3, php4, php5, phtml, htm, html y htacces | |
| Modificada | Alta (7.5) | 1.4% | — | Iptanus Wordpress File Upload | 22/8/2019 | 17/6/2026 | El plugin wp-file-upload anterior a la versión 2.7.1 para WordPress tiene restricciones insuficientes en la carga de archivos .js. | |
| Modificada | Alta (7.5) | 1.4% | — | Iptanus Wordpress File Upload | 22/8/2019 | 17/6/2026 | El plugin wp-file-upload anterior a la versión 2.5.0 para WordPress tiene restricciones insuficientes en la carga de archivos .php. | |
| Modificada | Alta (7.5) | 1.4% | — | Iptanus Wordpress File Upload | 22/8/2019 | 17/6/2026 | El plugin wp-file-upload anterior a la versión 3.4.1 para WordPress tiene restricciones insuficientes en la carga de archivos .php.js. | |
| Modificada | Crítica (9.8) | 2.0% | — | Patreon Wordpress | 22/8/2019 | 17/6/2026 | El complemento patreon-connect en versiones anteriores a 1.2.2 para WordPress tiene inyección de objetos. | |
| Modificada | Media (6.1) | 0.91% | — | Ibericode Mailchimp FOR Wordpress | 22/8/2019 | 17/6/2026 | El complemento mailchimp-for-wp versiones anterior a 4.1.8 para WordPress tiene XSS a través del valor de retorno de add_query_arg. | |
| Modificada | Alta (8.8) | 3.3% | — | Aspose.words | 21/8/2019 | 17/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer basada en pila explotable en la función EnumMetaInfo de la biblioteca Aspose Aspose.Words, versión 18.11.0.0. Un archivo de documento especialmente diseñado puede causar un desbordamiento del búfer basado en la pila, lo que resulta en la ejecución remota de código.… | |
| Modificada | Media (6.5) | 0.61% | — | Wordpress Uninstall Project Wordpress Uninstall | 20/8/2019 | 17/6/2026 | El plugin WP-all-importación antes de 3.2.5 para WordPress tiene la inyección SQL ciega. | |
| Modificada | Alta (7.8) | 1.6% | — | Trendmicro Password Manager | 20/8/2019 | 17/6/2026 | Existe una vulnerabilidad de secuestro de DLL en Trend Micro Password Manager 5.0 en el que, si se explota, permitiría a un atacante cargar una DLL arbitraria sin firmar en el proceso del servicio firmado. Este proceso es muy similar, pero no idéntico al CVE-2019-14684. | |
| Modificada | Alta (7.8) | 1.5% | — | Trendmicro Password Manager | 20/8/2019 | 17/6/2026 | Existe una vulnerabilidad de secuestro de DLL en Trend Micro Password Manager 5.0 en el que, si se explota, permitiría a un atacante cargar una DLL arbitraria sin firmar en el proceso del servicio firmado. Este proceso es muy similar, pero no idéntico al CVE-2019-14687. | |
| Modificada | Alta (7) | 0.62% | 💥 PoC | Sailpoint Desktop Password Reset | 20/8/2019 | 17/6/2026 | Existe una escalada de privilegios no identificada en SailPoint Desktop Password Reset versión 7.2. Un usuario con acceso local solo a la pantalla de inicio de sesión de Windows puede escalar sus privilegios a NT AUTHORITY-System. Un atacante necesitaría acceso local a la máquina para una explotación con éxito. El… |