Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)24%—Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word10/1/201817/6/2026
Equation Editor en Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permite una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Office Remote Code Execution Vulnerability".
AnalizadaAlta (8.8)95%⚠ Explotación activa💥 PoCMicrosoft OfficeMicrosoft Office Compatibility PackMicrosoft Word10/1/201817/6/2026
Equation Editor en Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permite una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Office Memory Corruption Vulnerability".
ModificadaAlta (7.8)25%—Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Office Online ServerMicrosoft Office WEB Apps+510/1/201817/6/2026
Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permiten una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestiona el contenido RTF. Esto también se conoce como "Microsoft Word Memory Corruption Vulnerability".
ModificadaAlta (8.8)19%—Microsoft OfficeMicrosoft Word10/1/201817/6/2026
Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permiten una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Office Remote Code Execution Vulnerability".
ModificadaAlta (8.8)20%—Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word10/1/201817/6/2026
Microsoft Word en Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permiten una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Word Remote Code Execution Vulnerability".…
ModificadaAlta (7.8)21%—Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word10/1/201817/6/2026
Microsoft Outlook 2007, Microsoft Outlook 2010 y Microsoft Outlook 2013 permiten una vulnerabilidad de ejecución remota de código debido a la forma en la que se analizan los mensajes de email. Esto también se conoce como "Microsoft Outlook Remote Code Execution Vulnerability". Este CVE es diferente de CVE-2018-0791.
ModificadaAlta (8.8)28%—Microsoft OfficeMicrosoft Office Online ServerMicrosoft Sharepoint ServerMicrosoft Word10/1/201817/6/2026
Microsoft Word 2016 en Microsoft Office 2016 permite una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Word Remote Code Execution Vulnerability". Este CVE es diferente de CVE-2018-0794.
ModificadaMedia (6.1)1.5%—Zohocorp Manageengine Password Manager PRO15/12/201717/6/2026
Zoho ManageEngine Password Manager Pro 9 en versiones anteriores a la 9.4 (9400) tiene XSS reflejado en SearchResult.ec y BulkAccessControlView.ec.
ModificadaAlta (8.8)1.2%—Abisource Abiword14/12/201717/6/2026
af/util/xp/ut_go_file.cpp en AbiWord 3.0.2-2 no valida cadenas antes de iniciar el programa especificado por la variable de entorno BROWSER. Esto podría permitir que atacantes remotos lleven a cabo ataques de inyección de argumentos mediante una URL manipulada.
ModificadaMedia (5.4)2.0%—WordpressDebian Linux2/12/201717/6/2026
wp-includes/feed.php en WordPress en versiones anteriores a la 4.9.1 no restringe contenedores en los campos RSS y Atom, lo que puede permitir que los atacantes realicen ataques Cross-Site Scripting (XSS) mediante una URL manipulada.
ModificadaMedia (5.4)2.0%—WordpressDebian Linux2/12/201717/6/2026
wp-includes/general-template.php en WordPress en versiones anteriores a la 4.9.1 no restringe correctamente el atributo lang de un elemento HTML, lo que puede permitir que los atacantes realicen ataques Cross-Site Scripting (XSS) mediante la configuración de idioma de un sitio web.
ModificadaMedia (5.4)3.5%💥 ExploitWordpressDebian Linux2/12/201717/6/2026
wp-includes/functions.php en WordPress en versiones anteriores a la 4.9.1 no necesita la capacidad de unfiltered_html para subir archivos .js, lo que puede permitir que los atacantes remotos realicen ataques Cross-Site Scripting (XSS) mediante un archivo manipulado.
ModificadaAlta (8.8)7.0%—Wordpress2/12/201717/6/2026
wp-admin/user-new.php en WordPress en versiones anteriores a la 4.9.1 establece la clave newbloguser a una cadena que se puede derivar directamente del ID de usuario, lo que permite que los atacantes remotos omitan las restricciones de acceso planeadas introduciendo esta cadena.
ModificadaMedia (4.8)1.3%—Yoast Wordpress SEO16/11/201717/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en admin/google_search_console/class-gsc-table.php en el plugin Yoast SEO en versiones anteriores a la 5.8.0 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios.
ModificadaAlta (8.8)8.4%—Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word15/11/201717/6/2026
Microsoft Word 2007 Service Pack 3, Microsoft Word 2010 Service Pack 2, Microsoft Office 2010 Service Pack 2 y Microsoft Office Compatibility Pack Service Pack 3 permiten que un atacante ejecute código arbitrario en el contexto del usuario actual al no gestionar correctamente los objetos en la memoria. Esta…
ModificadaCrítica (9.8)6.7%—Wordpress2/11/201717/6/2026
WordPress en versiones anteriores a la 4.8.3 se ve afectado por un problema en el que $wpdb->prepare() puede crear consultas inseguras e inesperadas que podrían provocar una inyección SQL (SQLi) en plugins y temas, tal y como se ve en el enfoque "double prepare". Esta es una vulnerabilidad diferente a CVE-2017-14723.
ModificadaAlta (7.5)1.1%—Wordpress19/10/201716/6/2026
WordPress hasta la versión 4.8.2 emplea un algoritmo débil de hash de contraseñas basado en MD5, lo que facilita que atacantes determinen valores en texto claro aprovechando el acceso a los valores hash. NOTA: la forma de cambiar esto puede no ser totalmente compatible con ciertos casos de uso, como la migración de un…
ModificadaAlta (8.8)2.9%—Inboundnow Wordpress Landing Pages18/10/201717/6/2026
El plugin Landing Pages en versiones anteriores a la 1.9.2 para WordPress permite que atacantes remotos ejecuten código arbitrario mediante el parámetro url.
AnalizadaAlta (7.8)81%⚠ Explotación activa💥 PoCMicrosoft Office Compatibility PackMicrosoft Office Online ServerMicrosoft Office WEB Apps ServerMicrosoft Office Word Viewer+313/10/201717/6/2026
Microsoft Office 2010, SharePoint Enterprise Server 2010, SharePoint Server 2010, Web Applications, Office Web Apps Server 2010 y 2013, Word Viewer, Word 2007, 2010, 2013 y 2016, Word Automation Services y Office Online Server permiten la ejecución remota de código cuando el software no gestiona correctamente objetos…
ModificadaMedia (4.7)2.2%—Wordpress12/10/201717/6/2026
WordPress hasta la versión 4.8.2, cuando no se utiliza el sandboxing flashmediaelement.swf basado en dominios, permite que atacantes remotos realicen ataques de inyección de código Flash en dominios cruzados (XSF) usando código contenido en el archivo wp-includes/js/mediaelement/flashmediaelement.swf.
ModificadaMedia (6.5)2.3%—WordpressDebian Linux3/10/201717/6/2026
La versión 4.8.2 de WordPress almacena valores wp_signups.activation_key en texto claro (pero almacena los valores análogos wp_users.user_activation_key como hashes), lo que podría facilitar que los atacantes remotos secuestren cuentas de usuario sin activar aprovechando el acceso de lectura a las bases de datos…
ModificadaMedia (6.1)2.7%—Wordpress23/9/201717/6/2026
Antes de la versión 4.8.2, WordPress era vulnerable a un ataque de Cross-Site Scripting (XSS) mediante shortcodes en el editor visual TinyMCE.
ModificadaMedia (5.4)2.2%💥 ExploitWordpress23/9/201717/6/2026
Antes de la versión 4.8.2, WordPress era susceptible a un ataque de redirección abierta en wp-admin/edit-tag-form.php y wp-admin/user-edit.php.
ModificadaMedia (6.1)2.6%—Wordpress23/9/201717/6/2026
Antes de la versión 4.8.2, WordPress era vulnerable a Cross-Site Scripting (XSS) en oEmbed Discovery.
ModificadaCrítica (9.8)6.5%—Wordpress23/9/201717/6/2026
Antes de la versión 4.8.2, WordPress no gestionaba correctamente caracteres % y valores de sustitución adicionales en $wpdb->prepare, por lo que no abordaba correctamente la posibilidad de que los plugins o los temas permitiesen los ataques de inyección SQL.