Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 24% | — | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word | 10/1/2018 | 17/6/2026 | Equation Editor en Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permite una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Office Remote Code Execution Vulnerability". | |
| Analizada | Alta (8.8) | 95% | ⚠ Explotación activa💥 PoC | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word | 10/1/2018 | 17/6/2026 | Equation Editor en Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permite una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Office Memory Corruption Vulnerability". | |
| Modificada | Alta (7.8) | 25% | — | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Office Online ServerMicrosoft Office WEB Apps+5 | 10/1/2018 | 17/6/2026 | Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permiten una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestiona el contenido RTF. Esto también se conoce como "Microsoft Word Memory Corruption Vulnerability". | |
| Modificada | Alta (8.8) | 19% | — | Microsoft OfficeMicrosoft Word | 10/1/2018 | 17/6/2026 | Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permiten una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Office Remote Code Execution Vulnerability". | |
| Modificada | Alta (8.8) | 20% | — | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word | 10/1/2018 | 17/6/2026 | Microsoft Word en Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013 y Microsoft Office 2016 permiten una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Word Remote Code Execution Vulnerability".… | |
| Modificada | Alta (7.8) | 21% | — | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word | 10/1/2018 | 17/6/2026 | Microsoft Outlook 2007, Microsoft Outlook 2010 y Microsoft Outlook 2013 permiten una vulnerabilidad de ejecución remota de código debido a la forma en la que se analizan los mensajes de email. Esto también se conoce como "Microsoft Outlook Remote Code Execution Vulnerability". Este CVE es diferente de CVE-2018-0791. | |
| Modificada | Alta (8.8) | 28% | — | Microsoft OfficeMicrosoft Office Online ServerMicrosoft Sharepoint ServerMicrosoft Word | 10/1/2018 | 17/6/2026 | Microsoft Word 2016 en Microsoft Office 2016 permite una vulnerabilidad de ejecución remota de código debido a la forma en la que se gestionan los objetos en la memoria. Esto también se conoce como "Microsoft Word Remote Code Execution Vulnerability". Este CVE es diferente de CVE-2018-0794. | |
| Modificada | Media (6.1) | 1.5% | — | Zohocorp Manageengine Password Manager PRO | 15/12/2017 | 17/6/2026 | Zoho ManageEngine Password Manager Pro 9 en versiones anteriores a la 9.4 (9400) tiene XSS reflejado en SearchResult.ec y BulkAccessControlView.ec. | |
| Modificada | Alta (8.8) | 1.2% | — | Abisource Abiword | 14/12/2017 | 17/6/2026 | af/util/xp/ut_go_file.cpp en AbiWord 3.0.2-2 no valida cadenas antes de iniciar el programa especificado por la variable de entorno BROWSER. Esto podría permitir que atacantes remotos lleven a cabo ataques de inyección de argumentos mediante una URL manipulada. | |
| Modificada | Media (5.4) | 2.0% | — | WordpressDebian Linux | 2/12/2017 | 17/6/2026 | wp-includes/feed.php en WordPress en versiones anteriores a la 4.9.1 no restringe contenedores en los campos RSS y Atom, lo que puede permitir que los atacantes realicen ataques Cross-Site Scripting (XSS) mediante una URL manipulada. | |
| Modificada | Media (5.4) | 2.0% | — | WordpressDebian Linux | 2/12/2017 | 17/6/2026 | wp-includes/general-template.php en WordPress en versiones anteriores a la 4.9.1 no restringe correctamente el atributo lang de un elemento HTML, lo que puede permitir que los atacantes realicen ataques Cross-Site Scripting (XSS) mediante la configuración de idioma de un sitio web. | |
| Modificada | Media (5.4) | 3.5% | 💥 Exploit | WordpressDebian Linux | 2/12/2017 | 17/6/2026 | wp-includes/functions.php en WordPress en versiones anteriores a la 4.9.1 no necesita la capacidad de unfiltered_html para subir archivos .js, lo que puede permitir que los atacantes remotos realicen ataques Cross-Site Scripting (XSS) mediante un archivo manipulado. | |
| Modificada | Alta (8.8) | 7.0% | — | Wordpress | 2/12/2017 | 17/6/2026 | wp-admin/user-new.php en WordPress en versiones anteriores a la 4.9.1 establece la clave newbloguser a una cadena que se puede derivar directamente del ID de usuario, lo que permite que los atacantes remotos omitan las restricciones de acceso planeadas introduciendo esta cadena. | |
| Modificada | Media (4.8) | 1.3% | — | Yoast Wordpress SEO | 16/11/2017 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en admin/google_search_console/class-gsc-table.php en el plugin Yoast SEO en versiones anteriores a la 5.8.0 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios. | |
| Modificada | Alta (8.8) | 8.4% | — | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word | 15/11/2017 | 17/6/2026 | Microsoft Word 2007 Service Pack 3, Microsoft Word 2010 Service Pack 2, Microsoft Office 2010 Service Pack 2 y Microsoft Office Compatibility Pack Service Pack 3 permiten que un atacante ejecute código arbitrario en el contexto del usuario actual al no gestionar correctamente los objetos en la memoria. Esta… | |
| Modificada | Crítica (9.8) | 6.7% | — | Wordpress | 2/11/2017 | 17/6/2026 | WordPress en versiones anteriores a la 4.8.3 se ve afectado por un problema en el que $wpdb->prepare() puede crear consultas inseguras e inesperadas que podrían provocar una inyección SQL (SQLi) en plugins y temas, tal y como se ve en el enfoque "double prepare". Esta es una vulnerabilidad diferente a CVE-2017-14723. | |
| Modificada | Alta (7.5) | 1.1% | — | Wordpress | 19/10/2017 | 16/6/2026 | WordPress hasta la versión 4.8.2 emplea un algoritmo débil de hash de contraseñas basado en MD5, lo que facilita que atacantes determinen valores en texto claro aprovechando el acceso a los valores hash. NOTA: la forma de cambiar esto puede no ser totalmente compatible con ciertos casos de uso, como la migración de un… | |
| Modificada | Alta (8.8) | 2.9% | — | Inboundnow Wordpress Landing Pages | 18/10/2017 | 17/6/2026 | El plugin Landing Pages en versiones anteriores a la 1.9.2 para WordPress permite que atacantes remotos ejecuten código arbitrario mediante el parámetro url. | |
| Analizada | Alta (7.8) | 81% | ⚠ Explotación activa💥 PoC | Microsoft Office Compatibility PackMicrosoft Office Online ServerMicrosoft Office WEB Apps ServerMicrosoft Office Word Viewer+3 | 13/10/2017 | 17/6/2026 | Microsoft Office 2010, SharePoint Enterprise Server 2010, SharePoint Server 2010, Web Applications, Office Web Apps Server 2010 y 2013, Word Viewer, Word 2007, 2010, 2013 y 2016, Word Automation Services y Office Online Server permiten la ejecución remota de código cuando el software no gestiona correctamente objetos… | |
| Modificada | Media (4.7) | 2.2% | — | Wordpress | 12/10/2017 | 17/6/2026 | WordPress hasta la versión 4.8.2, cuando no se utiliza el sandboxing flashmediaelement.swf basado en dominios, permite que atacantes remotos realicen ataques de inyección de código Flash en dominios cruzados (XSF) usando código contenido en el archivo wp-includes/js/mediaelement/flashmediaelement.swf. | |
| Modificada | Media (6.5) | 2.3% | — | WordpressDebian Linux | 3/10/2017 | 17/6/2026 | La versión 4.8.2 de WordPress almacena valores wp_signups.activation_key en texto claro (pero almacena los valores análogos wp_users.user_activation_key como hashes), lo que podría facilitar que los atacantes remotos secuestren cuentas de usuario sin activar aprovechando el acceso de lectura a las bases de datos… | |
| Modificada | Media (6.1) | 2.7% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress era vulnerable a un ataque de Cross-Site Scripting (XSS) mediante shortcodes en el editor visual TinyMCE. | |
| Modificada | Media (5.4) | 2.2% | 💥 Exploit | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress era susceptible a un ataque de redirección abierta en wp-admin/edit-tag-form.php y wp-admin/user-edit.php. | |
| Modificada | Media (6.1) | 2.6% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress era vulnerable a Cross-Site Scripting (XSS) en oEmbed Discovery. | |
| Modificada | Crítica (9.8) | 6.5% | — | Wordpress | 23/9/2017 | 17/6/2026 | Antes de la versión 4.8.2, WordPress no gestionaba correctamente caracteres % y valores de sustitución adicionales en $wpdb->prepare, por lo que no abordaba correctamente la posibilidad de que los plugins o los temas permitiesen los ataques de inyección SQL. |