Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)4.6%💥 ExploitSympies Wordpress Survey AND Poll26/2/201517/6/2026
Vulnerabilidad de inyección SQL en la función ajax_survey en settings.php en el plugin WordPress Survey and Poll 1.1.7 para Wordpress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro survey_id en una acción ajax_survey en wp-admin/admin-ajax.php.
ModificadaAlta (7.5)40%💥 ExploitApptha Wordpress Video Gallery24/2/201517/6/2026
Vulnerabilidad de inyección SQL en videogalleryrss.php en el plugin Apptha WordPress Video Gallery (contus-video-gallery) anterior a 2.8 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro vid en una acción rss en wp-admin/admin-ajax.php.
ModificadaAlta (9.3)30%💥 ExploitMicrosoft Word11/2/201517/6/2026
Microsoft Word 2007 SP3 permite a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio (corrupción de memoria) a través de un documento Office manipulado, también conocido como 'vulnerabilidad de la ejecución de código remoto de un OneTableDocumentStream.'
ModificadaAlta (9.3)30%💥 ExploitMicrosoft WEB ApplicationsMicrosoft Office Compatibility PackMicrosoft Word Automation ServicesMicrosoft Word+311/2/201517/6/2026
Microsoft Word 2007 SP3, Office 2010 SP2, Word 2010 SP2, Word Automation Services en SharePoint Server 2010, Web Applications 2010 SP2, Word Viewer, y Office Compatibility Pack SP3 permiten a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio (corrupción de memoria) a través de un…
ModificadaMedia (6.8)1.0%—Mikiurl Wordpress Eklentisi Project Mikiurl Wordpress Eklentisi19/12/201417/6/2026
Múltiples vulnerabilidades de CSRF en el plugin Mikiurl Wordpress Eklentisi 2.0 y anteriores para WordPress permiten a atacantes remotos secuestrar la autenticación de los administradores para peticiones que provocan ataques de XSS a través del parámetro (1) twitter_kullanici o (2) twitter_sifre en una acción kaydet…
ModificadaMedia (6.4)2.4%—Manageengine Password Manager PRO16/12/201417/6/2026
Vulnerabilidad de salto de directorio en el servlet UploadAccountActivities en ManageEngine Password Manager Pro (PMP) anterior a 7103 permite a atacantes remotos eliminar ficheros arbitrarios a través de un .. (punto punto) en el nombre del fichero.
ModificadaAlta (9.3)14%—Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Sharepoint ServerMicrosoft WEB Applications+111/12/201417/6/2026
Vulnerabilidad de uso después de liberación en Microsoft Office 2010 SP2, Office 2013 Gold y SP1, Office 2013 RT Gold y SP1, Office for Mac 2011, Word Viewer, Office Compatibility Pack SP3, Word Automation Services on SharePoint Server 2010 SP2 y 2013 Gold y SP1, y Office Web Apps 2010 SP2 y 2013 Gold y SP1 permite a…
ModificadaAlta (9.3)12%—Microsoft Office Compatibility PackMicrosoft Word11/12/201417/6/2026
Error en el indice del array en Microsoft Word 2007 SP3, Word 2010 SP2, y Office Compatibility Pack SP3 permite a atacantes remotos ejecutar código arbitrario a través de un documento Office manipulado, también conocido como 'vulnerabilidad de la ejecución de código remoto en indice inválido.'
ModificadaMedia (5)3.6%—Antiword Project Antiword5/12/201417/6/2026
Desbordamiento de buffer en la función bGetPPS en wordole.c en Antiword 0.37 permite a atacantes remotos causar una denegación de servicio (caída) a través de un documento manipulado.
ModificadaAlta (7.5)13%💥 ExploitZohocorp Manageengine Password Manager PROZohocorp Manageengine It3605/12/201417/6/2026
Vulnerabilidad de inyección SQL en el servlet MetadataServlet en la edición ManageEngine Password Manager Pro (PMP) y Password Manager Pro Managed Service Providers (MSP) 5 hasta 7 build 7003, la edición IT360 y IT360 Managed Service Providers (MSP) anterior a 10.3.3 build 10330, y posiblemente otros productos…
ModificadaAlta (7.5)38%💥 ExploitManageengine It360Manageengine Password Manager PROManageengine Desktop Central5/12/201417/6/2026
Vulnerabilidad de inyección SQL en el servlet LinkViewFetchServlet en la edición ManageEngine Desktop Central (DC) y Desktop Central Managed Service Providers (MSP) anterior a 9 build 90043, la edición Password Manager Pro (PMP) y Password Manager Pro Managed Service Providers (MSP) anterior a 7 build 7003, la edición…
ModificadaMedia (4.3)2.4%—Debian LinuxMageia Project MageiaWordpress25/11/201417/6/2026
wp-login.php en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 podría permitir a atacantes remotos reconfigurar las contraseñas mediante el aprovechamiento del acceso a una cuenta de email que recibió un mensaje de reconfiguración de la contraseña.
ModificadaMedia (6.4)3.8%—Wordpress25/11/201417/6/2026
wp-includes/http.php en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 permite a atacantes remotos realizar ataques de CSRF mediante la referencia a un recurso 127.0.0.0/8.
ModificadaMedia (6.8)2.6%—Mageia Project MageiaWordpressDebian Linux25/11/201417/6/2026
WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 podría permitir a atacantes remotos obtener el acceso a una cuenta ociosa desde el 2008 mediante el aprovechamiento de una comparación indebida del tipo dinámico de PHP para un hash MD5.
ModificadaMedia (4.3)2.3%—WordpressDebian Linux25/11/201417/6/2026
Vulnerabilidad de XSS en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una secuencia manipulada de tokens de Cascading Style Sheets (CSS) en un post.
ModificadaMedia (4.3)2.3%—WordpressDebian Linux25/11/201417/6/2026
Vulnerabilidad de XSS en Press This en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados.
ModificadaMedia (5)83%💥 ExploitWordpress25/11/201417/6/2026
wp-includes/class-phpass.php en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, 3.9.x anterior a 3.9.3, y 4.x anterior a 4.0.1 permite a atacantes remotos causar una denegación de servicio (consumo de CPU) a través de una contraseña larga que no se maneja debidamente durante la creación de hashes, un problema…
ModificadaMedia (6.8)2.0%—Wordpress25/11/201417/6/2026
Vulnerabilidad de CSRF en wp-login.php in WordPress 3.7.4, 3.8.4, 3.9.2, y 4.0 permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios para solicitudes que reconfiguran contraseñas.
ModificadaMedia (4.3)2.8%—Wordpress25/11/201417/6/2026
Vulnerabilidad de XSS en la caracteristica media-playlists en WordPress anterior a 3.9.x anterior a 3.9.3 y 4.x anterior a 4.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados.
ModificadaMedia (4.3)5.0%—Wordpress25/11/201417/6/2026
Vulnerabilidad de XSS en la función wptexturize en WordPress anterior a 3.7.5, 3.8.x anterior a 3.8.5, y 3.9.x anterior a 3.9.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del uso manipulado de paréntesis de código corto en un campo de texto, tal y como fue demostrado…
ModificadaMedia (5)82%💥 ExploitDrupalSecure Password Hashes Project Secure Passwords HashesDebian Linux24/11/201417/6/2026
La API del hasheo de contraseñas en Drupal 7.x anterior a 7.34 y el módulo Secure Password Hashes (también conocido como phpass) 6.x-2.x anterior a 6.x-2.1 para Drupal permite a atacantes remotos causar una denegación de servicio (consumo de CPU y memoria) a través de una solicitud manipulada.
ModificadaMedia (6.5)36%💥 ExploitManageengine Password Manager PRO17/11/201417/6/2026
Múltiples vulnerabilidades de inyección SQL en ManageEngine Password Manager Pro (PMP) y Password Manager Pro Managed Service Providers (MSP) edition anterior a 7.1 build 7105 permite a usuarios remotos autenticados ejecutar código arbitrario SQL a través del parámetro SEARCH_ALL en (1) SQLAdvancedALSearchResult.cc o…
ModificadaMedia (6.5)13%💥 ExploitZohocorp Manageengine Password Manager PRO17/11/201417/6/2026
Una vulnerabilidad de inyección SQL en BulkEditSearchResult.cc en ManageEngine Password Manager PRO (PMP) y Password Manager Pro Managed Service Providers (MSP) edition anterior a 7.1 build 7105 permite a usuarios autenticados ejecutar comandos SQL arbitrarios a través del parámetro SEARCH_ALL.
ModificadaAlta (9.3)16%—Microsoft Office Compatibility PackMicrosoft Office Word ViewerMicrosoft Word11/11/201417/6/2026
Microsoft Word 2007 SP3, Word Viewer, y Office Compatibility Pack SP3 permiten a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio (corrupción de memoria) a través de un documento Office manipulado, también conocido como 'vulnerabilidad de la ejecución de código remoto de puntero…
ModificadaAlta (9.3)17%—Microsoft Office Compatibility PackMicrosoft Office Word ViewerMicrosoft Word11/11/201417/6/2026
Microsoft Word 2007 SP3, Word Viewer, y Office Compatibility Pack SP3 permiten a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio (corrupción de memoria) a través de un documento Office manipulado, también conocido como 'vulnerabilidad de la ejecución de código remoto de indice malo de…