Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (9.3)18%—Microsoft Office Compatibility PackMicrosoft Office Word ViewerMicrosoft Word11/11/201417/6/2026
Microsoft Word 2007 SP3, Word Viewer, y Office Compatibility Pack SP3 permiten a atacantes remotos ejecutar código arbitrario a través de un documento Office manipulado, también conocido como 'vulnerabilidad de ejecución de código remoto de eliminación doble de Microsoft Office.'
ModificadaMedia (4.3)2.3%—Wordfence Security Project Wordfence Security6/11/201417/6/2026
Vulnerabilidad de XSS en el plugin Wordfence Security anterior a 5.1.4 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro whoisval en la página WordfenceWhois en wp-admin/admin.php.
ModificadaAlta (7.5)3.1%—Wordpress27/10/201416/6/2026
Una vulnerabilidad de inclusión de archivo PHP remota en archivo wp-links/links.all.php en WordPress versión 0.70, permite a los atacantes remotos ejecutar código PHP arbitrario por medio de una URL en la variable $abspath.
ModificadaMedia (4.3)1.6%—TIM Rohrer Wordpress Spreadsheet Plugin20/10/201417/6/2026
Vulneraqbilidad de XSS en ss_handler.php en el plugin WordPress Spreadsheet (wpSS) 0.62 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro ss_id.
ModificadaAlta (7.5)2.1%—Wordpress Spreadsheet Project Wordpress Spreadsheet20/10/201417/6/2026
Vulnerabilidad de inyección SQL en ss_handler.php en el plugin WordPress Spreadsheet (wpSS) 0.62 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro ss_id.
ModificadaMedia (5.4)0.27%—Ireadercity Sword20/10/201417/6/2026
La aplicación para Android Sword (también conocido como com.ireadercity.c25) 3.0.2 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaAlta (9.3)17%—Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Sharepoint ServerMicrosoft Word+115/10/201417/6/2026
Microsoft Office 2007 SP3, Word 2007 SP3, Office 2010 SP1 y SP2, Word 2010 SP1 y SP2, Office for Mac 2011, Office Compatibility Pack SP3, Word Automation Services on SharePoint Server 2010 SP1 y SP2, y Word Web Apps 2010 Gold, SP1, y SP2 permiten a atacantes remotos ejecutar código arbitrario a través de propiedades…
ModificadaMedia (6.5)4.2%💥 ExploitTips AND Tricks HQ ALL IN ONE Wordpress Security AND Firewall2/10/201417/6/2026
Múltiples vulnerabilidades de inyección SQL en el plugin All In One WP Security & Firewall anterior a 3.8.3 para WordPress permiten a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro (1) orderby o (2) order en la página aiowpsec en wp-admin/admin.php. NOTA: este problema puede ser…
ModificadaAlta (7.5)2.9%—Wordpress1/10/201416/6/2026
Una vulnerabilidad de inyección SQL en el archivo log.header.php en WordPress versión 0.7 y anteriores, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio de la variable posts.
ModificadaMedia (5.4)0.27%—Wordbox Mahabharata Audiocast23/9/201417/6/2026
La aplicación Mahabharata Audiocast 1.0 (también conocida como com.wordbox.mahabharataAudiocast) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.30%—Wordbox Algeria Radio23/9/201417/6/2026
La aplicación Algeria Radio 2.5 (también conocida como com.wordbox.algeriaRadio) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.30%—Wordboxapps Afghan Radio23/9/201417/6/2026
La aplicación Afghan Radio 2.5 (también conocida como com.wordbox.afghanRadio) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Alrazylabs Lostword9/9/201417/6/2026
La aplicación lostword 5.9 (también conocida como zozo.android.lostword) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Jiuzhangtech Word Search9/9/201417/6/2026
La aplicación Word Search (también conocido como com.virtuesoft.wordsearch) 2.3.0 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Devarai Word Search Free9/9/201417/6/2026
La aplicación Word Search Free (también conocido como air.wordSearchFree) 4.9 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Seven Bulls Christmas Words9/9/201417/6/2026
La aplicación Christmas Words (también conocido como air.com.sevenBulls.summerWords) 1.0.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5)14%💥 ExploitWerdswords Download Shortcode3/9/201417/6/2026
Vulnerabilidad de salto de directorio en force-download.php en el plugin Download Shortcode 0.2.3 y anteriores para WordPress permite a atacantes remotos leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro file.
ModificadaMedia (5)17%—Wordpress Mobile Pack Project Wordpress Mobile PackWpmobilepack Wordpress Mobile Pack29/8/201417/6/2026
El plugin WordPress Mobile Pack anterior a 2.0.2 para WordPress no restringe debidamente el acceso a los puesto protegidos por contraseña, lo que permite a atacantes remotos obtener información sensible a través de una acción exportarticles en export/content.php.
ModificadaMedia (5)25%—WordpressDrupalDebian Linux18/8/201417/6/2026
La libraría Incutio XML-RPC (IXR) , utilizado en WordPress anterior a 3.9.2 y Drupal 6.x anterior a 6.33 y 7.x anterior a 7.31, no limita el número de elementos en un documento XML, lo que permite a atacantes remotos causar una denegación de servicio (consumo de CPU) a través de un documento grande, una vulnerabilidad…
ModificadaMedia (5)3.1%—WordpressDrupalDebian Linux18/8/201417/6/2026
La librería Incutio XML-RPC (IXR), utilizada en WordPress anterior a 3.9.2 y Drupal 6.x anterior a 6.33 y 7.x anterior a 7.31, permite declaraciones de entidad sin considerar la recursión durante la expansión de la entidad, lo que permite a atacantes remotos causar una denegación de servicios (consumo de memoria y…
ModificadaBaja (2.1)2.2%—WordpressDebian Linux18/8/201417/6/2026
Vulnerabilidad de XSS en wp-includes/pluggable.php en WordPress anterior a 3.9.2, cuando Multisite está habilitado, permite a administradores remotos autenticados inyectar secuencias de comandos web o HTML, y obtener privilegios de super administración, a través de una URL avatar manipulada.
ModificadaMedia (6.8)1.8%—Wordpress18/8/201417/6/2026
wp-includes/pluggable.php en WordPress anterior a 3.9.2 no utiliza delimitadores durante la concatenación de los valores de acción y los valores uid en los tokens CSRF, lo que facilita a aqtacantes remotos evadir un mecanismo de protección CSRF a través de un ataque de fuerza bruta.
ModificadaMedia (6.8)1.8%—Debian LinuxWordpress18/8/201417/6/2026
wp-includes/pluggable.php en WordPress anterior a 3.9.2 rechaza cadenas de caracteres de un sólo uso CSRF inválidos con diferencias de tiempo dependiendo de qué caracteres en la cadena de caracteres de un sólo uso sean incorrectos, lo que facilita a atacantes remotos evadir un mecanismo de protección CSRF a través de…
ModificadaAlta (7.5)3.9%—Wordpress18/8/201417/6/2026
wp-includes/class-wp-customize-widgets.php en la implementación widget en WordPress 3.9.x anterior a 3.9.2 podría permitir a atacantes remotos ejecutar código arbitrario a través de datos serializados manipulados.
ModificadaMedia (6.8)0.97%—Wordpress File Upload Project Wordpress File Upload12/8/201417/6/2026
Vulnerabilidad de CSRF en el plugin WordPress File Upload (wp-file-upload) anterior a 2.4.2 para WordPress permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que cambian las configuraciones de plugins a través de vectores no especificados. NOTA: algunos de estos detalles se…