Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (9.3) | 18% | — | Microsoft Office Compatibility PackMicrosoft Office Word ViewerMicrosoft Word | 11/11/2014 | 17/6/2026 | Microsoft Word 2007 SP3, Word Viewer, y Office Compatibility Pack SP3 permiten a atacantes remotos ejecutar código arbitrario a través de un documento Office manipulado, también conocido como 'vulnerabilidad de ejecución de código remoto de eliminación doble de Microsoft Office.' | |
| Modificada | Media (4.3) | 2.3% | — | Wordfence Security Project Wordfence Security | 6/11/2014 | 17/6/2026 | Vulnerabilidad de XSS en el plugin Wordfence Security anterior a 5.1.4 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro whoisval en la página WordfenceWhois en wp-admin/admin.php. | |
| Modificada | Alta (7.5) | 3.1% | — | Wordpress | 27/10/2014 | 16/6/2026 | Una vulnerabilidad de inclusión de archivo PHP remota en archivo wp-links/links.all.php en WordPress versión 0.70, permite a los atacantes remotos ejecutar código PHP arbitrario por medio de una URL en la variable $abspath. | |
| Modificada | Media (4.3) | 1.6% | — | TIM Rohrer Wordpress Spreadsheet Plugin | 20/10/2014 | 17/6/2026 | Vulneraqbilidad de XSS en ss_handler.php en el plugin WordPress Spreadsheet (wpSS) 0.62 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro ss_id. | |
| Modificada | Alta (7.5) | 2.1% | — | Wordpress Spreadsheet Project Wordpress Spreadsheet | 20/10/2014 | 17/6/2026 | Vulnerabilidad de inyección SQL en ss_handler.php en el plugin WordPress Spreadsheet (wpSS) 0.62 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro ss_id. | |
| Modificada | Media (5.4) | 0.27% | — | Ireadercity Sword | 20/10/2014 | 17/6/2026 | La aplicación para Android Sword (también conocido como com.ireadercity.c25) 3.0.2 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Alta (9.3) | 17% | — | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Sharepoint ServerMicrosoft Word+1 | 15/10/2014 | 17/6/2026 | Microsoft Office 2007 SP3, Word 2007 SP3, Office 2010 SP1 y SP2, Word 2010 SP1 y SP2, Office for Mac 2011, Office Compatibility Pack SP3, Word Automation Services on SharePoint Server 2010 SP1 y SP2, y Word Web Apps 2010 Gold, SP1, y SP2 permiten a atacantes remotos ejecutar código arbitrario a través de propiedades… | |
| Modificada | Media (6.5) | 4.2% | 💥 Exploit | Tips AND Tricks HQ ALL IN ONE Wordpress Security AND Firewall | 2/10/2014 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en el plugin All In One WP Security & Firewall anterior a 3.8.3 para WordPress permiten a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro (1) orderby o (2) order en la página aiowpsec en wp-admin/admin.php. NOTA: este problema puede ser… | |
| Modificada | Alta (7.5) | 2.9% | — | Wordpress | 1/10/2014 | 16/6/2026 | Una vulnerabilidad de inyección SQL en el archivo log.header.php en WordPress versión 0.7 y anteriores, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio de la variable posts. | |
| Modificada | Media (5.4) | 0.27% | — | Wordbox Mahabharata Audiocast | 23/9/2014 | 17/6/2026 | La aplicación Mahabharata Audiocast 1.0 (también conocida como com.wordbox.mahabharataAudiocast) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.30% | — | Wordbox Algeria Radio | 23/9/2014 | 17/6/2026 | La aplicación Algeria Radio 2.5 (también conocida como com.wordbox.algeriaRadio) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.30% | — | Wordboxapps Afghan Radio | 23/9/2014 | 17/6/2026 | La aplicación Afghan Radio 2.5 (también conocida como com.wordbox.afghanRadio) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Alrazylabs Lostword | 9/9/2014 | 17/6/2026 | La aplicación lostword 5.9 (también conocida como zozo.android.lostword) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Jiuzhangtech Word Search | 9/9/2014 | 17/6/2026 | La aplicación Word Search (también conocido como com.virtuesoft.wordsearch) 2.3.0 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Devarai Word Search Free | 9/9/2014 | 17/6/2026 | La aplicación Word Search Free (también conocido como air.wordSearchFree) 4.9 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Seven Bulls Christmas Words | 9/9/2014 | 17/6/2026 | La aplicación Christmas Words (también conocido como air.com.sevenBulls.summerWords) 1.0.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5) | 14% | 💥 Exploit | Werdswords Download Shortcode | 3/9/2014 | 17/6/2026 | Vulnerabilidad de salto de directorio en force-download.php en el plugin Download Shortcode 0.2.3 y anteriores para WordPress permite a atacantes remotos leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro file. | |
| Modificada | Media (5) | 17% | — | Wordpress Mobile Pack Project Wordpress Mobile PackWpmobilepack Wordpress Mobile Pack | 29/8/2014 | 17/6/2026 | El plugin WordPress Mobile Pack anterior a 2.0.2 para WordPress no restringe debidamente el acceso a los puesto protegidos por contraseña, lo que permite a atacantes remotos obtener información sensible a través de una acción exportarticles en export/content.php. | |
| Modificada | Media (5) | 25% | — | WordpressDrupalDebian Linux | 18/8/2014 | 17/6/2026 | La libraría Incutio XML-RPC (IXR) , utilizado en WordPress anterior a 3.9.2 y Drupal 6.x anterior a 6.33 y 7.x anterior a 7.31, no limita el número de elementos en un documento XML, lo que permite a atacantes remotos causar una denegación de servicio (consumo de CPU) a través de un documento grande, una vulnerabilidad… | |
| Modificada | Media (5) | 3.1% | — | WordpressDrupalDebian Linux | 18/8/2014 | 17/6/2026 | La librería Incutio XML-RPC (IXR), utilizada en WordPress anterior a 3.9.2 y Drupal 6.x anterior a 6.33 y 7.x anterior a 7.31, permite declaraciones de entidad sin considerar la recursión durante la expansión de la entidad, lo que permite a atacantes remotos causar una denegación de servicios (consumo de memoria y… | |
| Modificada | Baja (2.1) | 2.2% | — | WordpressDebian Linux | 18/8/2014 | 17/6/2026 | Vulnerabilidad de XSS en wp-includes/pluggable.php en WordPress anterior a 3.9.2, cuando Multisite está habilitado, permite a administradores remotos autenticados inyectar secuencias de comandos web o HTML, y obtener privilegios de super administración, a través de una URL avatar manipulada. | |
| Modificada | Media (6.8) | 1.8% | — | Wordpress | 18/8/2014 | 17/6/2026 | wp-includes/pluggable.php en WordPress anterior a 3.9.2 no utiliza delimitadores durante la concatenación de los valores de acción y los valores uid en los tokens CSRF, lo que facilita a aqtacantes remotos evadir un mecanismo de protección CSRF a través de un ataque de fuerza bruta. | |
| Modificada | Media (6.8) | 1.8% | — | Debian LinuxWordpress | 18/8/2014 | 17/6/2026 | wp-includes/pluggable.php en WordPress anterior a 3.9.2 rechaza cadenas de caracteres de un sólo uso CSRF inválidos con diferencias de tiempo dependiendo de qué caracteres en la cadena de caracteres de un sólo uso sean incorrectos, lo que facilita a atacantes remotos evadir un mecanismo de protección CSRF a través de… | |
| Modificada | Alta (7.5) | 3.9% | — | Wordpress | 18/8/2014 | 17/6/2026 | wp-includes/class-wp-customize-widgets.php en la implementación widget en WordPress 3.9.x anterior a 3.9.2 podría permitir a atacantes remotos ejecutar código arbitrario a través de datos serializados manipulados. | |
| Modificada | Media (6.8) | 0.97% | — | Wordpress File Upload Project Wordpress File Upload | 12/8/2014 | 17/6/2026 | Vulnerabilidad de CSRF en el plugin WordPress File Upload (wp-file-upload) anterior a 2.4.2 para WordPress permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que cambian las configuraciones de plugins a través de vectores no especificados. NOTA: algunos de estos detalles se… |