Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 79 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.8) | 9.8% | 💥 Exploit | Binarymoon TimthumbBinarymoon Wordthumb | 15/7/2014 | 17/6/2026 | TimThumb 2.8.13 y WordThumb 1.07, cuando Webshot (también conocido como Webshots) está habilitado, permite a atacantes remotos ejecutar comandos arbitrarios a través de metacaracteres de shell en el parámetro src. | |
| Modificada | Media (4.3) | 1.6% | — | Yahoo! Updates FOR Wordpress Plugin Project Yahoo! Updates FOR Wordpress Plugin | 2/7/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en yupdates_application.php en el plugin Yahoo! Updates for WordPress 1.0 y anteriores para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) secret, (2) key, o (3) appid. | |
| Modificada | Media (4.3) | 2.0% | — | Wordpress Responsive Preview Project Wordpress Responsive Preview | 2/7/2014 | 17/6/2026 | Vulnerabilidad de XSS en index.php en el plugin WordPress Responsive Preview anterior a 1.2 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro url. | |
| Modificada | Media (4.3) | 1.6% | — | Wordpress Social Login Project Wordpress Social Login | 2/7/2014 | 17/6/2026 | Vulnerabilidad de XSS en services/diagnostics.php en el plugin WordPress Social Login 2.0.3 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro xhrurl. | |
| Modificada | Media (4.3) | 1.6% | — | Verweise-wordpress-twitter Project Verweise-wordpress-twitter | 2/7/2014 | 17/6/2026 | Vulnerabilidad de XSS en res/fake_twitter/frame.php en el plugin 'verwei.se - WordPress - Twitter' (verweise-wordpress-twitter) 1.0.2 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro base. | |
| Modificada | Media (4.3) | 1.6% | — | Keyword Strategy Internal Links Project Keyword Strategy Internal Links | 2/7/2014 | 17/6/2026 | Vulnerabilidad de XSS en inpage.tpl.php en el plugin Keyword Strategy Internal Links 2.0 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) sort, (2) search, o (3) dir. | |
| Modificada | Alta (9.3) | 20% | — | Microsoft Office Compatibility PackMicrosoft Word | 11/6/2014 | 17/6/2026 | Microsoft Word 2007 SP3 y Office Compatibility Pack SP3 permiten a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio (corrupción de memoria) a través de una fuente embebida manipulada en un documento (1) .doc o (2) .docx, también conocido como 'Vulnerabilidad de Fuente Embebida.' | |
| Modificada | Media (6.8) | 1.1% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 13/5/2014 | 16/6/2026 | Vulnerabilidad de CSRF en el plugin WordPress Simple Paypal Shopping Cart anterior a 3.6 para WordPress permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que cambian configuraciones de plugins. | |
| Modificada | Media (6.4) | 9.2% | 💥 PoC | Wordpress | 10/4/2014 | 17/6/2026 | La función wp_validate_auth_cookie en wp-includes/pluggable.php en WordPress anterior a 3.7.2 y 3.8.x anterior a 3.8.2 no determina debidamente la validez de cookies de autenticación, lo que facilita a atacantes remotos obtener acceso a través de una cookie falsificada. | |
| Modificada | Media (4) | 2.4% | — | Wordpress | 10/4/2014 | 17/6/2026 | WordPress anterior a 3.7.2 y 3.8.x anterior a 3.8.2 permite a usuarios remotos autenticados publicar mensajes mediante el aprovechamiento del rol de Colaborador, relacionado con wp-admin/includes/post.php y wp-admin/includes/class-wp-posts-list-table.php. | |
| Modificada | Alta (9.3) | 17% | — | Microsoft Word | 8/4/2014 | 17/6/2026 | Desbordamiento de buffer basado en pila en Microsoft Word 2003 SP3 permite a atacantes remotos ejecutar código arbitrario a través de un documento manipulado, también conocido como "Vulnerabilidad de Desbordamiento de Pila de Microsoft Word." | |
| Modificada | Alta (9.3) | 17% | — | Microsoft Office Compatibility PackMicrosoft Word | 8/4/2014 | 17/6/2026 | Microsoft Word 2007 SP3 y 2010 SP1 y SP2, y Office Compatibility Pack SP3, asigna memoria incorrectamente para conversiones de archivo de un formato binario (también conocido como .doc) a un formato más nuevo, lo que permite a atacantes remotos ejecutar código arbitrario a través de un documento manipulado, también… | |
| Modificada | Media (4) | 1.2% | — | HP Icewall Identity ManagerHP Icewall SSO Password Reset Option | 5/4/2014 | 17/6/2026 | Vulnerabilidad no especificada en HP IceWall Identity Manager 4.0 hasta SP1 y 5.0 y la opción de restablecimiento de contraseña de IceWall SSO 10.0, cuando Apache Commons FileUpload es utilizado, permite a usuarios remotos autenticados causar una denegación de servicio a través de vectores desconocidos. | |
| Analizada | Alta (7.8) | 77% | ⚠ Explotación activa💥 Exploit | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Office WEB AppsMicrosoft Office WEB Apps Server+3 | 25/3/2014 | 17/6/2026 | Microsoft Word 2003 SP3, 2007 SP3, 2010 SP1 y SP2, 2013 y 2013 RT; Word Viewer; Office Compatibility Pack SP3; Office para Mac 2011; Word Automation Services en SharePoint Server 2010 SP1 y SP2 y 2013; Office Web Apps 2010 SP1 y SP2 y Office Web Apps Server 2013 permiten a atacantes remotos ejecutar código arbitrario… | |
| Modificada | Media (4) | 1.8% | — | Wordpress | 21/1/2014 | 16/6/2026 | wp-admin/includes/class-wp-posts-list-table.php en WordPress anterior a 3.3.3 no restringe adecuadamente el accesso a la vista-resumen (excerpt-view) lo que permite a los usuarios remotos autenticados obtener información sensible al visitar un proyecto. | |
| Modificada | Media (6.4) | 2.1% | — | Wordpress | 21/1/2014 | 16/6/2026 | wp-admin/media-upload.php en WordPress anterior a 3.3.3 permite a atacantes remotos obtener información sensible o de evitar restricciones de medios adjuntos a través de un valor post_id. | |
| Modificada | Media (4.3) | 1.7% | — | Wordpress | 21/1/2014 | 16/6/2026 | Vulnerabilidad de Cross-site scripting (XSS) en wp-includes/default-filters.php en WordPress antes de 3.3.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de un campo slug editable. | |
| Modificada | Media (4) | 1.5% | — | Wordpress | 21/1/2014 | 16/6/2026 | wp-admin/press-this.php en WordPress anterior a la versión 3.0.6 no cumple los requisitos de capacidad publish_posts, lo que permite a usuarios remotos autenticados realizar acciones de publicación mediante el aprovechamiento del rol de Contributor. | |
| Modificada | Baja (2.1) | 2.2% | — | Wordpress | 21/1/2014 | 16/6/2026 | WordPress anterior a la versión 3.0.1, cuando se usa una instalación Multisite, conserva permanentemente la opción "los usuarios pueden añadir administradores al sitio" una vez cambiada, lo que podría permitir a administradores remotos autenticados evadir restricciones de acceso intencionadas en circunstancias… | |
| Modificada | Media (4.9) | 1.7% | — | Wordpress | 21/1/2014 | 16/6/2026 | wp-includes/capabilities.php en WordPress anterior a la versión 3.0.2, cuando se usa una configuración Multisite, no requiere el rol Super Admin para la capacidad delete_users, lo que permite a administradores remotos autenticados evadir restricciones de acceso intencionadas a través de una acción de eliminación. | |
| Modificada | Media (4.3) | 1.8% | — | Wordpress | 21/1/2014 | 16/6/2026 | Vulnerabilidad de XSS en wp-admin/plugins.php de WordPress anterior a la versión 3.0.2 podría permitir a atacantes remotos inyectar script Web o HTML arbitrario a través del campo de autor del plugin, el cual no es correctamente manejado durante una acción Delete Plugin. | |
| Modificada | Media (4.3) | 1.4% | — | Wordpress | 21/1/2014 | 16/6/2026 | Múltiples vulnerabilidades cross-site scripting (XSS) en la función request_filesystem_credentials en wp-admin/includes/file.php en WordPress anterior a v3.0.2 la cual permite a servidores remotos inyectar script Web o HTML arbitrario proporcionando un mensaje de error manipulado para (1) un FTP o (2) un intento de… | |
| Modificada | Media (5.8) | 2.5% | — | Wordpress | 21/1/2014 | 16/6/2026 | wp-includes/comment.php en WordPress anterior a la versión 3.0.2 no incluye en lista blanca los trackbacks y pingbacks en el blogroll, lo que permite a atacantes remotos evadir restricciones de SPAM intencionadas mediante una URL manipulada, tal y como se demostró mediante una URL que genera una coincidencia de… | |
| Modificada | Alta (9.3) | 15% | — | Microsoft Office Compatibility PackMicrosoft Office WEB AppsMicrosoft Office WEB Apps ServerMicrosoft Sharepoint Server+2 | 15/1/2014 | 17/6/2026 | Microsoft Word 2003 Service Pack 3, 2007 SP3, 2010 SP1 y SP2, 2013, y 2013 RT; cOffice Compatibility Pack SP3; Word Viewer; SharePoint Server 2010 SP1 y SP2 y 2013; Office Web Apps 2010 SP1 y SP2, y Office Web Apps Server 2013 permite a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio… | |
| Modificada | Alta (9.3) | 16% | — | Microsoft Office Compatibility PackMicrosoft Word | 15/1/2014 | 17/6/2026 | Microsoft Word 2007 SP3 y Office Compatibility Pack SP3 permite a atacantes remotos ejecutar código de forma arbitraria o causar una denegación de servicio (corrupción de memoria) a través de un documento Office manipulado, tambien conocido como "Word Memory Corruption Vulnerability." |