Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
1972 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 53% | ⚠ Explotación activa | Microsoft Office Compatibility PackMicrosoft Office WEB AppsMicrosoft Office Word ViewerMicrosoft Sharepoint Server+1 | 12/12/2012 | 16/6/2026 | Microsoft Word 2003 SP3, 2007 SP2 y SP3, y 2010 SP1; Word Viewer; Office Compatibility Pack SP2 y SP3; y Office Web Apps 2010 SP1 permiten a atacantes remotos ejecutar código de su elección o provocar una denegación de servicio (corrupción de memoria) a través de datos RTF modificados, alias "Word RTF… | |
| Modificada | Media (5) | 1.4% | — | Erikwebb Password Policy | 3/12/2012 | 16/6/2026 | El módulo Password policy v6.x-1.x antes de v6.x-1.5 y v7.x-1.x antes de v7.x-1.3 para Drupal permite a atacantes remotos obtener resúmenes de contraseñas esnifando la red, relacionado con "verificación del historial de contraseñas del lado de cliente" | |
| Modificada | Media (4.3) | 8.7% | 💥 Exploit | Wordpress Integrator Project Wordpress Integrator | 17/11/2012 | 16/6/2026 | Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en wp-integrator.php en el módulo Wordpress Integrator v1.32 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro redirect_to a wp-login.php. | |
| Modificada | Alta (7.5) | 2.4% | — | Troyef Scorm CloudWordpress | 25/10/2012 | 16/6/2026 | Vulnerabilidad de inyección SQL en ajax.php en el pluging SCORM Cloud For WordPress anteriores a v1.0.7 para WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro. NOTA. Algunos de estos detalles se han obtenido de información de terceros. | |
| Modificada | Alta (9.3) | 22% | — | Microsoft Word Automation ServicesMicrosoft Office Compatibility PackMicrosoft Office WEB AppsMicrosoft Word+1 | 9/10/2012 | 16/6/2026 | Vulnerabilidad de uso después de liberación en Microsoft Word 2003 SP3, 2007 SP2 y SP3, y 2010 SP1; Word Viewer; Office Compatibility Pack SP2 y SP3; Word Automation Services en Microsoft SharePoint Server 2010; y Office Web Apps 2010 SP1, permite a atacantes remotos ejecutar código de su elección a través de un… | |
| Modificada | Alta (9.3) | 68% | — | Microsoft Word | 9/10/2012 | 16/6/2026 | Microsoft Word 2007 SP2 y SP3, no maneja la memoria adecuadamente durante la validación de documentos Word, lo que permite a atacantes remotos ejecutar código de su elección a través de documentos manipulados, también conocido como "Word PAPX Section Corruption Vulnerability." | |
| Modificada | Media (6) | 2.4% | 💥 Exploit | Wordpress Pay-with-tweet | 9/10/2012 | 16/6/2026 | Vulnerabilidad de inyección SQL en el plugin Pay With Tweet anteriores a v1.2 para Wordpress, permite a usuarios autenticados remotos con ciertos permisos ejecutar comandos SQL de su elección a través del parámetro id en un "paywithtweet shortcode". | |
| Modificada | Baja (2.6) | 3.0% | 💥 Exploit | Wordpress Pay-with-tweet | 9/10/2012 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en pay.php en el complemento Pay With Tweet antes de v1.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro (1) link, (2) title, o (3) dl. | |
| Modificada | Media (4.3) | 3.7% | 💥 Exploit | Wordpress Slideshow Gallery2 | 1/10/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos (XSS) css/gallery-css.php en el complemento Slideshow Gallery2 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro border. | |
| Modificada | Media (6.8) | 1.1% | — | Wordpress | 28/9/2012 | 16/6/2026 | Una vulnerabilidad de falsificación de peticiones en sitios cruzados (CSRF) en wp-admin/index.php en WordPress v3.4.2 permite a atacantes remotos secuestrar la autenticación de las solicitudes de administradores que modifican una URL de un RSS a través de una acción de edición dashboard_incoming_links. | |
| Modificada | Media (4.3) | 3.6% | 💥 Exploit | Wordpress Lanoba Social Plugin | 20/9/2012 | 16/6/2026 | ** EN DISPUTA ** Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en lanoba-social-plugin/index.php en el plugin Lanoba Social para WordPress v1.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro 'action'. NOTA: El vendendor no esta de acuerdo con este… | |
| Modificada | Media (6.8) | 0.70% | — | Erikwebb Password Policy | 20/9/2012 | 16/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el módulo Password Policy anterior a versiones 6.x hasta 1.4 y 7.x hasta 1.0 beta3 para Drupal, permite a los atacantes remotos secuestrar la autenticación de usuarios administrativos para peticiones que desbloqueen a un usuario. | |
| Modificada | Baja (2.1) | 0.94% | — | Erik Webb Password Policy | 20/9/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en password_policy.admin.inc en el módulo Password Policy anteriores a v6.x-1.4 y v7.x-1.0 beta3 para Drupal, permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML a través del parámetro name. | |
| Modificada | Baja (3.5) | 1.7% | — | Wordpress | 14/9/2012 | 16/6/2026 | wp-admin/plugins.php en WordPress anterior a v3.4.2, cuando la característica multisitio está activada, no comprueba los privilegios de administrador de red antes de llevar a cabo la activación de red de un plugin instalado, lo cual podría permitir a usuarios remotos autenticados para realizar cambios no deseados del… | |
| Modificada | Media (4) | 1.9% | — | Wordpress | 14/9/2012 | 16/6/2026 | La función create_post en wp-includes/class-wp-atom-server.php en WordPress antes de v3.4.2 no realiza determinadas comprobaciones, lo que permite a usuarios remotos autenticados eludir restricciones de acceso y publicar nuevos mensajes aprovechándose del rol de Colaborador y usando el Protocolo de Publicación… | |
| Modificada | Media (6.5) | 2.2% | — | Wordpress | 14/9/2012 | 16/6/2026 | La interfaz de publicación de XML-RPC remoto en xmlrpc.php en WordPress antes de v3.0.3 no realiza correctamente determinadas comprobaciones, lo que permite a usuarios remotos autenticados eludir restricciones de acceso, y publicar, editar o borrar mensajes, al aprovechar el rol de autor o colaborador. | |
| Modificada | Alta (10) | 2.6% | — | Awpcp Another Wordpress Classifieds Plugin | 6/9/2012 | 16/6/2026 | Vulnerabilidad no especificada en el plugin Another WordPress Classifieds anterior a v2.0 tiene un impacto desconocido y vectores de ataque similares a "archivos de imagen." | |
| Modificada | Media (6.9) | 0.58% | — | Keepass Password Safe | 6/9/2012 | 16/6/2026 | Vulnerabilidad de ruta de búsqueda no confiable en KeePass Password Safe anterior a v2.13 permite a usuarios locales obtener privilegios a través de un archivo dwmapi.dll caballo de troya en el directorio de trabajo actual, como lo demuestra un directorio que contiene un archivo Kdbx. NOTA: algunos de estos detalles… | |
| Modificada | Media (4.3) | 8.8% | 💥 Exploit | Wordpress Alert Before YOU Post | 23/8/2012 | 16/6/2026 | Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en post_alert.php en el plugin Alert Before Your Post, posiblemente v0.1.1 y anteriores, para Wordpress que permite a atacantes remotos inyectar código web o HTML arbitrario a través del nombre de un parámetro. | |
| Modificada | Media (4.3) | 2.0% | — | Mark Jaquith BAD BehaviorWordpress | 13/8/2012 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en bad-behavior-wordpress-admin.php en el plugin 'Bad Behavior' (mala conducta) antes de v2.0.47 y v2.2.x antes de v2.2.5 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) PATH_INFO, (2)… | |
| Modificada | Media (5) | 1.9% | — | Wordpress | 22/7/2012 | 16/6/2026 | WordPress anterior a v3.4.1 no restringe el acceso a publicar contenidos tales como los mensajes privados o proyecto, lo que permite a los autores o colaboradores remotos obtener información sensible a través de vectores desconocidos. | |
| Modificada | Media (6.8) | 1.2% | — | Wordpress | 22/7/2012 | 16/6/2026 | Una vulnerabilidad de falsificación de peticiones en sitios cruzados(CSRF) en el personalizador de WordPress anterior a v3.4.1 permite a atacantes remotos secuestrar la autenticación de las víctimas no especificadas a través de vectores desconocidos. | |
| Modificada | Baja (2.6) | 3.1% | — | Wordpress | 22/7/2012 | 16/6/2026 | La función map_meta_cap en el archivo wp-includes/capabilities.php de WordPress versiones 3.4.x anteriores a 3.4.2, cuando la funcionalidad multisite está habilitada, no asigna apropiadamente la capacidad unfiltered_html, que permite a los usuarios remotos autenticados omitir las restricciones de acceso previstas y… | |
| Modificada | Media (5) | 3.2% | — | Wordpress | 27/6/2012 | 16/6/2026 | La función make_clickable en wp-includes/formatting.php en WordPress antes de v3.1.1 no comprueba las URL correctamente antes de pasarlas a la biblioteca PCRE, lo que permite a atacantes remotos provocar una denegación de servicio (caída) a través de un comentario con una URL modificada que lanza muchas llamadas… | |
| Modificada | Media (4.3) | 2.5% | — | Wordpress | 27/6/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en WordPress antes de v3.1.1, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados. |