Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
–

1972 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)53%⚠ Explotación activaMicrosoft Office Compatibility PackMicrosoft Office WEB AppsMicrosoft Office Word ViewerMicrosoft Sharepoint Server+112/12/201216/6/2026
Microsoft Word 2003 SP3, 2007 SP2 y SP3, y 2010 SP1; Word Viewer; Office Compatibility Pack SP2 y SP3; y Office Web Apps 2010 SP1 permiten a atacantes remotos ejecutar código de su elección o provocar una denegación de servicio (corrupción de memoria) a través de datos RTF modificados, alias "Word RTF…
ModificadaMedia (5)1.4%—Erikwebb Password Policy3/12/201216/6/2026
El módulo Password policy v6.x-1.x antes de v6.x-1.5 y v7.x-1.x antes de v7.x-1.3 para Drupal permite a atacantes remotos obtener resúmenes de contraseñas esnifando la red, relacionado con "verificación del historial de contraseñas del lado de cliente"
ModificadaMedia (4.3)8.7%💥 ExploitWordpress Integrator Project Wordpress Integrator17/11/201216/6/2026
Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en wp-integrator.php en el módulo Wordpress Integrator v1.32 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro redirect_to a wp-login.php.
ModificadaAlta (7.5)2.4%—Troyef Scorm CloudWordpress25/10/201216/6/2026
Vulnerabilidad de inyección SQL en ajax.php en el pluging SCORM Cloud For WordPress anteriores a v1.0.7 para WordPress, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro. NOTA. Algunos de estos detalles se han obtenido de información de terceros.
ModificadaAlta (9.3)22%—Microsoft Word Automation ServicesMicrosoft Office Compatibility PackMicrosoft Office WEB AppsMicrosoft Word+19/10/201216/6/2026
Vulnerabilidad de uso después de liberación en Microsoft Word 2003 SP3, 2007 SP2 y SP3, y 2010 SP1; Word Viewer; Office Compatibility Pack SP2 y SP3; Word Automation Services en Microsoft SharePoint Server 2010; y Office Web Apps 2010 SP1, permite a atacantes remotos ejecutar código de su elección a través de un…
ModificadaAlta (9.3)68%—Microsoft Word9/10/201216/6/2026
Microsoft Word 2007 SP2 y SP3, no maneja la memoria adecuadamente durante la validación de documentos Word, lo que permite a atacantes remotos ejecutar código de su elección a través de documentos manipulados, también conocido como "Word PAPX Section Corruption Vulnerability."
ModificadaMedia (6)2.4%💥 ExploitWordpress Pay-with-tweet9/10/201216/6/2026
Vulnerabilidad de inyección SQL en el plugin Pay With Tweet anteriores a v1.2 para Wordpress, permite a usuarios autenticados remotos con ciertos permisos ejecutar comandos SQL de su elección a través del parámetro id en un "paywithtweet shortcode".
ModificadaBaja (2.6)3.0%💥 ExploitWordpress Pay-with-tweet9/10/201216/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en pay.php en el complemento Pay With Tweet antes de v1.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro (1) link, (2) title, o (3) dl.
ModificadaMedia (4.3)3.7%💥 ExploitWordpress Slideshow Gallery21/10/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos (XSS) css/gallery-css.php en el complemento Slideshow Gallery2 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro border.
ModificadaMedia (6.8)1.1%—Wordpress28/9/201216/6/2026
Una vulnerabilidad de falsificación de peticiones en sitios cruzados (CSRF) en wp-admin/index.php en WordPress v3.4.2 permite a atacantes remotos secuestrar la autenticación de las solicitudes de administradores que modifican una URL de un RSS a través de una acción de edición dashboard_incoming_links.
ModificadaMedia (4.3)3.6%💥 ExploitWordpress Lanoba Social Plugin20/9/201216/6/2026
** EN DISPUTA ** Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en lanoba-social-plugin/index.php en el plugin Lanoba Social para WordPress v1.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro 'action'. NOTA: El vendendor no esta de acuerdo con este…
ModificadaMedia (6.8)0.70%—Erikwebb Password Policy20/9/201216/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en el módulo Password Policy anterior a versiones 6.x hasta 1.4 y 7.x hasta 1.0 beta3 para Drupal, permite a los atacantes remotos secuestrar la autenticación de usuarios administrativos para peticiones que desbloqueen a un usuario.
ModificadaBaja (2.1)0.94%—Erik Webb Password Policy20/9/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en password_policy.admin.inc en el módulo Password Policy anteriores a v6.x-1.4 y v7.x-1.0 beta3 para Drupal, permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML a través del parámetro name.
ModificadaBaja (3.5)1.7%—Wordpress14/9/201216/6/2026
wp-admin/plugins.php en WordPress anterior a v3.4.2, cuando la característica multisitio está activada, no comprueba los privilegios de administrador de red antes de llevar a cabo la activación de red de un plugin instalado, lo cual podría permitir a usuarios remotos autenticados para realizar cambios no deseados del…
ModificadaMedia (4)1.9%—Wordpress14/9/201216/6/2026
La función create_post en wp-includes/class-wp-atom-server.php en WordPress antes de v3.4.2 no realiza determinadas comprobaciones, lo que permite a usuarios remotos autenticados eludir restricciones de acceso y publicar nuevos mensajes aprovechándose del rol de Colaborador y usando el Protocolo de Publicación…
ModificadaMedia (6.5)2.2%—Wordpress14/9/201216/6/2026
La interfaz de publicación de XML-RPC remoto en xmlrpc.php en WordPress antes de v3.0.3 no realiza correctamente determinadas comprobaciones, lo que permite a usuarios remotos autenticados eludir restricciones de acceso, y publicar, editar o borrar mensajes, al aprovechar el rol de autor o colaborador.
ModificadaAlta (10)2.6%—Awpcp Another Wordpress Classifieds Plugin6/9/201216/6/2026
Vulnerabilidad no especificada en el plugin Another WordPress Classifieds anterior a v2.0 tiene un impacto desconocido y vectores de ataque similares a "archivos de imagen."
ModificadaMedia (6.9)0.58%—Keepass Password Safe6/9/201216/6/2026
Vulnerabilidad de ruta de búsqueda no confiable en KeePass Password Safe anterior a v2.13 permite a usuarios locales obtener privilegios a través de un archivo dwmapi.dll caballo de troya en el directorio de trabajo actual, como lo demuestra un directorio que contiene un archivo Kdbx. NOTA: algunos de estos detalles…
ModificadaMedia (4.3)8.8%💥 ExploitWordpress Alert Before YOU Post23/8/201216/6/2026
Vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en post_alert.php en el plugin Alert Before Your Post, posiblemente v0.1.1 y anteriores, para Wordpress que permite a atacantes remotos inyectar código web o HTML arbitrario a través del nombre de un parámetro.
ModificadaMedia (4.3)2.0%—Mark Jaquith BAD BehaviorWordpress13/8/201216/6/2026
Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en bad-behavior-wordpress-admin.php en el plugin 'Bad Behavior' (mala conducta) antes de v2.0.47 y v2.2.x antes de v2.2.5 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) PATH_INFO, (2)…
ModificadaMedia (5)1.9%—Wordpress22/7/201216/6/2026
WordPress anterior a v3.4.1 no restringe el acceso a publicar contenidos tales como los mensajes privados o proyecto, lo que permite a los autores o colaboradores remotos obtener información sensible a través de vectores desconocidos.
ModificadaMedia (6.8)1.2%—Wordpress22/7/201216/6/2026
Una vulnerabilidad de falsificación de peticiones en sitios cruzados(CSRF) en el personalizador de WordPress anterior a v3.4.1 permite a atacantes remotos secuestrar la autenticación de las víctimas no especificadas a través de vectores desconocidos.
ModificadaBaja (2.6)3.1%—Wordpress22/7/201216/6/2026
La función map_meta_cap en el archivo wp-includes/capabilities.php de WordPress versiones 3.4.x anteriores a 3.4.2, cuando la funcionalidad multisite está habilitada, no asigna apropiadamente la capacidad unfiltered_html, que permite a los usuarios remotos autenticados omitir las restricciones de acceso previstas y…
ModificadaMedia (5)3.2%—Wordpress27/6/201216/6/2026
La función make_clickable en wp-includes/formatting.php en WordPress antes de v3.1.1 no comprueba las URL correctamente antes de pasarlas a la biblioteca PCRE, lo que permite a atacantes remotos provocar una denegación de servicio (caída) a través de un comentario con una URL modificada que lanza muchas llamadas…
ModificadaMedia (4.3)2.5%—Wordpress27/6/201216/6/2026
Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en WordPress antes de v3.1.1, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados.