Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1972 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5) | 11% | 💥 Exploit | Wordpress Plugin Newsletter Plugin | 19/6/2012 | 16/6/2026 | Vulnerabilidad de salto de directorio en preview.php en el complemento Plugin Newsletter v1.5 para WordPress, permite a atacantes remotos leer archivos de su elección a través de .. (punto punto) en el parámetro data. | |
| Modificada | Media (6.8) | 8.4% | 💥 Exploit | Wordpress Fcchat Widget | 17/6/2012 | 16/6/2026 | Vulnerabilidad de carga de fichero sin restriciciones en html/Upload.php en el widget del plugin FCChat v2.2.13.1 y anteriores para Wordpress que permite a atacantes remotos ejecutar código de su elección mediante la subida de un archivo con un fichero con una extensión ejecutable seguido de una extensión segura, lo… | |
| Modificada | Media (4.3) | 2.1% | — | Wordpress Wassup Plugin | 15/6/2012 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el complemento WassUp anteriores a 1.8.3.1 de WordPress permite a atacantes remotos inyectar codigo de script web o código HTML de su elección a través de una cabecera HTTP User-Agent. | |
| Modificada | Alta (9.3) | 24% | — | Microsoft OfficeMicrosoft Office Compatibility PackMicrosoft Word | 9/5/2012 | 16/6/2026 | Microsoft Word 2003 SP3 y 2007 SP2 y SP3, Office 2008 y 2011 para Mac, y Office Compatibility Pack SP2 y SP3 permite a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio (corrupción de memoria) mediante datos RTF manipulados, también conocido como "Vulnerabilidad RTF" | |
| Modificada | Media (6.8) | 3.3% | 💥 Exploit | Wordpress | 3/5/2012 | 16/6/2026 | ** EN DISPUTA ** La función wp_create_nonce en wp-includes/pluggable.php en WordPress v3.3.1 y anteriores asocia un "nomce" con una cuenta de usuario en lugar de con una sesión de usuario, lo que facilita a atacantes remotos realizar ataques de falsificación de petición en sitios cruzados (CSRF) en acciones… | |
| Modificada | Media (4.3) | 2.7% | — | Wordpress | 21/4/2012 | 16/6/2026 | wp-comments-post.php en WordPress antes de v3.3.2 soporta redirecciones afuera del sitio, lo que hace que facilita a los atacantes remotos a la hora de realizar ataques de ejecuciónde comandos en sitios cruzados (XSS) a través de vectores no especificados. | |
| Modificada | Media (4.3) | 2.8% | — | Wordpress | 21/4/2012 | 16/6/2026 | wp-includes/formatting.php en WordPress antes de v3.3.2 intenta habilitar los enlaces 'clicables' dentro de los atributos, lo que hace que facilita a los atacantes remotos a la hora de realizar ataques de ejecución de comandos en sitios cruzados(XSS) a través de vectores no especificados. | |
| Modificada | Media (5.5) | 2.6% | — | Wordpress | 21/4/2012 | 16/6/2026 | wp-admin/plugins.php en WordPress antes de v3.3.2 permite eludir restricciones de acceso a los administradores autenticados del sitio y desactivar plugins de red a través de vectores no especificados. | |
| Modificada | Media (5) | 3.4% | — | Moxiecode PluploadWordpress | 21/4/2012 | 16/6/2026 | Plupload antes de v1.5.4, tal y como se utiliza en wp-includes/js/plupload/ en WordPress antes de v3.3.2 y otros productos, permite ejecutar secuencias de comandos, independientemente del dominio desde el que se cargó el contenido SWF, lo que permite a atacantes remotos evitar la política de mismo origen a través de… | |
| Modificada | Alta (10) | 3.0% | — | Wordpress | 21/4/2012 | 16/6/2026 | Vulnerabilidad no especificada en wp-includes/js/swfobject.js en WordPress antes de v3.3.2 tiene un impacto y vectores de ataque desconocidos. | |
| Modificada | Alta (10) | 8.6% | — | Wordpress | 21/4/2012 | 16/6/2026 | Vulnerabilidad no especificada en wp-includes/js/swfupload/swfupload.swf en WordPress antes de v3.3.2 tiene un impacto y vectores de ataque desconocidos. | |
| Modificada | Alta (10) | 1.4% | — | Tinycouch Tiny Password | 14/3/2012 | 16/6/2026 | Vulnerabilidad no especificada en la aplicación Tiny Password (com.tinycouch.android.freepassword) v1.64, para Android tiene un impacto y vectores de ataque desconocidos. | |
| Modificada | Media (5) | 7.6% | 💥 Exploit | Wordpress | 30/1/2012 | 16/6/2026 | ** CUESTIONADA ** wp-admin/setup-config.php en la instalación del componente en WordPress v3.3.1 y versiones anteriores. No limita el número de peticiones MySQL enviados a servidores externos de la base de datos MySQL, lo que permite que atacantes remotos que usan WordPress como proxy para ataques de fuerza-bruta o… | |
| Modificada | Media (4.3) | 3.5% | 💥 Exploit | Wordpress | 30/1/2012 | 16/6/2026 | ** CUESTIONADA ** Varias vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en wp-admin/setup-config.php en la instalación de componente en WordPress 3.3.1 y anteriores apermite a atacantes remotos inyectar código HTML o script web a través del parámetro (1)dbhost, (2) dbname, o (3) uname. NOTA: el… | |
| Modificada | Alta (7.5) | 9.0% | 💥 Exploit | Wordpress | 30/1/2012 | 16/6/2026 | ** CONTROVERTIDO ** wp-admin/setup-config.php en el componente de instalación de WordPress v3.3.1 y versiones anteriores no garantiza que el servicio de base de datos MySQL especificado sea el apropiado, lo que permite configurar una base de datos de su elección a atacantes remotos a través de los parámetros dbhost y… | |
| Modificada | Media (5) | 9.2% | 💥 Exploit | Wordpress | 30/1/2012 | 16/6/2026 | ** CONTROVERTIDO ** wp-admin/setup-config.php en el componente de instalación de WordPress v3.3.1 y anteriores genera diferentes mensajes de error para las solicitudes que carecen de un parámetro dbname dependiendo de si las credenciales MySQL son válidas, lo facilita a los atacantes remotos a la hora de llevar a cabo… | |
| Modificada | Baja (2.6) | 2.5% | — | Wordpress | 6/1/2012 | 16/6/2026 | Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en wp-comments-post.php en WordPress v3.3.x antes de v3.3.1, cuando se utiliza Internet Explorer, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de la query string en una operación POST que no correctamente manejada… | |
| Modificada | Alta (7.5) | 2.1% | — | Wordpress-users | 2/12/2011 | 16/6/2026 | Vulnerabilidad de inyección SQL en wp-users.php de WordPress Users plugin v1.3 y posiblemente anterior para WordPress permite a atacantes remotos ejecutar comandos SQL a través del parámetro index.php. | |
| Modificada | Media (4.3) | 1.8% | — | Foliovision FV Wordpress Flowplayer Plugin | 29/11/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en view/frontend-head.php en el complemento Flowplayer antes de v1.2.12 para WordPress, permite a atacantes remotos ejecutar secuencias de comandos web o HTML a través de la URI. | |
| Modificada | Media (4.3) | 1.1% | — | Cyber-ark Password Vault WEB Access | 5/10/2011 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Cyber-Ark Password Vault Web Access (PVWA) 5.0 y versiones anteriores, 5.5 hasta la 5.5 patch 4 y 6.0 hasta la 6.0 patch 2. Permite a usuarios remotos inyectar codigo de script web o código HTML de su elección a través de vectores sin especificar. | |
| Modificada | Media (5) | 2.3% | — | Wordpress | 24/9/2011 | 16/6/2026 | WordPress v2.9.2 y v3.0.4 permiten a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con wp-admin/includes/user.php y algunos otros archivos. | |
| Modificada | Alta (7.5) | 1.6% | — | Wordpress | 10/8/2011 | 16/6/2026 | wp-includes/taxonomy.php de WordPress 3.1 anteriores a la versión 3.1.3 y 3.2 anteriores a Beta 2 tiene un impacto desconocido y vectores de ataque relacionados con "Taxonomy query hardening", posiblemente involucrando inyección SQL. | |
| Modificada | Alta (9.3) | 2.0% | — | Wordpress | 10/8/2011 | 16/6/2026 | La funcionalidad de subida de archivo en WordPress 3.1 en versiones anteriores a 3.1.3 y 3.2 en versiones anteriores a Beta 2, cuando se ejecuta "en hosts con ajustes de seguridad peligrosos", tiene un impacto y vectores de ataque desconocidos, posiblemente relacionado con nombres de archivos peligrosos. | |
| Modificada | Media (5) | 2.4% | — | Wordpress | 10/8/2011 | 16/6/2026 | WordPress 3.1 anteriores a 3.1.3 y 3.2 anteriores a Beta 2 trata los archivos adjuntos "unattached" como publicados, lo que puede permitir a atacantes remotos obtener información confidencial a través de vectores de ataque relacionados con wp-includes/post.php. | |
| Modificada | Media (5.8) | 1.5% | — | Wordpress | 10/8/2011 | 16/6/2026 | WordPress v3.1 anterior a 3.1.3 y v3.2 anterior a Beta 2, no previene adecuadamente el renderizado de las páginas (1) admin o (2) login dentro de un marco en un documento HTML de terceras partes, esto facilita a los atacantes remotos realizar ataques de clickjacking a través de un sitio web manipulado. |