Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3076▲ 446 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1973 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 1.9% | — | Wordpress Math Comment Spam Protection Plugin | 10/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en math-comment-spam-protection.php de la extensión Math Comment Spam Protection 2.1 y anteriores para WordPress permiten a atacantes remotos realizar acciones como administradores a través de los parámetros (1) mcsp_opt_msg_no_answer o… | |
| Modificada | Media (4.3) | 2.2% | — | Wordpress Wp-contactform | 10/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en wp-contact-form/options-contactform.php de la extensión (plugin) WP-ContactForm 1.5 alpha y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante los parámetros (1)… | |
| Modificada | Media (4.3) | 1.9% | — | Wordpress Captcha | 10/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en captcha\captcha.php del componente (plugin) Captcha! 2.5d y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante los parámetros (1) captcha_ttffolder, (2)… | |
| Modificada | Media (5) | 3.3% | — | Wordpress | 10/1/2008 | 16/6/2026 | WordPress 2.0.11 y anteriores permite a atacantes remotos obtener información sensible mediante un valor vacío del parámetro page a ciertas secuencias de comandos PHP bajo wp-admin/, lo cual revela la ruta en varios mensajes de error. | |
| Modificada | Media (4.3) | 4.0% | 💥 Exploit | Wordpress | 10/1/2008 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en wp-db-backup.php de WordPress 2.0.11 y anteriores, y posiblemente 2.1.x hasta 2.3.x, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el parámetro backup en una acción wp-db-backup.php a wp-admin/edit.php. | |
| Modificada | Media (4.3) | 1.9% | — | Wordpress Math Comment Spam Protection Plugin | 10/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en math-comment-spam-protection.php de la extensión Math Comment Spam Protection 2.1 y anteriores para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de los parámetros (1)… | |
| Modificada | Media (5) | 3.4% | — | Wordpress | 10/1/2008 | 16/6/2026 | Múltiples vulnerabilidades de salto de directorio en WordPress 2.0.11 y anteriores permiten a atacantes remotos leer archivos de su elecció mediante un .. (punto punto) en (1) el parámetro page de determinados archivos bajo wp-admin/ o (2) el parámetro import de wp-admin/admin.php , como se ha demostrado descubriendo… | |
| Modificada | Media (5) | 2.6% | — | Wordpress | 10/1/2008 | 16/6/2026 | WordPress 2.2.x y 2.3.x permite a atacantes remotos obtener información sensible mediante un parámetro p inválido en una acción rss2 al URI por defecto, lo cual revela la ruta completa y la estructura de base de datos SQL. | |
| Modificada | Media (5) | 7.5% | 💥 Exploit | Wordpress Pictpress | 15/12/2007 | 16/6/2026 | Múltiples vulnerablidades de cruce de directorios en resize.php del plugin PictPress (0.91 y anteriores) para WordPress. Permite que atacantes remotos lean archivos a su elección, usando .. (punto punto) en los parámetros (1) size o (2) path. | |
| Modificada | Media (6.8) | 9.2% | 💥 Exploit | Wordpress | 12/12/2007 | 16/6/2026 | Vulnerabilidad de inyección SQL en wp-includes/query.php en WordPress 2.3.1 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro s, cuando DB_CHARSET está asignado en (1) Big5, (2) GBK, o posiblemente otros conjuntos de caracteres de codificación que soporten una "\" en… | |
| Modificada | Crítica (9.8) | 3.3% | — | WordpressFedoraproject Fedora | 19/11/2007 | 16/6/2026 | Wordpress versiones 1.5 hasta 2.3.1, usa valores de cookies basados ??en el hash MD5 de un hash MD5 de contraseñas, lo que permite a atacantes omitir la autenticación mediante la obtención del hash MD5 desde la base de datos del usuario, y luego generar la cookie de autenticación a partir de ese hash. | |
| Modificada | Alta (10) | 7.0% | — | Link GrammarAbiword Link Grammar | 8/11/2007 | 16/6/2026 | Desbordamiento de búfer basado en pila en la función separate_word en tokenize.c de Link Grammar 4.1b y posiblemente otras versiones, usado en AbiWord Link Grammar 4.2.4, permite a atacantes remotos ejecutar código de su elección mediante una palabra larga, tal y como las que se obtienen con la función… | |
| Modificada | Media (6.8) | 37% | 💥 Exploit | TOM Willmot Backupwordpress Plugin | 3/11/2007 | 16/6/2026 | Múltiples vulnerabilidades de inclusión de archivos remotos PHP en el plugin BackUpWordPress versiones 0.4.2b y anteriores para WordPress, permiten a atacantes remotos ejecutar código PHP arbitrario por medio de una URL en el parámetro bkpwp_plugin_path ( 1) en el archivo plug8ins/BackUp/Archive.php; y los scripts (2)… | |
| Modificada | Baja (2.6) | 7.0% | 💥 Exploit | Wordpress | 30/10/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en wp-admin/edit-post-rows.php en WordPress 2.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro array posts_columns. | |
| Modificada | Alta (9.3) | 29% | — | Microsoft OfficeMicrosoft Word | 9/10/2007 | 16/6/2026 | Vulnerabilidad no especificada en Microsoft Word 2000 SP3, Word 2002 SP3, Office 2004 para Mac permite a atacantes remotos con la complicidad del usuario ejecutar código de su elección mediante cadenas mal formadas en un fichero Word, también conocido como "Vulnerabilidad de Corrupción de Memoria en Word". | |
| Modificada | Media (6.8) | 39% | 💥 Exploit | Wordsmith | 26/9/2007 | 16/6/2026 | Vulnerabilidad de inclusión remota de archivo en PHP en config.inc.php en Wordsmith 1.0 RC1, cuando register_globals está configurado, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro _path. | |
| Modificada | Media (4.3) | 2.2% | — | Wordpress | 26/9/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el wp-register.php del WordPress 2.0 permite a atacantes remotos la inyección de secuencias de comandos web o HTML de su elección a través del parámetro user_login. | |
| Modificada | Media (4.3) | 4.4% | 💥 Exploit | Wordpress | 26/9/2007 | 16/6/2026 | Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en wp-register.php en WordPress 2.0 y 2.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro user_email. | |
| Modificada | Media (6.8) | 1.4% | — | Wordsmith | 26/9/2007 | 16/6/2026 | Vulnerabilidad de salto de directorio en config.inc.php en Wordsmith 1.0 RC1, cuando register_globals está activado, permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través de la secuencia .. (punto punto) en el parámetro _path. | |
| Modificada | Media (4.3) | 1.5% | — | Wordpress | 14/9/2007 | 16/6/2026 | wp-admin/admin-functions.php de Wordpress versiones anteriores a 2.2.3 y Wordpress multi-user (MU) versiones anteriores a 1.2.5a no verifican apropiadamente el privilegio unfiltered_html, lo cual permite a atacantes remotos conducir ataques de secuencias de comandos en sitios cruzados (XSS) mediante datos modificados… | |
| Modificada | Alta (7.5) | 3.6% | — | Wordpress | 14/9/2007 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en Wordpress versiones anteriores a 2.2.3 y Wordpress multi-user (MU) versiones anteriores a 1.2.5a permiten a atacantes remotos ejecutar comandos SQL de su elección mediante el parámetro post_type en el método pingback.extensions.getPingbacks en el interfaz XMLRPC, y otros… | |
| Modificada | Media (4.3) | 0.89% | — | Wordpress MU | 27/8/2007 | 16/6/2026 | Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en wp-newblog.php en WordPress multi-user (MU) 1.0 y anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro weblog_id (campo Username). | |
| Modificada | Media (4.3) | 3.8% | 💥 Exploit | Wordpress Pool | 22/8/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en index.php del tema Pool 1.0.7 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el PATH_INFO (PHP_SELF). | |
| Modificada | Media (4.3) | 1.9% | — | Wordpress Sirius | 22/8/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en index.php del tema Sirius 1.0 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el PATH_INFO (PHP_SELF). | |
| Modificada | Media (4.3) | 1.8% | — | Wordpress Blix | 22/8/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en index.php de los temas (1) Blix 0.9.1 y (2) Blix 0.9.1 Rus para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el PATH_INFO (PHP_SELF). |