Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1973 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 1.9% | — | Wordpressclassic | 22/8/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en index.php del tema WordPress Classic 1.5 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el PATH_INFO (PHP_SELF). | |
| Modificada | Media (5) | 2.1% | — | Wordpress Unamed ThemeWordpress Unamed Theme SE | 7/8/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en index.php en el tema Unnamed 1.217, y Special Edition (SE) 1.02, anterior al 4/08/2007 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro s, posiblemente un problema relacionado… | |
| Modificada | Media (6.5) | 1.9% | — | Wordpress | 3/8/2007 | 16/6/2026 | Vulnerabilidad de inyección SQL en options.php de WordPress 2.2.1 permite a administradores autenticados remotamente ejecutar comandos SQL de su elección a través del parámetro page_options de (2) options-general.php, (2) options-writing.php, (3) options-reading.php, (4) options-discussion.php, (5)… | |
| Modificada | Baja (2.1) | 2.1% | — | Wordpress | 3/8/2007 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en WordPress 2.2.1 permiten a administradores autenticados remotamente inyectar secuencias de comandos web o HTML de su elección a través de (2) la tabla Options de la base de datos en el Panel de Administración, accedida a través de… | |
| Modificada | Media (4.3) | 2.4% | — | Wordpress | 3/8/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la funcionalidad de edición Temporary Uploads (wp-admin/includes/upload.php) de WordPress 2.2.1, permite a usuarios remotos inyectar scripts web o HTML de su elección a través del parámetro style en wp-admin/upload.php. | |
| Modificada | Media (4.3) | 5.1% | 💥 Exploit | Wp-feedstats Wordpress Plugin | 31/7/2007 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en la extensión WP-FeedStats anterior a 2.4 para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados, uno de los cuales involucra una fuente rss2 con un blog… | |
| Modificada | Media (4.3) | 2.6% | — | Wordpress BlixWordpress BlixedWordpress Blixkrieg | 26/7/2007 | 16/6/2026 | Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en un cierto index.php en una secuencia de comandos de instalación relacionado con los temas (1) Blix 0.9.1, (2) Blixed 1.0, y (3) BlixKrieg (Blix Krieg) 2.2 para WordPress permite a atacantes remotos inyectar secuencias de comandos secuencias de… | |
| Modificada | Media (4) | 2.4% | — | Wordpress | 10/7/2007 | 16/6/2026 | WordPress anterior a 2.2.2 permite a atacantes remotos redireccionar a los vistantes a otros sitios web y potencialmente obtener información sensible a través del parámetro (1) the _wp_http_referer en wp-pass.php, relacionado con la función wp_get_referer en wp-includes/functions.php; y posiblemente otros vectores… | |
| Modificada | Media (6.5) | 1.8% | — | WordpressWordpress MU | 3/7/2007 | 16/6/2026 | Vulnerabilidad e envío de archivo no restringido en (1) wp-app.php y (2) app.php de WordPresss 2.2.1 y WordPresss MU 1.2.3 permite a usuarios autenticados remotamente enviar y ejecutar código PHP de su elección a través de vectores no especificados, posiblemente relacionados con la tabla wp_postmeta y el uso de campos… | |
| Modificada | Media (6) | 1.6% | — | WordpressWordpress MU | 3/7/2007 | 16/6/2026 | Vulnerabilidad de fichero de archivo no restringido en WordPress anterior a 2.2.1 y WordPress MU anterior a 1.2.3 permite a usuarios autenticados remotos subir y ejecutar código PHP de su elección mediante un post en el que se especifica un nombre de fichero .php en el campo de meta datos _wp_attached_file; entonces… | |
| Modificada | Media (6) | 2.0% | — | Wordpress | 15/6/2007 | 16/6/2026 | Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en functions.php en el tema por defecto en WordPress 2.2 permite a administradores validados remotos inyectar secuencias de comandos web o HTML a través de PATH_INFO (REQUEST_URI) en wp-admin/themes.php, un vulnerabilidad diferente que CVE-2007-1622.… | |
| Modificada | Media (4.3) | 3.1% | — | Wordpress | 15/6/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en searchform.php en el tema AndyBlue versiones anteriores a 20070607 para WordPress permite a atacantes remotos inyectar scripts web o HTML de su elección mediante la porción de un URI, PHP_SELF en idex.php. NOTA. Esto puede ser aprovechado para… | |
| Modificada | Media (4.3) | 1.8% | — | Wordpress | 15/6/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en blogroll.php en el tema cordobo-green-park para WordPress permite a atacantes remotos inyectar scripts web o HTML de su elección mediante la porción PHP_SELF de un URI. | |
| Modificada | Media (4.3) | 2.8% | — | Wordpress | 15/6/2007 | 16/6/2026 | Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en 404.php en el tema Vistered-Little para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del URI(REQUEST_URI) que accede a index.php. NOTA: Esto puede ser aprovechado para ejecutar código PHP en una sesión… | |
| Modificada | Media (6.5) | 7.3% | 💥 Exploit | Wordpress | 8/6/2007 | 16/6/2026 | Vulnerabilidad de inyección SQL en xmlrpc.php de WordPress 2.2 permite a usuarios remotos autenticados ejecutar comandos SQL de su elección a través de un valor de parámetro en una llamada de método XML RPC wp.suggestCategories, vector distinto de CVE-2007-1897. | |
| Modificada | Alta (7.5) | 5.2% | 💥 Exploit | Wordpress | 22/5/2007 | 16/6/2026 | Vulnerabilidad de inyección SQL en wp-admin/admin-ajax.php en WordPress anterior a 2.2 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro cookie. | |
| Modificada | Alta (7.5) | 3.1% | 💥 Exploit | Glossword | 17/5/2007 | 16/6/2026 | Vulnerabilidad de inclusión remota de archivo en PHP en custom_vars.php de GlossWord 1.8.1 permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro sys[path_addon]. | |
| Modificada | Media (6.8) | 2.3% | — | Wordpress | 11/5/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en sidebar.php de WordPress, cuando se utilizan páginas 404 personalizadas que llaman a get_sidebar, permite a atacantes remotos inyectar scripts web o HTML de su elección mediante la cadena de consulta (PHP_SELF), vulnerabilidad distinta de… | |
| Modificada | Media (6.8) | 29% | — | Microsoft WordMicrosoft Word ViewerMicrosoft Works | 8/5/2007 | 16/6/2026 | Word (o Word Viewer) en Microsoft Office 2000 SP3, XP SP3, 2003 SP2, 2004 para Mac y Works Suite 2004, 2005 y 2006 no analiza apropiadamente ciertas "property strings of certain control words”, de texto enriquecido, lo que permite que los atacantes remotos asistidos por el usuario desencadenen corrupción de pila y… | |
| Modificada | Alta (7.8) | 3.8% | 💥 Exploit | Office OCX Word Viewer OCX | 4/5/2007 | 16/6/2026 | El control ActiveX WordOCX en WordViewer.ocx 3.2.0.5 permite a atacantes remotos provocar una denegación de servicio (cáida de Internet Explorer 7) mediante un valor de propiedad largo (1) DoOleCommand, (2) FTPDownloadFile, (3) FTPUploadFile, (4) HttpUploadFile, (5) GotoPage, (6) Save, (7) SaveWebFile, (8)… | |
| Modificada | Media (6.8) | 40% | 💥 Exploit | Ruben Boelinger Wordtube | 3/5/2007 | 16/6/2026 | Vulnerabilidad de inclusión remota de archivo en PHP en Vulnerabilidad de inclusión remota de archivo en PHP en la extensión (plugin) para WordPress, wordTube 1.43, cuando register_globals está habilitado, permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro wpPATH. | |
| Modificada | Media (6.8) | 8.6% | 💥 Exploit | Ruben Boelinger Wordtube | 3/5/2007 | 16/6/2026 | Vulnerabilidad de escalado de directorio en wordtube-button.php en la extensión (plugin) para WordPress, wordTube 1.43, cuando register_globals está habilitado, permite a atacantes remotos incluir y ejecutar ficheros locales de su elección mediante un .. (punto punto) en el parámetro wpPATH. | |
| Modificada | Alta (10) | 8.0% | 💥 Exploit | Manageengine Passwordmanager PRO | 2/5/2007 | 16/6/2026 | ManageEngine PasswordManager Pro (PMP) permite a atacantes remotos obtener acceso administrativo a la base de datos inyectando cierta línea de comandos al programa mysql, como ha sido demostrado con los argumentos "-port 2345" y "-u root". NOTA: la procedencia de esta información es desconocida; los detalles se han… | |
| Modificada | Alta (7.1) | 12% | 💥 Exploit | Microsoft Word | 10/4/2007 | 16/6/2026 | Múltiples vulnerabilidades no especificadas en Microsoft Word 2007 permite a atacantes remotos provocar una denegación de servicio (consumo de CPU) mediante documentos manipulados de forma manual, como ha sido demostrado por (1) file798-1.doc y (2) file613-1.doc, posiblemente relacionado con un desbordamiento de búfer. | |
| Modificada | Media (6.8) | 25% | 💥 Exploit | Microsoft Word | 10/4/2007 | 16/6/2026 | Desbordamiento de búfer en wwlib.dll en Microsoft Word 2007 permite a atacantes remotos provocar denegación de servicio (caida de aplicación) y posiblemente ejecutar código de su elección a través de documentos manipulados como se demostró con file789-1.doc. |