Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1973 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 3.0% | — | Wordpress | 9/4/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en wp-includes/general-template.php de WordPress anterior a 09/03/2007 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro year en la función wp_title. | |
| Modificada | Media (6.5) | 7.2% | 💥 Exploit | Wordpress | 9/4/2007 | 16/6/2026 | Una vulnerabilidad de inyección SQL en xmlrpc (xmlrpc.php) en WordPress versión 2.1.2, y probablemente anteriores, permite a usuarios autenticados remotos ejecutar comandos SQL arbitrarios por medio de un valor del parámetro string en una llamada RPC XML del método mt.setPostCategories, relacionado con la variable… | |
| Modificada | Media (4.9) | 1.2% | — | Wordpress | 9/4/2007 | 16/6/2026 | xmlrpc (xmlrpc.php) en WordPress versión 2.1.2, y probablemente anteriores, permite a usuarios autenticados remotos con el rol de colaborador omitir las restricciones de acceso previstas e invocar la funcionalidad publish_posts, que puede ser usada para "publish a previously saved post”. | |
| Modificada | Alta (9.3) | 8.7% | 💥 Exploit | Corel Wordperfect | 28/3/2007 | 16/6/2026 | Desbordamiento de búfer basado en pila en Corel WordPerfect Office X3 (13.0.0.565) permite a atacantes remotos con intervención del usuario ejecutar código de su elección mediante un nombre de selección de impresora (PRS) largo en un documento Wordperfect. | |
| Modificada | Baja (3.5) | 1.5% | — | Wordpress | 28/3/2007 | 16/6/2026 | ** IMPUGNADO ** Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en una importación mt en wp-admin/admin.php en WordPress 2.1.2 permite a administradores remotos validados inyectar secuencias de comandos web o HTML a través del parámetro demo. NOTA: la procedencia de esta información es desconocida;… | |
| Modificada | Media (4.3) | 5.8% | 💥 Exploit | Wordpress | 23/3/2007 | 16/6/2026 | Vulnerabilidad de secuencia de comandos en sitios cruzados (XSS) en wp-admin/vars.php en WordPress anterior a 2.0.10 RC2, y anterior a 2.1.3 RC2 en las series 2.1, permite a usuarios remotos validados con privlegios de tema inyectar secuencias de comandos web o HTML a través de PATH_INFO en la interfaz de… | |
| Modificada | Media (6.5) | 1.9% | — | Wordpress | 22/3/2007 | 16/6/2026 | wp-login.php de WordPress permite a atacantes remotos redirigir a usuarios autenticados a otros sitios web y potencialmente obtener información confidencial a través del parámetro redirect_to. | |
| Modificada | Media (6.8) | 3.4% | — | Sourceforge Wordperfect Document Importer-exporter | 16/3/2007 | 16/6/2026 | Un desbordamiento de enteros en la función WP6GeneralTextPacket::_ readContents en el importador/exportador de documentos (libwpd) de WordPerfect anterior a versión 0.8.9, permite a los atacantes remotos asistidos por el usuario causar una denegación de servicio (bloqueo de aplicación) y posiblemente ejecutar código… | |
| Modificada | Media (5) | 2.0% | — | Wordpress | 10/3/2007 | 16/6/2026 | WordPress permite a atacantes remotos obtener información sensible mediante una petición directa al wp-admin/admin-functions.php, que muestra la ruta (path) en un mensaje de error. | |
| Modificada | Media (6.9) | 0.38% | — | Dreameesoft Password Master | 10/3/2007 | 16/6/2026 | DreameeSoft Password Master 1.0 almacena la Base de Datos en un formato sin encriptar cuando la contraseña maestra está establecida, lo que permite a atacantes remotos con acceso físico leer los contenidos de la Base de Datos evitando la autenticación de una forma sin especificar. NOTA: la procedencia de esta… | |
| Modificada | Alta (10) | 4.9% | 💥 Exploit | Minibb Keyword Replacer | 7/3/2007 | 16/6/2026 | Vulnerabilidad de inclusión remota de archivo en PHP en el addon_keywords.php del Keyword Replacer (keyword_replacer) 1.0 y versiones anteriores, un módulo para el miniBB, permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro pathToFiles. | |
| Modificada | Alta (7.5) | 28% | 💥 Exploit | Wordpress | 5/3/2007 | 16/6/2026 | WordPress 2.1.1, descargado desde algunos sitios de distribución oficial durante febrero y marzo de 2007, contiene una puerta trasera introducida externamente que permite a atacantes remotos ejecutar comandos de su elección mediante (1) una vulnerabilidad de inyección en eval en el parámetro ix de… | |
| Modificada | Media (6.8) | 7.5% | 💥 Exploit | Wordpress | 3/3/2007 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el AdminPanel en WordPress 2.1.1 y anteriores permite a atacantes remotos realizar acciones privilegiadas como administradores, como se demostró con el uso de una acción de borrado en wp-admin/post.php. NOTA: este asunto podría estar apalancado… | |
| Modificada | Media (5.8) | 2.1% | — | Wordpress | 2/3/2007 | 16/6/2026 | Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en wp_includes/functions.php de WordPress anterior a 2.1.2-alpha permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de (1)la acbecera HTTP Referer o (2) el URI, una vulnerabilidad distinta de… | |
| Modificada | Media (4.3) | 6.5% | 💥 Exploit | Wordpress | 21/2/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en la función wp_explain_nonce de la funcionalidad nonce AYS (wp-includes/functions.php) para WordPress 2.0 anterior a 2.0.9 y 2.1 anterior a 2.1.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante el… | |
| Modificada | Alta (7.5) | 1.4% | — | Phpbb Wordsearch | 21/2/2007 | 16/6/2026 | Vulnerabilidad de inclusión remota de archivo en PHP en admin_rebuild_search.php de phpbb_wordsearch permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro phpbb_root_path. | |
| Modificada | Alta (9.3) | 30% | — | Microsoft OfficeMicrosoft WordMicrosoft Word ViewerMicrosoft Works | 13/2/2007 | 16/6/2026 | Microsoft Word en Office 2000 SP3, XP SP3, Office 2003 SP2, Works Suite 2004 hasta 2006 y Office 2004 para Mac, no comprueba correctamente las propiedades de ciertos documentos y advierte al usuario del contenido de macros, lo que permite a atacantes remotos asistidos por el usuario ejecutar código arbitrario. | |
| Modificada | Alta (7.6) | 21% | — | Microsoft Word | 11/2/2007 | 16/6/2026 | Vulnerabilidad no especificada en Microsoft Word 2000 permite a atacantes remotos provocar denegación de servicio (caida) a través de vectores desconocidos, una vulnerabilidad diferente que CVE-2006-5994, CVE-2006-6456, CVE-2006-6561, y CVE-2007-0515, una variante de Exploit-MS06-027. | |
| Modificada | Alta (7.5) | 1.8% | — | RBL Tpassword | 6/2/2007 | 16/6/2026 | Vulnerabilidad de inyección SQL en login.asp para tPassword en la colección de secuencias de comandos Raymond BERTHOU (también conocida como RBL - ASP) permite a atacantes remotos ejecutar comandos SQL de su elección mediante los parámetros (1) User y (2) Password. | |
| Analizada | Alta (8.8) | 43% | ⚠ Explotación activa | Microsoft AccessMicrosoft ExcelMicrosoft Excel ViewerMicrosoft Frontpage+10 | 3/2/2007 | 16/6/2026 | Una vulnerabilidad no especificada en Microsoft Excel 2000, XP, 2003 y 2004 para Mac, y posiblemente otros productos de Office, permite a atacantes asistidos por el usuario ejecutar código arbitrario por medio de vectores de ataque desconocidos, como es demostrado por el archivo Exploit-MSExcel.h en ataques de día… | |
| Modificada | Alta (7.8) | 3.6% | — | Wordpress | 29/1/2007 | 16/6/2026 | La función wp_remote_fopen en WordPress anterior a versión 2.1 permite a los atacantes remotos causar una denegación de servicio (ancho de banda o consumo del hilo) por medio de llamadas de servicio pingback con un URI fuente que corresponde a un archivo grande, lo que desencadena una sesión de descarga prolongada sin… | |
| Modificada | Media (5) | 7.6% | 💥 Exploit | Wordpress | 29/1/2007 | 16/6/2026 | WordPress permite a atacantes remotos provocar una denegación de servicio (agotamiento de ancho de banda o hilos) mediante llamadas al servicio de pingback con un URI origen que corresponde a un archivo con un tipo de contenido binario, que es descargado incluso aunque no puede contener datos de pingback utilizables. | |
| Modificada | Media (5) | 2.6% | — | Wordpress | 29/1/2007 | 16/6/2026 | WordPress permite a atacantes remotos determinar la existencia de archivos de su elección, y posiblemente leer porciones de determinados archivos, mediante llamadas al servicio pingback con un URI origen que corresponde a un nombre de ruta local, lo cual dispara diferentes códigos de error para archivos existentes e… | |
| Modificada | Alta (9.3) | 38% | 💥 Exploit | Microsoft OfficeMicrosoft WordMicrosoft Word ViewerMicrosoft Works | 26/1/2007 | 16/6/2026 | Una vulnerabilidad no especificada en Microsoft Word, permite a atacantes remotos asistidos por el usuario ejecutar código arbitrario en Word 2000, y causar una denegación de servicio en Word 2003, por medio de vectores de ataque desconocidos que desencadenan una corrupción de memoria, como es explotado por… | |
| Modificada | Alta (7.8) | 2.6% | — | Wordpress | 16/1/2007 | 16/6/2026 | WordPress 2.0.6, y 2.1Alpha 3 (SVN:4662), no verifican apropiadamente que el valor del parámetro m tiene el tipo de datos string, lo cual permite a atacantes remotos obtener información confidencial mediante un parámetro m[] inválido, como se demuestra obteniendo el path, y obteniendo información SQL concreta, como… |