Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1973 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 12% | 💥 Exploit | Wordpress | 13/1/2007 | 16/6/2026 | wp-trackback.php en WordPress 2.0.6 y anteriores no maneja adecuadamente la designación de variables cuando el dato de entrada incluye un parámetro numérico con un valor comprobando un parámetro hash alfanumérico, lo cual permite a un atacante remoto ejecutar comandos SQL a través del parámetro tb_id. NOTA: podría… | |
| Modificada | Media (6.8) | 12% | 💥 Exploit | Wordpress | 9/1/2007 | 16/6/2026 | WordPress anterior a 2.0.6, cuando mbstring está habilitado para PHP, decodifica juegos de caracteres alternativos tras escapar la petición SQL, lo cual permite a atacantes remotos evitar los esquemas de protección contra inyección SQL y ejecutar comandos SQL de su elección mediante juegos de caracteres multi-byte,… | |
| Modificada | Media (6.8) | 3.0% | — | Wordpress | 9/1/2007 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el esquema de protección ante CSRF de WordPress anterior a 2.0.6 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección mediante un ataque CSRF con un token inválido y comillas o etiquetas HTML en los nombres de… | |
| Modificada | Media (5) | 3.3% | — | Wordpress | 9/1/2007 | 16/6/2026 | wp-login.php en WordPress 2.0.5 y anteriores muestra diferentes mensajes de error si un usuario existe o no, lo cual permite a atacantes remotos obtener información sensible y facilita ataques de fuerza bruta. | |
| Modificada | Crítica (9.8) | 13% | 💥 Exploit | Enigma Wordpress Bridge | 31/12/2006 | 16/6/2026 | ** IMPUGNADO ** Vulnerabilidad PHP de inclusión remota de archivo en el plugin Enigma2 (Enigma2.php) en Enigma WordPress Bridge permite a un atacante remoto ejecutar código PHP de su elección a través de una URL en el parámetro boarddir. NOTA: El CVE impugna este asunto, desde que $boarddir está fijado a un valor fijo. | |
| Modificada | Media (6.8) | 6.9% | 💥 Exploit | Wordpress | 28/12/2006 | 16/6/2026 | Vulnerabilidad de XSS en wp-admin/templates.php en WordPress 2.0.5 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro de archivo. NOTA: algunas fuentes han informado que esta es una vulnerabilidad en la función get_file_description en wp-admin/admin-functions.php. | |
| Modificada | Alta (9.3) | 41% | 💥 Exploit | Microsoft OfficeMicrosoft WordMicrosoft Word ViewerMicrosoft Works | 14/12/2006 | 16/6/2026 | Vulnerabilidad no especificada en Microsoft Word 2000, 2002, y Word Viewer 2003 permite a atacantes remotos con la intervención del usuario, ejecutar código de su elección mediante un fichero DOC manipulado que dispara una corrupción de memoria, como se demuestra con el fichero 12122006-djtest.doc, vulnerabilidad… | |
| Modificada | Alta (9.3) | 32% | — | Microsoft OfficeMicrosoft WordMicrosoft Word ViewerMicrosoft Works | 11/12/2006 | 16/6/2026 | Vulnerabilidad no especificada en Microsoft Word 2000, 2002, y 2003 y Word Viewer 2003 permite a atacantes remotos ejecutar código de su elección a través de vectores no especificados relacionados con estructuras de datos mal formadas que disparan una corrupción de memoria, una vulnerabilidad distinta de CVE-2006-5994. | |
| Modificada | Alta (9.3) | 32% | — | Microsoft OfficeMicrosoft WordMicrosoft Word ViewerMicrosoft Works | 6/12/2006 | 16/6/2026 | Vulnerabilidad no especificada en Microsoft Word 2000 y 2002, Office Word y Word Viewer 2003, Word 2004 y 2004 v. X para Mac, y Works 2004, 2005, y 2006 permite a atacantes remotos ejecutar código de su elección mediante un documento Word con una cadena mal formada que provoca una corrupción de memoria, una… | |
| Modificada | Media (6.5) | 1.9% | — | Wordpress | 21/11/2006 | 16/6/2026 | wp-admin/user-edit.php en WordPress anterior a 2.0.5 permite a atacantes remotos autenticados leer la metainformación de un usuario de su elección mediante un parámetro user_id modificado. | |
| Modificada | Media (6.5) | 2.3% | — | Wordpress | 21/11/2006 | 16/6/2026 | WordPress anterior a 2.0.5 no almacena adecuadamente un perfil que contiene una representación de un objeto serializado en una cadena, lo cual permite a usuarios remotos autenticados provocar una denegación de servicio (caída de la aplicación) mediante una cadena que representa un objeto serializado (1) mal formado o… | |
| Modificada | Media (6) | 3.6% | — | Wordpress | 4/11/2006 | 16/6/2026 | Vulnerabilidad de directorio transversal en plugins/wp-db-backup.php en WordPress anterior a 2.0.5 permite a un atacante remoto leer ficheros de su elección a través de secuencias de directorio transversal en parámetros no especificados relacionados con el backup de fragmentos de ficheros. | |
| Modificada | Baja (2.1) | 0.21% | — | Securecomputing Safeword Remoteaccess | 17/10/2006 | 16/6/2026 | Secure Computing SafeWord RemoteAccess 2.1 permite a usuarios locales obtener la contraseña, claves de codificación de la base de datos, y claves de firma del portal web UserCenter leyendo (1) información codificada en base-64 en SERVERS\Web\Tomcat\usercenter\WEB-INF\login.conf y (2) información en texto plano en… | |
| Modificada | Alta (9.3) | 13% | — | Microsoft AccessMicrosoft ExcelMicrosoft Excel ViewerMicrosoft Frontpage+10 | 10/10/2006 | 16/6/2026 | Vulnerabilidad no especificada en PowerPoint en Microsoft Office 2000, Office 2002, Office 2003, Office 2004 para Mac, y Office v.X para Mac permite a atacantes con la intervención del usuario ejecutar código de su elección mediante un "fichero artesanal" no especificado, una vulnerabilidad diferente que… | |
| Modificada | Alta (9.3) | 23% | — | Microsoft OfficeMicrosoft Word | 10/10/2006 | 16/6/2026 | Vulnerabilidad no especificada en Microsoft Word 2004 para Mac y v.X para Mac permite a atacantes remotos con la complicidad del usuario ejecutar código de su elección mediante una cadena artesanal en un fichero Word, un asunto diferente que CVE-2006-3647 y CVE-2006-3651. | |
| Modificada | Alta (9.3) | 31% | — | Microsoft OfficeMicrosoft Word | 10/10/2006 | 16/6/2026 | Vulnerabilidad no especificada en Microsoft Word 2000, 2002, y Office 2003 permite a atacantes remotos con la complicidad del usuario ejecutar código de su elección mediante un fichero de correo electrónico fusionado artesanal, una vulnerabilidad diferente que CVE-2006-3647 y CVE-2006-4693. | |
| Modificada | Media (6.4) | 1.3% | — | IBM Client Security Password Manager | 5/10/2006 | 16/6/2026 | IBM Client Security Password Manager almacena y distribuye contraseñas basadas en el título de un sitio web, lo cual permite a atacantes remotos obtener nombre de usuario y contraseña cambiando el título de una página HTML. | |
| Modificada | Alta (7.5) | 8.8% | 💥 Exploit | Joomla Jd-wordpress | 26/9/2006 | 16/6/2026 | Vulnerabilidad PHP de inclusión remota de archivo en JD-WordPress para Joomla! (com_jd-wp) 2.0-1.0 RC2 permite a un atacante remoto ejecutar código PHP de su elección través de una URL en el parámetro mosConfig_absolute_path en (1)wp-comments-post.php, (2) wp-feed.php, o (3) wp-trackback.php. | |
| Modificada | Media (6.8) | 1.3% | — | Drupal Search Keyword Module | 23/9/2006 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el módulo Drupal 4.7 Search Keywords anterior a 1.15 de 15/09/2006, permite a un atacante remoto inyectar secuencias de comandos web o HTML a través de vectores sin especificar relacionados con "la carencia de la validación en salida". | |
| Modificada | Media (5) | 2.5% | — | Wordpress | 13/9/2006 | 16/6/2026 | WordPress de 2.0.2 a 2.0.5 permite a un atacante remoto obtener información sensible a través de una respuesta directa para (1) 404.php, (2) akismet.php, (3) archive.php, (4) archives.php, (5) attachment.php, (6) blogger.php, (7) comments.php, (8) comments-popup.php, (9) dotclear.php, (10) footer.php, (11)… | |
| Modificada | Media (5) | 12% | 💥 Exploit | Skippy.net Wp-db Backup Plugin FOR Wordpress | 17/8/2006 | 16/6/2026 | Vulnerabilidad de escalada de directorio en wp_db_backup.php en la extensión Skippy WP-DB-Backup para WordPress 1.7 y anteriores permietn a usuarios autenticados remotamente con privilegios de administración leer archivos de su elección mediante un .. (punto punto) en el parámetro backup de edit.php. | |
| Modificada | Alta (10) | 3.8% | — | Wordpress | 9/8/2006 | 16/6/2026 | Múltiples vulnerabilidades no especificadas en WordPress anteriores a 2.0.4 tienen impacto y vectores de ataque desconocidos. NOTA: debido a la falta de detalles, no está claro por qué estos problemas son diferentes de CVE-2006-3389 y CVE-2006-3390, aunque es probable que la versión 2.04 solucione un problema no… | |
| Modificada | Baja (2.1) | 0.45% | — | Counterpane Passwordsafe | 28/7/2006 | 16/6/2026 | Password Safe 2.11, 2.16 y 3.0BETA1 no respeta la configuración de los ajustes para cerrar la base de datos de contraseñas cuando ciertos diálogos de windows son abiertos, lo cual permitiría a atacantes con acceso físico obtener contenido de la base de datos. | |
| Modificada | Media (5) | 2.9% | — | Wordpress | 6/7/2006 | 16/6/2026 | WordPress v2.0.3 permite a atacantes remotos obtener la ruta de instalación a través de una petición directa a varios ficheros, tal como aquellos en el (1)wp-admin, (2) wp-content, and (3) directorios wp-includes, posiblemente debido a variables sin inicializar. | |
| Modificada | Media (5) | 2.9% | — | Wordpress | 6/7/2006 | 16/6/2026 | index.php en WordPress 2.0.3 permite a los atacante remotos, obtener información sensible como los prefijos de una tabla SQL, a través del parámetro inválido paged, el cual muestra la información en un mensaje de error SQL. NOTA: este asunto ha sido discutido por terceros quienes plantean que el asunto no filtra un… |