Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
121 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.8) | 0.18% | — | Automattic JetpackAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Automattic Jetpack jetpack que permite la explotación de recuperación de contraseña. Este problema afecta a Jetpack: desde n/a hasta 16.2. | |
| Aplazada | Media (5.4) | 0.18% | — | Automattic JetpackAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Automattic Jetpack jetpack que permite la explotación de recuperación de contraseña. Este problema afecta a Jetpack: desde n/a hasta 16.2. | |
| Aplazada | Media (5.3) | 0.11% | — | PaymatticAI | 28/9/2026 | 28/9/2026 | El plugin de WordPress Paymattic desde la 4.6.20 antes de la 4.6.26 no verifica que un pago de Stripe confirmado pertenezca al pedido al que se aplica, lo que permite a usuarios no autenticados marcar un pedido pendiente arbitrario como pagado confirmando contra él un pago propio de menor importe. | |
| Aplazada | Alta (7.5) | 0.46% | — | Automattic WoocommerceAI | 8/9/2026 | 8/9/2026 | Vulnerabilidad de asignación de recursos sin límites ni restricciones en Automattic WooCommerce que permite una denegación de servicio (DoS) HTTP. Este problema afecta a WooCommerce: desde n/a antes de 11.1.0. | |
| Aplazada | Alta (7.6) | 0.40% | — | Automattic WoocommerceAI | 4/9/2026 | 4/9/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en Automattic WooCommerce que permite inyección SQL ciega. Este problema afecta a WooCommerce: desde n/a antes de 11.0. | |
| Aplazada | Media (6.5) | 0.30% | — | Automattic Woocommerce PaymentsAI | 1/8/2026 | 26/8/2026 | The Buckaroo Woocommerce Payments Plugin WordPress plugin before 4.9.0 does not perform any capability check or nonce validation on an AJAX action that processes payment capture refunds, allowing any authenticated user, including Subscribers, to trigger refunds against captured orders. | |
| Aplazada | Media (5.1) | 0.20% | — | Automattic JetpackAI | 10/5/2026 | 6/10/2026 | El plugin de WordPress Jetpack 9.1 contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro post_id. Los atacantes pueden crear URLs al endpoint grunion-form-view.PHP con cargas útiles de script en el parámetro post_id… | |
| Analizada | Alta (7.5) | 0.44% | — | Automattic Activitypub | 8/4/2026 | 24/7/2026 | El plugin de WordPress ActivityPub anterior a la versión 8.0.2 no filtra adecuadamente las publicaciones a mostrar, permitiendo a usuarios no autenticados acceder a publicaciones borrador/programadas/pendientes. | |
| Aplazada | Alta (7.5) | 0.45% | 💥 PoC | Automattic Jetpack CRMAI | 20/2/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en Automattic Jetpack CRM zero-bs-crm permite la inclusión local de ficheros PHP. Este problema afecta a Jetpack CRM: desde n/a hasta <= 6.7.0. | |
| Aplazada | Media (5.3) | 0.24% | — | Automattic WP JOB ManagerAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Automattic WP Job Manager wp-job-manager permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Job Manager: desde n/a hasta <= 2.4.0. | |
| Analizada | Media (5.1) | 0.29% | — | Automattic Jetpack | 13/1/2026 | 17/6/2026 | Jetpack 11.4 contiene una cross-site scripting vulnerabilidad en el módulo de formulario de contacto que permite a los atacantes inyectar scripts maliciosos a través del parámetro post_id. Los atacantes pueden crear URLs maliciosas con cargas útiles de script para ejecutar JavaScript arbitrario en los navegadores de… | |
| Aplazada | Alta (7.5) | 0.34% | — | Automattic Woocommerce SquareAI | 10/1/2026 | 17/6/2026 | El plugin WooCommerce Square para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta e incluyendo la 5.1.1 a través de la función get_token_by_id debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes no autenticados expongan… | |
| Aplazada | Media (5.4) | 0.12% | — | Automattic WP JOB ManagerAI | 5/1/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Automattic WP Job Manager permite la falsificación de petición en sitios cruzados. Este problema afecta a WP Job Manager: desde n/a hasta 2.0.0. | |
| Aplazada | Baja (3.8) | 0.37% | 💥 PoC | Automattic Crowdsignal FormsAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en Automattic Crowdsignal Forms crowdsignal-forms permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Crowdsignal Forms: hasta la versión 1.7.2. | |
| Aplazada | Media (5.9) | 0.18% | — | Automattic WoocommerceAI | 29/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Automattic WooCommerce woocommerce permite XSS Almacenado. Este problema afecta a WooCommerce: desde n/a hasta 10.0.2. | |
| Aplazada | Media (4.3) | 0.16% | — | Automattic DeveloperAI | 22/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Automattic Developer allows Cross Site Request Forgery. This issue affects Developer: from n/a through 1.2.6. | |
| Aplazada | Media (6.5) | 0.32% | — | Automattic Woocommerce PaymentsAI | 10/9/2025 | 17/6/2026 | The Payments Plugin and Checkout Plugin for WooCommerce: Stripe, PayPal, Square, Authorize.net plugin for WordPress is vulnerable to time-based SQL Injection via the ‘order_by’ parameter in all versions up to, and including, 1.117.5 due to insufficient escaping on the user supplied parameter and lack of sufficient… | |
| Aplazada | Alta (8.4) | 0.49% | 💥 Exploit | Lattice Semiconductor Ispvm SystemAI | 13/8/2025 | 16/6/2026 | Lattice Semiconductor ispVM System v18.0.2 contiene una vulnerabilidad de desbordamiento de búfer al gestionar archivos de proyecto .xcf. Al analizar el atributo de versión de la etiqueta XML ispXCF, la aplicación no valida correctamente la longitud de entrada, lo que permite que un archivo especialmente manipulado… | |
| Aplazada | Media (4.7) | 0.33% | — | Automattic Newspack NewslettersAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de redirección de URL a un sitio no confiable ('Open Redirect') en Automattic Newspack Newsletters permite el phishing. Este problema afecta a los boletines informativos de Newspack desde la versión n/d hasta la 3.13.0. | |
| Modificada | Media (4.3) | 0.38% | — | Automattic Sensei LMS | 15/5/2025 | 17/6/2026 | El complemento Sensei LMS para WordPress anterior a la versión 4.20.0 revela todos los usuarios del blog, incluida su dirección de correo electrónico, a los profesores en la página de estudiantes. | |
| Analizada | Crítica (9.1) | 0.55% | — | Automattic Jetpack Boost | 15/5/2025 | 17/6/2026 | La acción 'wp_ajax_boost_proxy_ig' permite a los administradores realizar solicitudes GET a URL arbitrarias. | |
| Analizada | Media (4.8) | 0.34% | — | Automattic Mailpoet | 15/5/2025 | 17/6/2026 | El complemento MailPoet para WordPress anterior a la versión 5.5.2 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Analizada | Media (5.9) | 0.30% | — | Automattic JetpackAutomattic Jetpack Boost | 15/5/2025 | 17/6/2026 | Los complementos Jetpack para WordPress anteriores a la versión 13.8 y Jetpack Boost para WordPress anteriores a la 3.4.8 utilizan expresiones regulares en las funciones del Acelerador de Sitios al cambiar las URL de las imágenes a su equivalente en la CDN. Desafortunadamente, algunas de ellas pueden coincidir con… | |
| Analizada | Media (5.6) | 0.40% | — | Automattic Jetpack | 15/5/2025 | 17/6/2026 | El complemento Jetpack para WordPress anterior a la versión 13.8 no garantiza que la publicación creada por el formulario de contacto solo sea accesible para usuarios autorizados, lo que podría permitir que usuarios no autenticados ejecuten códigos cortos arbitrarios y los bloqueen. | |
| Aplazada | Media (5.3) | 0.31% | — | Automattic Jetpack Debug ToolsAI | 15/5/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en Automattic Jetpack Debug Tools. Este problema afecta a las herramientas de depuración de Jetpack: desde n/d hasta 2.0.1. |