Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

54 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.2)0.29%—Wpclever WPC Product OptionsAI3/10/20266/10/2026
El plugin WPC Product Options for WooCommerce para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través de la clave de array wpcpo-* mediante el nombre de campo multipart en todas las versiones hasta la 4.0.5 incluida, debido a una sanitización de la entrada y un escape de la…
AplazadaAlta (7.2)0.30%—Wptools Extra Product OptionsAI30/9/202630/9/2026
Inyección de objetos PHP con nivel Shop manager en Extra Product Options For WooCommerce | Custom Product Addons and Fields en versiones <= 3.3.8.
Pendiente de análisisAlta (8.5)0.11%—Logitech Logi Options PlusAI14/9/202618/9/2026
Una vulnerabilidad de escalada de privilegios local en el servicio de actualización de Logitech Logi Options+ en Windows permite a un usuario local con pocos privilegios ejecutar código arbitrario como SYSTEM.
AplazadaCrítica (9.8)0.50%—Json OptionsAI20/8/202626/8/2026
The JSON Options WordPress plugin through 0.0.4 does not have any capability check or nonce verification on one of its actions, which runs on every request and is available to unauthenticated users, allowing them to update arbitrary WordPress options. This can be leveraged to enable user registration and set the…
AplazadaAlta (7.5)0.50%—Webtoffee Extra Product Options AND ADD ONS FOR WoocommerceAI18/8/202620/8/2026
Unauthenticated Arbitrary File Download in Extra Product Options & Add-Ons for WooCommerce < 7.6 versions.
AplazadaAlta (7.5)0.45%—Webtoffee Extra Product Options Builder FOR WoocommerceAI16/8/202626/8/2026
The Extra Product Options Builder for WooCommerce WordPress plugin before 1.2.176 does not verify that the requester is entitled to a customer-uploaded file before serving it, allowing unauthenticated users who obtain a file's stored name to retrieve it. The Extra Product Options Builder for WooCommerce WordPress…
AplazadaAlta (8.8)0.79%—Extra Checkout OptionsAI29/7/202630/7/2026
The Extra Checkout Options (addon for Extra Product Options & Add-Ons for WooCommerce) plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 2.3.2. This is due to missing authorization and nonce validation in the eco_save_settings() function, which allows low-privileged…
AplazadaAlta (8.8)0.51%—Product Addons AND Product Options With Custom FieldsAI22/7/202622/7/2026
The Product Addons and Product Options With Custom Fields WordPress plugin before 1.6.15 does not restrict an unauthenticated file-upload endpoint and accepts SVG files that are stored and served inline, allowing an unauthenticated attacker to upload a malicious SVG whose embedded script executes in the session of any…
AplazadaMedia (6.5)0.33%—Edgarrojas Extra Product Options Builder FOR WoocommerceAI13/7/202613/7/2026
Missing Authorization vulnerability in EDGARROJAS Extra Product Options Builder for WooCommerce additional-product-fields-for-woocommerce allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Extra Product Options Builder for WooCommerce: from n/a through <= 1.2.167.
AplazadaCrítica (9.9)0.79%—Widget OptionsAI25/6/202625/6/2026
Contributor Remote Code Execution (RCE) in Widget Options <= 4.2.3 versions.
AplazadaMedia (6.5)0.29%—Marketingfire Widget OptionsAI17/6/20261/10/2026
Vulnerabilidad de inserción de información sensible en datos enviados en MarketingFire Widget Options permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Widget Options: desde n/a hasta 4.0.1.
AplazadaAlta (7.5)0.50%—WPC Product Options FOR WoocommerceAI15/6/202617/6/2026
Unauthenticated Arbitrary File Download in WPC Product Options for WooCommerce <= 3.2.1 versions.
AplazadaMedia (4.4)0.31%—General OptionsAI20/5/202624/7/2026
El plugin General Options para WordPress es vulnerable a Cross-Site Scripting Almacenado en versiones hasta la 1.1.0 inclusive. Esto se debe al uso de sanitize_text_field() para el escape de salida en el campo Número de Contacto (ad_contact_number) - una función que elimina las etiquetas HTML pero no codifica los…
AplazadaAlta (8.8)0.77%—Widget OptionsAI2/5/202617/6/2026
The Widget Options – Advanced Conditional Visibility for Gutenberg Blocks & Classic Widgets plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 4.2.2 via the Display Logic feature. This is due to the plugin using eval() on user-supplied Display Logic expressions with an…
AplazadaCrítica (9)0.43%—Marketing Fire Widget OptionsAI5/3/202617/6/2026
Vulnerabilidad de control inadecuado de la generación de código ('Inyección de Código') en Marketing Fire Widget Options widget-options permite la inyección de código. Este problema afecta a Widget Options: desde n/a hasta &lt;= 4.1.3.
AplazadaMedia (6.5)0.23%—Steve Truman Woocommerce Email Inquiry Cart OptionsAI23/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Steve Truman Email Inquiry &amp; Cart Options para WooCommerce woocommerce-email-inquiry-cart-options permite XSS basado en DOM. Este problema afecta a Email Inquiry &amp; Cart Options para WooCommerce: desde n/a…
AplazadaAlta (7.1)0.21%—Remi Corson Easy Theme OptionsAI22/1/202617/6/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Remi Corson Easy Theme Options easy-theme-options permite XSS Reflejado. Este problema afecta a Easy Theme Options: desde n/a hasta &lt;= 1.0.
AplazadaMedia (6.1)0.29%—MG AdvancedoptionsAI9/1/202617/6/2026
El plugin MG AdvancedOptions para WordPress es vulnerable a Cross-Site Scripting Reflejado a través de la variable `$_SERVER['PHP_SELF']` en todas las versiones hasta la 1.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten…
AplazadaMedia (5.3)0.26%—Easy Theme OptionsAI13/12/20257/10/2026
El plugin Easy Theme Options para WordPress es vulnerable a Falta de Autorización en todas las versiones hasta la 1.0, inclusive. Esto se debe a la falta de comprobaciones de autorización en la función eto_import_settings. Esto permite a atacantes autenticados, con acceso de nivel Suscriptor y superior, importar…
AplazadaAlta (7.5)0.49%—Wpclever WPC Product OptionsAI6/11/20257/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en programa PHP, vulnerabilidad ('inclusión remota de ficheros PHP') en WPClever WPC Product Options for WooCommerce wpc-product-options permite la inclusión local de ficheros PHP. Este problema afecta a WPC Product Options for WooCommerce:…
AplazadaMedia (4.3)0.13%—WP Global Screen OptionsAI4/11/202517/6/2026
The WP Global Screen Options plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 0.2. This is due to missing nonce validation on the `updatewpglobalscreenoptions` action handler. This makes it possible for unauthenticated attackers to modify global screen options for…
AplazadaMedia (6.4)0.19%—Widget OptionsAI25/10/20258/10/2026
El plugin Widget Options - The #1 WordPress Widget & Block Control Plugin para WordPress es vulnerable a cross-site scripting almacenado a través de múltiples funciones en todas las versiones hasta la 4.1.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes…
AplazadaAlta (8.8)0.20%—Tusko Trush Advanced Custom Fields CPT Options PagesAI22/10/20258/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Tusko Trush Advanced Custom Fields : CPT Options Pages acf-cpt-options-pages permite la inyección de objetos. Este problema afecta a Advanced Custom Fields : CPT Options Pages: desde n/a hasta menor o igual que 2.0.9.
AplazadaMedia (6.4)0.19%—ALL Social Share OptionsAI30/9/20259/10/2026
El plugin All Social Share Options para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'sc' del plugin en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible…
AplazadaMedia (6.4)0.20%—Widget Options ExtendedAI23/9/202517/6/2026
The Widget Options - Extended plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'do_sidebar' shortcode in all versions up to, and including, 5.2.1 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers,…
Orbitaley — Vulnerabilidades