Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
128 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.32% | — | Magic Tooltips FOR Contact Form 7AI | 3/10/2026 | 6/10/2026 | The Magic Tooltips For Contact Form 7 plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'author' parameter in all versions up to, and including, 1.0.34 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web… | |
| Aplazada | Alta (7.5) | 0.25% | — | Tipsandtricks-hq WP Express CheckoutAI | 30/9/2026 | 30/9/2026 | Unauthenticated Broken Access Control in WP Express Checkout (Accept PayPal Payments) <= 2.4.9 versions. | |
| Aplazada | Media (5.3) | 0.16% | — | Tipsandtricks-hq WP Express CheckoutAI | 9/9/2026 | 9/9/2026 | The WP Express Checkout WordPress plugin before 2.5.0 does not verify server-side that a payment was actually completed before marking an order as paid, allowing unauthenticated users to forge a completed order without paying. | |
| Aplazada | Media (5.3) | 0.16% | — | Tipsandtricks-hq WP Express CheckoutAI | 2/9/2026 | 3/9/2026 | The WP Express Checkout WordPress plugin before 2.4.9 does not verify server-side that a payment was actually completed before marking an order as paid, allowing unauthenticated users to forge a completed order without paying. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Tipsandtricks-hq WP EmemberAI | 17/6/2026 | 17/6/2026 | Unauthenticated SQL Injection in WP eMember < v10.9.4 versions. | |
| Aplazada | Alta (8.1) | 0.43% | — | TipsyAI | 17/6/2026 | 6/10/2026 | Inclusión local de ficheros no autenticada en versiones de Tipsy menor o igual a 1.1. | |
| Aplazada | Media (5.3) | 0.33% | — | Tips AND Tricks HQ WP EmemberAI | 4/6/2026 | 22/7/2026 | Vulnerabilidad de Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada en Tips and Tricks HQ WP eMember permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP eMember: desde n/a hasta la v10.2.2. | |
| Aplazada | Alta (7.1) | 0.25% | — | Tips AND Tricks HQ WP EmemberAI | 19/3/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Tips and Tricks HQ WP eMember permite XSS Reflejado. Este problema afecta a WP eMember: desde n/d hasta v10.2.2. | |
| Aplazada | Media (5.3) | 0.31% | — | Tips AND Tricks HQ WP EmemberAI | 19/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Tips and Tricks HQ WP eMember permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP eMember: desde n/a hasta v10.2.2. | |
| Aplazada | Media (6.5) | 0.16% | — | Wordpress TooltipsAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Tomas WordPress Tooltips permite XSS Almacenado. Este problema afecta a WordPress Tooltips: desde n/a hasta 10.7.9. | |
| Aplazada | Media (6.4) | 0.18% | — | Tips ShortcodeAI | 21/11/2025 | 7/10/2026 | El plugin Tips Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'tip' en todas las versiones hasta la 0.2.1, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel de… | |
| Analizada | Media (4.8) | 0.31% | — | Deluxeblogtips MB Custom Post Types & Custom Taxonomies | 15/5/2025 | 17/6/2026 | El complemento MB Custom Post Types & Custom Taxonomies para WordPress anterior a la versión 2.7.7 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad… | |
| Analizada | Media (5.4) | 0.28% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 1/5/2025 | 17/6/2026 | El complemento Simple Shopping Cart para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'wp_cart_button' en todas las versiones hasta la 5.1.3 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a… | |
| Analizada | Media (5.3) | 0.36% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 1/5/2025 | 17/6/2026 | El complemento Simple Shopping Cart para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 5.1.3 incluida, a través de 'process_payment_data', debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes no autenticados cambiar la… | |
| Analizada | Media (6.5) | 0.41% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 1/5/2025 | 17/6/2026 | El complemento Simple Shopping Cart para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 5.1.3 incluida, debido a la falta de aleatorización de una clave controlada por el usuario. Esto permite a atacantes no autenticados acceder a los carritos de compra de los… | |
| Aplazada | Alta (7.1) | 0.29% | — | Novium Wowhead TooltipsAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web («Cross-site Scripting») en Novium WoWHead Tooltips permite XSS almacenado. Este problema afecta a las descripciones emergentes de WoWHead desde n/d hasta la versión 2.0.1. | |
| Aplazada | Alta (7.1) | 0.24% | — | Grimdonkey Magic THE Gathering Card TooltipsAI | 22/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en las descripciones emergentes de grimdonkey Magic the Gathering Card Tooltips que permite XSS almacenado. Este problema afecta a Magic the Gathering Card Tooltips: desde n/a hasta 3.5.0. | |
| Aplazada | Media (6.5) | 0.37% | — | Grimdonkey Magic THE Gathering Card TooltipsAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Sebastian Zaha Magic the Gathering Card Tooltips que permite XSS almacenado. Este problema afecta a las descripciones emergentes de las cartas de Magic the Gathering: desde n/a hasta 3.4.0. | |
| Aplazada | Media (6.4) | 0.30% | — | Tipsandtricks-hq Compact WP Audio PlayerAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en Tips and Tricks HQ Compact WP Audio Player permite Server Side Request Forgery. Este problema afecta a Compact WP Audio Player: desde n/a hasta 1.9.14. | |
| Aplazada | Media (6.4) | 0.34% | — | Tipsandtricks-hq Compact WP Audio PlayerAI | 24/10/2024 | 17/6/2026 | El complemento Compact WP Audio Player para WordPress es vulnerable a cross-site scripting almacenado a través del código corto sc_embed_player del complemento en todas las versiones hasta la 1.9.13 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Analizada | Media (5.4) | 0.23% | — | Tipsandtricks-hq WP Estore | 12/8/2024 | 17/6/2026 | El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.6 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF. | |
| Analizada | Media (5.4) | 0.40% | — | Tipsandtricks-hq WP Estore | 12/8/2024 | 17/6/2026 | El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.6 no desinfecta ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Analizada | Media (6.5) | 0.45% | — | Tipsandtricks-hq WP Estore | 12/8/2024 | 17/6/2026 | El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.6 no desinfecta ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Analizada | Media (6.1) | 0.19% | — | Tipsandtricks-hq WP Emember | 5/8/2024 | 17/6/2026 | El complemento wp-eMember de WordPress anterior a v10.7.0 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que el administrador registrado agregue payloads XSS almacenado a través de un ataque CSRF. | |
| Analizada | Media (5.5) | 0.21% | — | Tipsandtricks-hq WP Affiliate Platform | 29/7/2024 | 17/6/2026 | El complemento de WordPress wp-affiliate-platform anterior a 6.5.2 no tiene activada la verificación CSRF al eliminar afiliados, lo que podría permitir a los atacantes realizar un cambio de usuario registrado y eliminarlos mediante un ataque CSRF. |