Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2741▼ 480 respecto a la semana anterior
Críticas / altas1308▼ 182 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 276 respecto a la semana anterior
3372 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.1) | 0.44% | — | Presslayouts PressmartAI | 17/6/2026 | 17/6/2026 | Unauthenticated PHP Object Injection in PressMart <= 1.2.26 versions. | |
| Aplazada | Media (5.3) | 0.69% | 💥 Exploit | Thimpress LearnpressAI | 17/6/2026 | 17/6/2026 | The LearnPress WordPress plugin before 4.3.7 does not gate the `edit` context on one of its REST endpoint behind the `edit_users` capability, allowing unauthenticated visitors to retrieve each returned user's roles, full capabilities map, extra capabilities, locale, and registration date via a crafted request | |
| Aplazada | Crítica (9.8) | 0.64% | 💥 PoC | Melapress WP Activity LOGAI | 17/6/2026 | 17/6/2026 | Unauthenticated PHP Object Injection in WP Activity Log <= 5.6.3.1 versions. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Loginpress PROAI | 17/6/2026 | 17/6/2026 | Unauthenticated Privilege Escalation in LoginPress Pro <= 6.2.2 versions. | |
| Aplazada | Alta (8.6) | 0.26% | — | Wordpress Dating ThemeAI | 17/6/2026 | 17/6/2026 | Unauthenticated Broken Access Control in WordPress Dating Theme <= 11.2.0 versions. | |
| Aplazada | Alta (8.8) | 0.18% | — | Wordpress Dating ThemeAI | 17/6/2026 | 17/6/2026 | Unauthenticated Cross Site Request Forgery (CSRF) in WordPress Dating Theme <= 11.2.0 versions. | |
| Aplazada | Alta (7.5) | 0.47% | — | Wordpress Woocommerce ScraperAI | 17/6/2026 | 6/10/2026 | Unauthenticated Arbitrary File Download in WordPress & WooCommerce Scraper Plugin, Import Data from Any Site <= 1.0.7 versions. | |
| Aplazada | Crítica (10) | 0.43% | — | Wordpress Woocommerce ScraperAI | 17/6/2026 | 6/10/2026 | Unauthenticated Arbitrary File Upload in WordPress & WooCommerce Scraper Plugin, Import Data from Any Site <= 1.0.7 versions. | |
| Aplazada | Alta (8.1) | 0.35% | — | CopypressAI | 17/6/2026 | 6/10/2026 | Unauthenticated Local File Inclusion in CopyPress <= 1.4.5 versions. | |
| Aplazada | Crítica (9.3) | 0.40% | 💥 PoC | Geomywp GEO MY WordpressAI | 16/6/2026 | 17/6/2026 | Unauthenticated SQL Injection in GEO my WordPress <= 4.5.5 versions. | |
| Aplazada | Alta (7.8) | 0.91% | — | Browserstack Cypress CLIAI | 15/6/2026 | 17/6/2026 | The browserstack-cypress-cli is BrowserStack's CLI which allows users to run Cypress tests on BrowserStack. Versions prior to 1.36.4 are vulnerable to OS command injection via the cypress_config_file configuration parameter. In readCypressConfigUtil.js, the loadJsFile() function constructs a shell command by… | |
| Aplazada | Alta (8.5) | 0.36% | — | Elex Wordpress Helpdesk & Customer Ticketing SystemAI | 15/6/2026 | 17/6/2026 | Subscriber SQL Injection in ELEX WordPress HelpDesk & Customer Ticketing System <= 3.3.6 versions. | |
| Aplazada | Alta (8.5) | 0.36% | — | GamipressAI | 15/6/2026 | 17/6/2026 | Subscriber SQL Injection in GamiPress <= 7.8.7 versions. | |
| Aplazada | Alta (7.5) | 0.39% | — | Wpdeveloper EmbedpressAI | 15/6/2026 | 17/6/2026 | Unauthenticated Sensitive Data Exposure in EmbedPress <= 4.5.2 versions. | |
| Aplazada | Alta (7.1) | 0.25% | — | Expressionengine Quiz AND Survey MasterAI | 15/6/2026 | 17/6/2026 | Unauthenticated Cross Site Scripting (XSS) in Quiz And Survey Master <= 11.1.2 versions. | |
| Aplazada | Media (6.5) | 0.22% | — | ProfilepressAI | 15/6/2026 | 17/6/2026 | Subscriber Cross Site Scripting (XSS) in ProfilePress <= 4.16.13 versions. | |
| Aplazada | Alta (7.1) | 0.25% | — | Expressionengine Quiz AND Survey MasterAI | 15/6/2026 | 17/6/2026 | Unauthenticated Cross Site Scripting (XSS) in Quiz And Survey Master <= 11.0.0 versions. | |
| Aplazada | Alta (8.5) | 0.25% | — | Blubrry PowerpressAI | 15/6/2026 | 17/6/2026 | Contributor SQL Injection in PowerPress Podcasting <= 11.15.10 versions. | |
| Analizada | Alta (7.5) | 0.49% | — | Expressjs Multer | 15/6/2026 | 17/6/2026 | Impact: multer versions 2.0.0-alpha.1 through 2.1.1 and 3.0.0-alpha.1 are vulnerable to a Denial of Service when using diskStorage. Aborted or malformed multipart uploads leave orphaned partial files on disk because the Readable.pipe() call does not propagate the stream destroy signal to the underlying fs.WriteStream.… | |
| Analizada | Alta (7.5) | 0.49% | — | Expressjs Multer | 15/6/2026 | 17/6/2026 | Impact: multer versions 1.0.0 through 2.1.1 and 3.0.0-alpha.1 are vulnerable to a Denial of Service via deeply nested field names in multipart form data. The append-field dependency parses bracket notation in field names with no limit on nesting depth, allowing an attacker to force allocation of deeply nested object… | |
| Aplazada | Media (6.9) | 0.13% | — | Wordpress More FieldsAI | 15/6/2026 | 17/6/2026 | WordPress More Fields Plugin 2.1 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by disabling CSRF token validation. Attackers can craft malicious web pages that trick logged-in administrators into adding or deleting custom fields and boxes on the Write/Edit… | |
| Aplazada | Media (6.9) | 0.69% | — | Wordpress Imdb Profile WidgetAI | 15/6/2026 | 17/6/2026 | WordPress IMDb Profile Widget 1.0.8 contains a local file inclusion vulnerability that allows unauthenticated attackers to read arbitrary files by manipulating the url parameter. Attackers can supply directory traversal sequences in GET requests to pic.php to access sensitive files like wp-config.php containing… | |
| Aplazada | Alta (8.7) | 0.32% | — | Wpultimate Wordpress Ultimate Product CatalogAI | 15/6/2026 | 17/6/2026 | WordPress Ultimate Product Catalog 3.8.6 contains an arbitrary file upload vulnerability that allows authenticated users with contributor, editor, author, or administrator roles to upload malicious files by exploiting the custom fields functionality. Attackers can upload PHP shells through the Products tab custom file… | |
| Aplazada | Media (5.3) | 0.10% | — | Wordpress Lazy Content SliderAI | 15/6/2026 | 17/6/2026 | WordPress Lazy Content Slider Plugin 3.4 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by crafting malicious HTML forms. Attackers can trick authenticated administrators into submitting POST requests to the plugin settings page via lzcs_admin.php to modify… | |
| Aplazada | Media (5.1) | 0.22% | — | Wordpress Booking Calendar Contact FormAI | 15/6/2026 | 17/6/2026 | WordPress Booking Calendar Contact Form 1.0.23 contains privilege escalation and stored cross-site scripting vulnerabilities that allow authenticated users to modify plugin options and inject malicious scripts by failing to verify user privileges and sanitize input parameters. Attackers with subscriber-level accounts… |