Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2741▼ 480 respecto a la semana anterior
Críticas / altas1308▼ 182 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 276 respecto a la semana anterior
–

3372 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.1)0.44%—Presslayouts PressmartAI17/6/202617/6/2026
Unauthenticated PHP Object Injection in PressMart <= 1.2.26 versions.
AplazadaMedia (5.3)0.69%💥 ExploitThimpress LearnpressAI17/6/202617/6/2026
The LearnPress WordPress plugin before 4.3.7 does not gate the `edit` context on one of its REST endpoint behind the `edit_users` capability, allowing unauthenticated visitors to retrieve each returned user's roles, full capabilities map, extra capabilities, locale, and registration date via a crafted request
AplazadaCrítica (9.8)0.64%💥 PoCMelapress WP Activity LOGAI17/6/202617/6/2026
Unauthenticated PHP Object Injection in WP Activity Log <= 5.6.3.1 versions.
AplazadaCrítica (9.8)0.48%—Loginpress PROAI17/6/202617/6/2026
Unauthenticated Privilege Escalation in LoginPress Pro <= 6.2.2 versions.
AplazadaAlta (8.6)0.26%—Wordpress Dating ThemeAI17/6/202617/6/2026
Unauthenticated Broken Access Control in WordPress Dating Theme <= 11.2.0 versions.
AplazadaAlta (8.8)0.18%—Wordpress Dating ThemeAI17/6/202617/6/2026
Unauthenticated Cross Site Request Forgery (CSRF) in WordPress Dating Theme <= 11.2.0 versions.
AplazadaAlta (7.5)0.47%—Wordpress Woocommerce ScraperAI17/6/20266/10/2026
Unauthenticated Arbitrary File Download in WordPress & WooCommerce Scraper Plugin, Import Data from Any Site <= 1.0.7 versions.
AplazadaCrítica (10)0.43%—Wordpress Woocommerce ScraperAI17/6/20266/10/2026
Unauthenticated Arbitrary File Upload in WordPress & WooCommerce Scraper Plugin, Import Data from Any Site <= 1.0.7 versions.
AplazadaAlta (8.1)0.35%—CopypressAI17/6/20266/10/2026
Unauthenticated Local File Inclusion in CopyPress <= 1.4.5 versions.
AplazadaCrítica (9.3)0.40%💥 PoCGeomywp GEO MY WordpressAI16/6/202617/6/2026
Unauthenticated SQL Injection in GEO my WordPress <= 4.5.5 versions.
AplazadaAlta (7.8)0.91%—Browserstack Cypress CLIAI15/6/202617/6/2026
The browserstack-cypress-cli is BrowserStack's CLI which allows users to run Cypress tests on BrowserStack. Versions prior to 1.36.4 are vulnerable to OS command injection via the cypress_config_file configuration parameter. In readCypressConfigUtil.js, the loadJsFile() function constructs a shell command by…
AplazadaAlta (8.5)0.36%—Elex Wordpress Helpdesk & Customer Ticketing SystemAI15/6/202617/6/2026
Subscriber SQL Injection in ELEX WordPress HelpDesk & Customer Ticketing System <= 3.3.6 versions.
AplazadaAlta (8.5)0.36%—GamipressAI15/6/202617/6/2026
Subscriber SQL Injection in GamiPress <= 7.8.7 versions.
AplazadaAlta (7.5)0.39%—Wpdeveloper EmbedpressAI15/6/202617/6/2026
Unauthenticated Sensitive Data Exposure in EmbedPress <= 4.5.2 versions.
AplazadaAlta (7.1)0.25%—Expressionengine Quiz AND Survey MasterAI15/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in Quiz And Survey Master <= 11.1.2 versions.
AplazadaMedia (6.5)0.22%—ProfilepressAI15/6/202617/6/2026
Subscriber Cross Site Scripting (XSS) in ProfilePress <= 4.16.13 versions.
AplazadaAlta (7.1)0.25%—Expressionengine Quiz AND Survey MasterAI15/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in Quiz And Survey Master <= 11.0.0 versions.
AplazadaAlta (8.5)0.25%—Blubrry PowerpressAI15/6/202617/6/2026
Contributor SQL Injection in PowerPress Podcasting <= 11.15.10 versions.
AnalizadaAlta (7.5)0.49%—Expressjs Multer15/6/202617/6/2026
Impact: multer versions 2.0.0-alpha.1 through 2.1.1 and 3.0.0-alpha.1 are vulnerable to a Denial of Service when using diskStorage. Aborted or malformed multipart uploads leave orphaned partial files on disk because the Readable.pipe() call does not propagate the stream destroy signal to the underlying fs.WriteStream.…
AnalizadaAlta (7.5)0.49%—Expressjs Multer15/6/202617/6/2026
Impact: multer versions 1.0.0 through 2.1.1 and 3.0.0-alpha.1 are vulnerable to a Denial of Service via deeply nested field names in multipart form data. The append-field dependency parses bracket notation in field names with no limit on nesting depth, allowing an attacker to force allocation of deeply nested object…
AplazadaMedia (6.9)0.13%—Wordpress More FieldsAI15/6/202617/6/2026
WordPress More Fields Plugin 2.1 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by disabling CSRF token validation. Attackers can craft malicious web pages that trick logged-in administrators into adding or deleting custom fields and boxes on the Write/Edit…
AplazadaMedia (6.9)0.69%—Wordpress Imdb Profile WidgetAI15/6/202617/6/2026
WordPress IMDb Profile Widget 1.0.8 contains a local file inclusion vulnerability that allows unauthenticated attackers to read arbitrary files by manipulating the url parameter. Attackers can supply directory traversal sequences in GET requests to pic.php to access sensitive files like wp-config.php containing…
AplazadaAlta (8.7)0.32%—Wpultimate Wordpress Ultimate Product CatalogAI15/6/202617/6/2026
WordPress Ultimate Product Catalog 3.8.6 contains an arbitrary file upload vulnerability that allows authenticated users with contributor, editor, author, or administrator roles to upload malicious files by exploiting the custom fields functionality. Attackers can upload PHP shells through the Products tab custom file…
AplazadaMedia (5.3)0.10%—Wordpress Lazy Content SliderAI15/6/202617/6/2026
WordPress Lazy Content Slider Plugin 3.4 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by crafting malicious HTML forms. Attackers can trick authenticated administrators into submitting POST requests to the plugin settings page via lzcs_admin.php to modify…
AplazadaMedia (5.1)0.22%—Wordpress Booking Calendar Contact FormAI15/6/202617/6/2026
WordPress Booking Calendar Contact Form 1.0.23 contains privilege escalation and stored cross-site scripting vulnerabilities that allow authenticated users to modify plugin options and inject malicious scripts by failing to verify user privileges and sanitize input parameters. Attackers with subscriber-level accounts…