Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2506 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.28% | — | Patternsinthecloud Autoship Cloud FOR Woocommerce Subscription ProductsAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PatternsIntheCloud Autoship Cloud for WooCommerce Subscription Products permite XSS basado en DOM. Este problema afecta a Autoship Cloud for WooCommerce Subscription Products: desde n/a hasta… | |
| Analizada | Media (5.4) | 0.25% | — | Infinitescript Wp-bibtex | 18/2/2025 | 17/6/2026 | El complemento WP-Bibtex para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del corto código 'wpbibtex' del complemento en todas las versiones hasta 3.0.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto hace… | |
| Aplazada | Alta (7.3) | 0.46% | — | Lexmark Postscript InterpreterAI | 13/2/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad de memoria basada en el montón en el intérprete Postscript de varios dispositivos Lexmark. Un atacante puede aprovechar la vulnerabilidad para ejecutar código arbitrario. | |
| Aplazada | Alta (7.3) | 0.46% | — | Lexmark Postscript InterpreterAI | 13/2/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad de confusión de tipos en el intérprete Postscript de varios dispositivos Lexmark. Un atacante puede aprovechar la vulnerabilidad para ejecutar código arbitrario. | |
| Aplazada | Alta (7.1) | 0.15% | — | Kunal Shivale Global Meta Keyword AND DescriptionAI | 13/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Kunal Shivale Global Meta Keyword & Description permite XSS almacenado. Este problema afecta a Global Meta Keyword & Description: desde n/a hasta 2.3. | |
| Aplazada | Media (5.4) | 1.1% | — | Verizon Serialize-javascriptAI | 10/2/2025 | 8/10/2026 | Se encontró una falla en npm-serialize-javascript. La vulnerabilidad ocurre porque el módulo serialize-javascript no depura correctamente ciertas entradas, como expresiones regulares u otros tipos de objetos JavaScript, lo que permite que un atacante inyecte código malicioso. Este código podría ejecutarse cuando un… | |
| Analizada | Media (5.4) | 0.27% | — | Scriptsbundle DWT Listing | 8/2/2025 | 17/6/2026 | El tema DWT - Directory & Listing de WordPress es vulnerable a Cross-Site Scripting Almacenado a través de códigos cortos en versiones hasta la 3.3.4 incluida, debido a una depuración de entrada insuficiente y al escape de salida en atributos proporcionados por el usuario. Esto permite que atacantes autenticados… | |
| Aplazada | Alta (7.1) | 0.14% | — | Scriptonite Simple User ProfileAI | 7/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scriptonite Simple User Profile permite XSS almacenado. Este problema afecta a Simple User Profile: desde n/a hasta 1.9. | |
| Analizada | Media (5.4) | 0.14% | — | Ilghera Mailup Auto Subscription | 28/1/2025 | 17/6/2026 | El complemento MailUp Auto Subscription para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.1.0 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función mas_options. Esto hace posible que atacantes no autenticados actualicen configuraciones e… | |
| Aplazada | Media (5.3) | 0.38% | — | Itechscripts School Management SoftwareAI | 26/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Itechscripts School Management Software 2.75. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /notice-edit.php. La manipulación del argumento aid provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y… | |
| Aplazada | Alta (7.6) | 32% | 💥 PoC | I13websolution Email Subscription PopupAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en I Thirteen Web Solution Email Subscription Popup que permite la inyección Blind SQL. Este problema afecta a la ventana emergente de suscripción por correo electrónico: desde n/a hasta 1.2.23. | |
| Aplazada | Alta (7.1) | 0.19% | — | Subscriptiondna Subscription DNAAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad Cross-Site Request Forgery (CSRF) en SubscriptionDNA.com Subscription DNA permite XSS almacenado. Este problema afecta a Subscription DNA: desde n/a hasta 2.1. | |
| Aplazada | Media (6.5) | 0.37% | — | Matthias.wagner Caching-compatible-cookie-optin-and-javascriptAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Matthias Wagner - FALKEmedia Caching Compatible Cookie Opt-In y JavaScript permite XSS almacenado. Este problema afecta a Caching Compatible Cookie Opt-In y JavaScript: desde n/a hasta 0.0.10. | |
| Aplazada | Crítica (10) | 0.66% | — | Scriptonite User FilesAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en los archivos de usuario de Innovative Solutions permite cargar un shell web en un servidor web. Este problema afecta a los archivos de usuario: desde n/a hasta 2.4.2. | |
| Analizada | Crítica (9.8) | 0.75% | — | Scriptsbundle Adforest | 22/1/2025 | 17/6/2026 | El tema AdForest para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 5.1.8 y incluida. Esto se debe a que el complemento no verifica correctamente la identidad de un usuario antes de iniciar sesión como ese usuario. Esto hace posible que atacantes no autenticados se autentiquen… | |
| Analizada | Media (6.1) | 0.18% | — | Infinitescript Wp-bibtex | 21/1/2025 | 17/6/2026 | El complemento WP-BibTeX para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.0.1 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función wp_bibtex_option_page(). Esto hace posible que atacantes no autenticados inyecten la web maliciosa scripts a… | |
| Aplazada | Alta (7.1) | 0.19% | — | Ryscript NV SliderAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Ryan Sutana NV Slider permite XSS almacenado. Este problema afecta a NV Slider: desde n/a hasta 1.6. | |
| Analizada | Crítica (9.8) | 0.56% | — | Cozmoslabs Membership & Content Restriction - Paid Member Subscriptions | 14/1/2025 | 17/6/2026 | El complemento Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 2.13.7 incluida. Esto se debe a que la función pms_pb_payment_redirect_link utiliza el valor controlado por el… | |
| Aplazada | Alta (7.1) | 0.32% | — | WP Scripts Food StoreAI | 13/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WP Scripts Food Store – Online Food Delivery & Pickup permite XSS reflejado. Este problema afecta a Food Store – Online Food Delivery & Pickup: desde n/a hasta 1.5.1. | |
| Aplazada | Crítica (9.3) | 0.39% | — | Seballero Emailing SubscriptionAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Sebastian Orellana Emailing Subscription permite una inyección SQL ciega. Este problema afecta a Emailing Subscription: desde n/a hasta 1.4.1. | |
| Analizada | Media (5.4) | 0.27% | — | Scriptsbundle Adforest | 8/1/2025 | 17/6/2026 | El tema AdForest para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en varias acciones AJAX como 'sb_remove_ad' en todas las versiones hasta la 5.1.7 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor o superior,… | |
| Analizada | Crítica (9.8) | 0.70% | — | Scriptsbundle Adforest | 8/1/2025 | 17/6/2026 | El tema AdForest para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 5.1.6 incluida. Esto se debe a que el complemento no valida correctamente la identidad de un usuario antes de actualizar su contraseña a través de la función… | |
| Aplazada | Media (4.3) | 0.26% | — | Luckywp Scripts ControlAI | 2/1/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en LuckyWP LuckyWP Scripts Control permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a LuckyWP Scripts Control: desde n/a hasta 1.2.1. | |
| Aplazada | Alta (7.1) | 0.27% | — | Foliovision FV DescriptionsAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Foliovision FV Descriptions permite XSS reflejado. Este problema afecta a FV Descriptions: desde n/a hasta 1.4. | |
| Aplazada | Media (4.3) | 0.38% | — | Woocommerce SubscriptionsAI | 31/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en WooCommerce Subscriptions permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WooCommerce Subscriptions: desde n/a antes de 5.8.0. |