Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2506 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 1.2% | — | Scriptsbundle Adforest | 21/12/2024 | 17/6/2026 | AdForest theme para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 5.1.6 incluida. Esto se debe a que el complemento no verifica correctamente la identidad de un usuario antes de autenticarlo a través de la función sb_login_user_with_otp_fun(). Esto hace posible que atacantes no… | |
| Analizada | Media (5.3) | 0.48% | — | Cozmoslabs Membership & Content Restriction - Paid Member Subscriptions | 18/12/2024 | 17/6/2026 | El complemento Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction de WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.13.4 incluida a través de la función de búsqueda principal de WordPress. Esto permite que… | |
| Aplazada | Alta (7.1) | 0.21% | — | Lionscripts Site Maintenance AND Noindex NofollowAI | 16/12/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en LionScripts.com LionScripts: Site Maintenance & Noindex Nofollow Plugin permite XSS almacenado. Este problema afecta a LionScripts: Site Maintenance & Noindex Nofollow Plugin: desde n/a hasta 2.1. | |
| Aplazada | Crítica (9.8) | 0.91% | 💥 PoC | Dugudlabs Eyewear Prescription FormAI | 13/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en dugudlabs Eyewear prescription form permite la escalada de privilegios. Este problema afecta al formulario de prescripción de gafas: desde n/a hasta 4.0.18. | |
| Aplazada | Media (4.4) | 0.37% | — | 360 Javascript ViewerAI | 12/12/2024 | 17/6/2026 | El complemento 360 Javascript Viewer para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'ref' en todas las versiones hasta la 1.7.29 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (6.1) | 0.39% | — | Newsletter SubscriptionsAI | 12/12/2024 | 17/6/2026 | El complemento Newsletter Subscriptions para WordPress es vulnerable a ataques Cross-Site Scripting reflejado a través del parámetro 'token_type' en todas las versiones hasta la 2.1 incluida , debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten… | |
| Aplazada | Media (6.5) | 0.59% | — | 3dweb 360 Javascript ViewerAI | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en 360 Javascript Viewer permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a 360 Javascript Viewer: desde n/a hasta 1.7.11. | |
| Aplazada | Media (5.4) | 0.44% | — | Luckywp Scripts ControlAI | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en LuckyWP Scripts Control permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a LuckyWP Scripts Control: desde n/a hasta 1.2.1. | |
| Aplazada | Media (6.5) | 0.26% | — | Websand Subscription FormAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Websand Websand Subscription Form permite XSS almacenado. Este problema afecta a Websand Subscription Form: desde n/a hasta 1.0.3. | |
| Aplazada | Media (6.5) | 0.32% | — | Ryscript NV SliderAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Ryan Sutana NV Slider permite XSS almacenado. Este problema afecta a NV Slider: desde n/a hasta 1.6. | |
| Analizada | Media (6.4) | 0.37% | — | I13websolution Email Subscription Popup | 19/11/2024 | 17/6/2026 | El complemento Email Subscription Popup para WordPress es vulnerable a la ejecución de Cross-Site Scripting almacenado a través del código abreviado print_email_subscribe_form del complemento en todas las versiones hasta la 1.2.22 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en… | |
| Modificada | Crítica (9.8) | 0.52% | — | Scripteo ADS Booster BY ADS PRO | 18/11/2024 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Scripteo Ads Booster de Ads Pro permite la inclusión de archivos locales PHP. Este problema afecta a Ads Booster de Ads Pro: desde n/a hasta 1.12. | |
| Analizada | Media (5.2) | 0.13% | — | Google Firebase Javascript SDK | 18/11/2024 | 17/6/2026 | Firebase JavaScript SDK utiliza una cookie "FIREBASE_DEFAULTS" para almacenar datos de configuración, incluido un campo "_authTokenSyncURL" utilizado para la sincronización de sesiones. Si un atacante configura este campo de cookie por cualquier otro método, el atacante puede manipular "_authTokenSyncURL" para que… | |
| Analizada | Media (4.3) | 0.35% | — | Jenkins Script Security | 13/11/2024 | 17/6/2026 | El complemento de seguridad de script de Jenkins 1367.vdf2fc45f229c y anteriores, excepto 1365.1367.va_3b_b_89f8a_95b_ y 1362.1364.v4cf2dc5d8776, no realiza una verificación de permisos en un método que implementa la validación de formulario, lo que permite a los atacantes con permiso general/de lectura verificar la… | |
| Modificada | Alta (7.8) | 0.39% | — | Artifex GhostscriptDebian LinuxSuse Linux Enterprise High Performance ComputingSuse Linux Enterprise Server+1 | 10/11/2024 | 17/6/2026 | Se descubrió un problema en psi/zfile.c en Artifex Ghostscript anterior a la versión 10.04.0. El acceso a datos fuera de los límites en filenameforall puede provocar la ejecución de código arbitrario. | |
| Modificada | Media (5.5) | 0.29% | — | Artifex GhostscriptDebian LinuxSuse Linux Enterprise High Performance ComputingSuse Linux Enterprise Server+1 | 10/11/2024 | 17/6/2026 | Se descubrió un problema en psi/zcolor.c en Artifex Ghostscript anterior a la versión 10.04.0. Hay una lectura fuera de los límites al leer colores en el espacio de color indexado. | |
| Analizada | Alta (7.8) | 0.55% | — | Artifex Ghostscript | 10/11/2024 | 17/6/2026 | Se descubrió un problema en decode_utf8 en base/gp_utf8.c en Artifex Ghostscript anterior a la versión 10.04.0. La codificación UTF-8 demasiado larga puede provocar un posible directory traversal ../. | |
| Modificada | Alta (7.8) | 0.39% | — | Artifex GhostscriptDebian LinuxSuse Linux Enterprise High Performance ComputingSuse Linux Enterprise Server+1 | 10/11/2024 | 17/6/2026 | Se descubrió un problema en base/gsdevice.c en Artifex Ghostscript anterior a la versión 10.04.0. Un desbordamiento de enteros al analizar la cadena de formato de nombre de archivo (para el nombre de archivo de salida) da como resultado el truncamiento de la ruta y la posible travesía de la ruta y la ejecución del… | |
| Analizada | Alta (7.8) | 0.32% | — | Artifex GhostscriptDebian Linux | 10/11/2024 | 17/6/2026 | Se descubrió un problema en pdf/pdf_xref.c en Artifex Ghostscript anterior a la versión 10.04.0. Se produce un desbordamiento del búfer durante el procesamiento de una secuencia XRef de PDF (relacionada con los valores de la matriz W). | |
| Modificada | Alta (7.8) | 0.36% | — | Artifex GhostscriptDebian LinuxSuse Linux Enterprise High Performance ComputingSuse Linux Enterprise Server+1 | 10/11/2024 | 17/6/2026 | Se descubrió un problema en psi/zcolor.c en Artifex Ghostscript anterior a la versión 10.04.0. Un puntero de implementación sin marcar en el espacio de color Pattern podría provocar la ejecución de código arbitrario. | |
| Analizada | Alta (7.3) | 0.46% | — | Cozmoslabs Membership & Content Restriction - Paid Member Subscriptions | 9/11/2024 | 17/6/2026 | El complemento The Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios en todas las versiones hasta la 2.13.0 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción… | |
| Aplazada | Media (6.1) | 0.33% | — | Simplecoding Terms DescriptionsAI | 24/10/2024 | 17/6/2026 | El complemento Terms descriptions para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.4.6 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se… | |
| Analizada | Media (6.5) | 0.50% | — | Nextscripts Social Networks Auto Poster | 16/10/2024 | 17/6/2026 | El complemento NextScripts: Social Networks Auto-Poster para WordPress es vulnerable a la omisión de la autorización debido a la falta de comprobaciones de capacidad en múltiples funciones de seguridad y privilegios de usuario proporcionadas en versiones hasta la 4.3.17 incluida. Esto permite que atacantes con pocos… | |
| Aplazada | Media (5.9) | 0.27% | — | Simplecoding Terms DescriptionsAI | 6/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Vladimir Statsenko Terms descriptions permite XSS almacenado. Este problema afecta a las descripciones de términos: desde n/a hasta 3.4.6. | |
| Aplazada | Alta (7.1) | 0.32% | — | Salephpscripts WEB Directory FreeAI | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en scripts php de Sale. Web Directory Free permite XSS reflejado. Este problema afecta a Web Directory Free: desde n/a hasta 1.7.3. |