Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2506 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.56% | — | Wpdev33 WP Newsletter SubscriptionAI | 5/10/2024 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en wpdev33 WP Newsletter Subscription permite la inclusión de archivos locales PHP. Este problema afecta a WP Newsletter Subscription: desde n/a hasta 1.1. | |
| Analizada | Media (6.1) | 0.39% | — | Cozmoslabs Membership & Content Restriction - Paid Member Subscriptions | 2/10/2024 | 17/6/2026 | El complemento Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape apropiado en la URL en todas las versiones hasta la 2.12.8 incluida. Esto hace posible que… | |
| Modificada | Alta (8) | 0.80% | — | Scriptcase | 1/10/2024 | 5/7/2026 | Scriptcase 9.10.023 y anteriores son vulnerables a la ejecución remota de código (RCE) a través de la función nm_unzip. | |
| Analizada | Media (5.4) | 0.32% | — | Scriptcase | 1/10/2024 | 17/6/2026 | Scriptcase v.9.10.023 y anteriores son vulnerables a Cross Site Scripting (XSS) en nm_cor.php a través de los parámetros de formulario y campo. | |
| Analizada | Alta (8) | 0.80% | — | Scriptcase | 1/10/2024 | 17/6/2026 | Scriptcase v9.10.023 y anteriores son vulnerables a la ejecución remota de código (RCE) a través de la función nm_zip. | |
| Analizada | Media (5.4) | 0.29% | — | Scriptcase | 1/10/2024 | 17/6/2026 | Scriptcase v9.10.023 y versiones anteriores son vulnerables a ataques de Cross-Site Scripting (XSS). Un usuario autenticado puede manipular payloads maliciosos mediante la función de mensajes, que permite la inyección de código malicioso en la cuenta de cualquier usuario de la plataforma. Es importante tener en cuenta… | |
| Analizada | Media (5.4) | 0.32% | — | Scriptcase | 1/10/2024 | 17/6/2026 | Scriptcase v9.10.023 y versiones anteriores son vulnerables a ataques de Cross-Site Scripting (XSS). Un usuario autenticado puede manipular payloads maliciosos en la lista de tareas pendientes. El usuario asignado activará un XSS almacenado, lo que es particularmente peligroso porque las tareas se asignan a varios… | |
| Analizada | Media (6.1) | 0.35% | — | Scriptcase | 1/10/2024 | 17/6/2026 | Scriptcase v9.10.023 y anteriores son vulnerables a Cross Site Scripting (XSS) en proj_new.php a través del parámetro Descricao. | |
| Analizada | Alta (8.8) | 0.60% | — | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 25/9/2024 | 17/6/2026 | El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 6.7.12 incluida a través de la función WCFM_Customers_Manage_Controller::processing debido a la falta de… | |
| Analizada | Alta (8.2) | 0.35% | — | Scriptcase | 25/9/2024 | 17/6/2026 | Vulnerabilidad en Scriptcase versión 9.4.019 que consiste en un Cross-Site Scripting (XSS), debido a la falta de validación de entrada, afectando al parámetro “id_form_msg_title”, entre otros. Esta vulnerabilidad podría permitir a un usuario remoto enviar una URL especialmente manipulada a una víctima y recuperar sus… | |
| Analizada | Media (5.3) | 0.60% | — | Scriptcase | 25/9/2024 | 17/6/2026 | Vulnerabilidad de Path Traversal en Scriptcase versión 9.4.019, en /scriptcase/devel/compat/nm_edit_php_edit.php (en el parámetro “subpage”), que permite a usuarios remotos no autenticados eludir las restricciones previstas por SecurityManager y enumerar y/o leer un directorio principal a través de un “/...” o… | |
| Analizada | Crítica (9.8) | 0.55% | — | Scriptcase | 25/9/2024 | 17/6/2026 | Vulnerabilidad en la aplicación Scriptcase versión 9.4.019, que implica la carga arbitraria de un archivo a través de /scriptcase/devel/lib/third/jquery_plugin/jQuery-File-Upload/server/php/ mediante una solicitud POST. Un atacante podría cargar archivos maliciosos al servidor debido a que la aplicación no verifica… | |
| Analizada | Media (6.1) | 0.36% | — | Scriptonite Music Request Manager | 12/9/2024 | 17/6/2026 | El complemento Music Request Manager de WordPress hasta la versión 1.3 no desinfecta ni evita las solicitudes de música entrantes, lo que podría permitir que usuarios no autenticados realicen ataques de cross site scripting contra administradores. | |
| Analizada | Media (6.1) | 0.33% | — | Scriptonite Music Request Manager | 12/9/2024 | 17/6/2026 | El complemento Music Request Manager de WordPress hasta la versión 1.3 no escapa al parámetro $_SERVER['REQUEST_URI'] antes de mostrarlo nuevamente en un atributo, lo que podría generar cross site scripting reflejado en navegadores web antiguos. | |
| Analizada | Media (6.1) | 0.19% | — | Scriptonite Music Request Manager | 12/9/2024 | 17/6/2026 | El complemento Music Request Manager de WordPress hasta la versión 1.3 no tiene verificación CSRF en algunos lugares y le falta desinfección y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payloads XSS almacenado a través de un ataque CSRF. | |
| Analizada | Crítica (9.1) | 5.6% | 💥 Exploit | Salephpscripts WEB Directory Free | 30/8/2024 | 17/6/2026 | El complemento Web Directory Free para WordPress anterior a la versión 1.7.3 no valida un parámetro antes de usarlo en un include(), lo que podría generar problemas de inclusión de archivos locales. | |
| Analizada | Media (5.3) | 0.48% | — | Matrix Javascript SDK | 20/8/2024 | 17/6/2026 | Matrix-js-sdk es un SDK cliente-servidor del protocolo de mensajería Matrix para JavaScript. Un servidor doméstico malicioso puede crear una sala o una estructura de sala tal que los predecesores formen un ciclo. La función getRoomUpgradeHistory de Matrix-js-sdk se repetirá infinitamente en este caso, lo que provocará… | |
| Modificada | Alta (7.5) | 0.63% | — | Rust-bitcoin Miniscript | 19/8/2024 | 17/6/2026 | La librería Miniscript (también conocida como rust-miniscript) anterior a 12.2.0 para Rust permite el consumo de pila porque no realiza un seguimiento adecuado de la profundidad del árbol. | |
| Modificada | Media (6.5) | 0.25% | — | Xyzscripts Insert PHP Code Snippet | 15/8/2024 | 17/6/2026 | El complemento Insert PHP Code Snippet para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.3.6 incluida. Esto se debe a una validación nonce faltante o incorrecta en el archivo /admin/snippets.php. Esto hace posible que atacantes no autenticados activen/desactiven y eliminen… | |
| Analizada | Alta (7) | 1.2% | — | Paloaltonetworks Cortex Xsoar Commonscripts | 14/8/2024 | 17/6/2026 | Un problema de inyección de comandos en Palo Alto Networks Cortex XSOAR CommonScripts Pack permite que un atacante no autenticado ejecute comandos arbitrarios dentro del contexto de un contenedor de integración. | |
| Analizada | Media (6.8) | 0.50% | — | Salephpscripts WEB Directory Free | 30/7/2024 | 17/6/2026 | El complemento Web Directory Free de WordPress anterior a 1.7.2 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross Site Scripting reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Aplazada | Media (5.3) | 0.37% | — | ADD Admin JavascriptAI | 27/7/2024 | 17/6/2026 | El complemento Add Admin JavaScript para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 2.0 incluida. Esto se debe a que el complemento utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta… | |
| Modificada | Media (6.1) | 0.31% | — | Nextscripts Social Networks Auto Poster | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en NextScripts permite el XSS reflejado. Este problema afecta a NextScripts: desde n/a hasta 4.4.6. | |
| Aplazada | Media (5.9) | 0.34% | — | Subscriptionpro WP AnnouncementAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en SubscriptionPro WP Announcement permite XSS almacenado. Este problema afecta a WP Announcement: desde n/a hasta 2.0.8. | |
| Analizada | Alta (8.8) | 1.4% | — | Artifex Ghostscript | 3/7/2024 | 17/6/2026 | Se descubrió un problema en Artifex Ghostscript antes de la versión 10.03.1. contrib/opvp/gdevopvp.c permite la ejecución de código arbitrario a través de una librería de controladores personalizada, explotable a través de un documento PostScript manipulado. Esto ocurre porque el parámetro Controlador para… |