Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2506 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.56%—Wpdev33 WP Newsletter SubscriptionAI5/10/202417/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en wpdev33 WP Newsletter Subscription permite la inclusión de archivos locales PHP. Este problema afecta a WP Newsletter Subscription: desde n/a hasta 1.1.
AnalizadaMedia (6.1)0.39%—Cozmoslabs Membership & Content Restriction - Paid Member Subscriptions2/10/202417/6/2026
El complemento Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape apropiado en la URL en todas las versiones hasta la 2.12.8 incluida. Esto hace posible que…
ModificadaAlta (8)0.80%—Scriptcase1/10/20245/7/2026
Scriptcase 9.10.023 y anteriores son vulnerables a la ejecución remota de código (RCE) a través de la función nm_unzip.
AnalizadaMedia (5.4)0.32%—Scriptcase1/10/202417/6/2026
Scriptcase v.9.10.023 y anteriores son vulnerables a Cross Site Scripting (XSS) en nm_cor.php a través de los parámetros de formulario y campo.
AnalizadaAlta (8)0.80%—Scriptcase1/10/202417/6/2026
Scriptcase v9.10.023 y anteriores son vulnerables a la ejecución remota de código (RCE) a través de la función nm_zip.
AnalizadaMedia (5.4)0.29%—Scriptcase1/10/202417/6/2026
Scriptcase v9.10.023 y versiones anteriores son vulnerables a ataques de Cross-Site Scripting (XSS). Un usuario autenticado puede manipular payloads maliciosos mediante la función de mensajes, que permite la inyección de código malicioso en la cuenta de cualquier usuario de la plataforma. Es importante tener en cuenta…
AnalizadaMedia (5.4)0.32%—Scriptcase1/10/202417/6/2026
Scriptcase v9.10.023 y versiones anteriores son vulnerables a ataques de Cross-Site Scripting (XSS). Un usuario autenticado puede manipular payloads maliciosos en la lista de tareas pendientes. El usuario asignado activará un XSS almacenado, lo que es particularmente peligroso porque las tareas se asignan a varios…
AnalizadaMedia (6.1)0.35%—Scriptcase1/10/202417/6/2026
Scriptcase v9.10.023 y anteriores son vulnerables a Cross Site Scripting (XSS) en proj_new.php a través del parámetro Descricao.
AnalizadaAlta (8.8)0.60%—Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible25/9/202417/6/2026
El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 6.7.12 incluida a través de la función WCFM_Customers_Manage_Controller::processing debido a la falta de…
AnalizadaAlta (8.2)0.35%—Scriptcase25/9/202417/6/2026
Vulnerabilidad en Scriptcase versión 9.4.019 que consiste en un Cross-Site Scripting (XSS), debido a la falta de validación de entrada, afectando al parámetro “id_form_msg_title”, entre otros. Esta vulnerabilidad podría permitir a un usuario remoto enviar una URL especialmente manipulada a una víctima y recuperar sus…
AnalizadaMedia (5.3)0.60%—Scriptcase25/9/202417/6/2026
Vulnerabilidad de Path Traversal en Scriptcase versión 9.4.019, en /scriptcase/devel/compat/nm_edit_php_edit.php (en el parámetro “subpage”), que permite a usuarios remotos no autenticados eludir las restricciones previstas por SecurityManager y enumerar y/o leer un directorio principal a través de un “/...” o…
AnalizadaCrítica (9.8)0.55%—Scriptcase25/9/202417/6/2026
Vulnerabilidad en la aplicación Scriptcase versión 9.4.019, que implica la carga arbitraria de un archivo a través de /scriptcase/devel/lib/third/jquery_plugin/jQuery-File-Upload/server/php/ mediante una solicitud POST. Un atacante podría cargar archivos maliciosos al servidor debido a que la aplicación no verifica…
AnalizadaMedia (6.1)0.36%—Scriptonite Music Request Manager12/9/202417/6/2026
El complemento Music Request Manager de WordPress hasta la versión 1.3 no desinfecta ni evita las solicitudes de música entrantes, lo que podría permitir que usuarios no autenticados realicen ataques de cross site scripting contra administradores.
AnalizadaMedia (6.1)0.33%—Scriptonite Music Request Manager12/9/202417/6/2026
El complemento Music Request Manager de WordPress hasta la versión 1.3 no escapa al parámetro $_SERVER['REQUEST_URI'] antes de mostrarlo nuevamente en un atributo, lo que podría generar cross site scripting reflejado en navegadores web antiguos.
AnalizadaMedia (6.1)0.19%—Scriptonite Music Request Manager12/9/202417/6/2026
El complemento Music Request Manager de WordPress hasta la versión 1.3 no tiene verificación CSRF en algunos lugares y le falta desinfección y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payloads XSS almacenado a través de un ataque CSRF.
AnalizadaCrítica (9.1)5.6%💥 ExploitSalephpscripts WEB Directory Free30/8/202417/6/2026
El complemento Web Directory Free para WordPress anterior a la versión 1.7.3 no valida un parámetro antes de usarlo en un include(), lo que podría generar problemas de inclusión de archivos locales.
AnalizadaMedia (5.3)0.48%—Matrix Javascript SDK20/8/202417/6/2026
Matrix-js-sdk es un SDK cliente-servidor del protocolo de mensajería Matrix para JavaScript. Un servidor doméstico malicioso puede crear una sala o una estructura de sala tal que los predecesores formen un ciclo. La función getRoomUpgradeHistory de Matrix-js-sdk se repetirá infinitamente en este caso, lo que provocará…
ModificadaAlta (7.5)0.63%—Rust-bitcoin Miniscript19/8/202417/6/2026
La librería Miniscript (también conocida como rust-miniscript) anterior a 12.2.0 para Rust permite el consumo de pila porque no realiza un seguimiento adecuado de la profundidad del árbol.
ModificadaMedia (6.5)0.25%—Xyzscripts Insert PHP Code Snippet15/8/202417/6/2026
El complemento Insert PHP Code Snippet para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.3.6 incluida. Esto se debe a una validación nonce faltante o incorrecta en el archivo /admin/snippets.php. Esto hace posible que atacantes no autenticados activen/desactiven y eliminen…
AnalizadaAlta (7)1.2%—Paloaltonetworks Cortex Xsoar Commonscripts14/8/202417/6/2026
Un problema de inyección de comandos en Palo Alto Networks Cortex XSOAR CommonScripts Pack permite que un atacante no autenticado ejecute comandos arbitrarios dentro del contexto de un contenedor de integración.
AnalizadaMedia (6.8)0.50%—Salephpscripts WEB Directory Free30/7/202417/6/2026
El complemento Web Directory Free de WordPress anterior a 1.7.2 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross Site Scripting reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
AplazadaMedia (5.3)0.37%—ADD Admin JavascriptAI27/7/202417/6/2026
El complemento Add Admin JavaScript para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 2.0 incluida. Esto se debe a que el complemento utiliza bootstrap y deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta…
ModificadaMedia (6.1)0.31%—Nextscripts Social Networks Auto Poster22/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en NextScripts permite el XSS reflejado. Este problema afecta a NextScripts: desde n/a hasta 4.4.6.
AplazadaMedia (5.9)0.34%—Subscriptionpro WP AnnouncementAI20/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en SubscriptionPro WP Announcement permite XSS almacenado. Este problema afecta a WP Announcement: desde n/a hasta 2.0.8.
AnalizadaAlta (8.8)1.4%—Artifex Ghostscript3/7/202417/6/2026
Se descubrió un problema en Artifex Ghostscript antes de la versión 10.03.1. contrib/opvp/gdevopvp.c permite la ejecución de código arbitrario a través de una librería de controladores personalizada, explotable a través de un documento PostScript manipulado. Esto ocurre porque el parámetro Controlador para…