Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

645 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)2.7%—Ultimatemember Ultimate Member29/11/202217/6/2026
El complemento Ultimate Member para WordPress es vulnerable al directory traversal en versiones hasta la 2.5.0 incluida debido a una validación de entrada insuficiente en el atributo 'template' utilizado en los shortcodes. Esto hace posible que los atacantes con privilegios administrativos proporcionen rutas…
ModificadaAlta (7.2)0.89%—Oxilab Image Hover Effects Ultimate18/11/202217/6/2026
Vulnerabilidad de cambio de opciones de WordPress autenticada en el complemento Image Hover Effects Ultimate en WordPress en versiones <= 9.7.1.
ModificadaMedia (6.1)0.43%—Webpsilon Ultimate Tables17/11/202217/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada no autenticada en el complemento Webpsilon ULTIMATE TABLES en versiones <= 1.6.5.
ModificadaAlta (7.5)0.77%—Ultimatemember Ultimate Member13/11/202217/6/2026
Una vulnerabilidad fue encontrada en Ultimate Member Plugin hasta 2.5.0 y clasificada como crítica. Este problema afecta la función load_template del archivo include/core/class-shortcodes.php del componente Template Handler. La manipulación del argumento tpl conduce al recorrido del nombre de ruta. El ataque puede…
ModificadaAlta (8.8)0.33%—Getshortcodes Shortcodes Ultimate8/11/202217/6/2026
Vulnerabilidad de Cross Site Request Forgery (CSRF) que conduce a Cross-Site Scripting (XSS) en el complemento Vladimir Anokhin's Shortcodes Ultimate de Wordpress en versiones <= 5.12.0.
ModificadaMedia (4.3)0.37%—Getshortcodes Shortcodes Ultimate11/10/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Shortcodes Ultimate versiones anteriores a 5.12.0 incluyéndola en WordPress, conllevando a un cambio de la configuración del plugin
ModificadaMedia (5.4)0.62%—Oxilab Image Hover Effects Ultimate23/9/202217/6/2026
El plugin Image Hover Effects Ultimate para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio de los valores Title & Description que pueden ser añadidos a un Image Hover en versiones hasta, e incluyendo, la 9.7.3 debido a un saneo insuficiente de la entrada y escape de la…
ModificadaMedia (5.4)0.63%—Oxilab Image Hover Effects Ultimate6/9/202217/6/2026
El plugin Image Hover Effects Ultimate para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio de valores de Video Link que pueden ser añadidos a un Image Hover en versiones hasta, e incluyendo 9.7.3, debido a un saneo insuficiente de entrada y escape de salida. Esto hace posible a…
ModificadaMedia (5.4)0.61%—Oxilab Image Hover Effects Ultimate6/9/202217/6/2026
El plugin Image Hover Effects Ultimate para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del valor de la URL de la imagen multimedia que puede añadirse a un Image Hover en versiones hasta 9.7.3 incluyéndola, debido a un saneo insuficiente de la entrada y el escape de la salida.…
ModificadaAlta (8)0.91%—Ultimatesmsnotifications Ultimate SMS Notifications FOR Woocommerce6/9/202217/6/2026
El plugin Ultimate SMS Notifications for WooCommerce para WordPress es vulnerable a una inyección de CSV en versiones hasta 1.4.1 incluyéndola, por medio de la funcionalidad "Export Utility". Esto hace posible a atacantes autenticados, como un suscriptor, añadan entradas no confiables en la información de facturación…
ModificadaCrítica (9.8)1.6%—Easyuse Mailhunter Ultimate2/8/202217/6/2026
La función deserialization de cookies de EasyUse MailHunter Ultimate presenta una vulnerabilidad de comprobación inapropiada. La deserialización de una cookie que contenga una carga maliciosa desencadenará esta vulnerabilidad de deserialización no segura, permitiendo a un atacante remoto no autenticado ejecutar código…
ModificadaMedia (6.1)0.79%—Ultimate Woocommerce CSV Importer Project Ultimate Woocommerce CSV Importer27/6/202217/6/2026
El plugin Ultimate WooCommerce CSV Importer de WordPress versiones hasta 2.0, no sanea y escapa de los datos importados antes de devolverlos a la página, lo que conlleva a un Cross-Site Scripting Reflejado
ModificadaMedia (4.8)0.59%—Wpwax Post Grid, Slider & Carousel Ultimate20/6/202217/6/2026
El plugin Post Grid, Slider & Carousel Ultimate de WordPress versiones anteriores a 1.5.0, no sanea ni escapa del Título del Encabezado, lo que podría permitir a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (5.4)0.90%—Ultimatemember Ultimate Member13/6/202217/6/2026
El plugin Ultimate Member para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del campo Biography que aparece en las páginas de perfil de usuarios individuales debido a un saneo insuficiente de la entrada y escape de la salida que permite a usuarios codificar scripts web…
ModificadaAlta (8.8)0.98%—Ideracorp Webyog Monyog Ultimate9/6/202217/6/2026
Se ha encontrado una vulnerabilidad, clasificada como crítica, en MONyog Ultimate versión 6.63. Esto afecta a una parte desconocida del componente Cookie Handler. La manipulación del argumento HasServerEdit/IsAdmin conlleva a una escalada de privilegios. Es posible iniciar el ataque de forma remota
ModificadaMedia (4.8)0.52%—Oxilab Image Hover Effects Ultimate20/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado y autenticado (rol de administrador o usuario superior) en el plugin Image Hover Effects Ultimate de Biplob Adhikari versiones anteriores a 9.7.1 incluyéndola, en WordPress
ModificadaMedia (5.4)0.73%—Ultimatemember Ultimate Member10/5/202217/6/2026
El plugin Ultimate Member para WordPress es vulnerable a redireccionamientos abiertos debido a una comprobación insuficiente de las URL suministradas en los campos social de la Página de Perfil, lo que hace posible que atacantes redirijan a víctimas desprevenidas en versiones hasta la 2.3.1 incluyéndola, concediendo a…
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaMedia (6.5)0.47%—Etoilewebdesign Ultimate Product Catalog7/2/202217/6/2026
El plugin Ultimate Product Catalog de WordPress versiones anteriores a 5.0.26 no presenta comprobaciones de autorización y de tipo CSRF en algunas acciones AJAX, lo que podría permitir a cualquier usuario autenticado, como el suscriptor, llamarlas y añadir productos arbitrarios, o cambiar la configuración del plugin,…
ModificadaMedia (4.8)0.56%—Etoilewebdesign Ultimate Reviews28/1/202217/6/2026
Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) autenticado (admin+) en el plugin Ultimate Reviews de WordPress (versiones anteriores a 3.0.15 incluyéndola)
ModificadaMedia (6.1)0.89%—Oxilab Image Hover Effects Ultimate24/1/202217/6/2026
El plugin Image Hover Effects Ultimate (Image Gallery, Effects, Lightbox, Comparison or Magnifier) de WordPress versiones anteriores a 9.7.1, no escapa del parámetro effects antes de devolverlo en un atributo en una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (5.7)0.43%—Etoilewebdesign Ultimate FAQ24/1/202217/6/2026
El plugin Ultimate FAQ de WordPress versiones anteriores a 2.1.2, no tiene capacidad y comprobaciones CSRF en las acciones AJAX ewd_ufaq_welcome_add_faq y ewd_ufaq_welcome_add_faq_page, disponibles para cualquier usuario autenticado. Como resultado, cualquier usuario, con un rol tan bajo como el de suscriptor, podría…
ModificadaMedia (5.4)0.62%—Ultimate Nofollow Project Ultimate Nofollow13/12/202117/6/2026
El plugin Ultimate NoFollow de WordPress versiones hasta 1.4.8, no sanea ni escapa del atributo href de sus shortcodes, permitiendo a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting
ModificadaMedia (4.8)1.0%—Ultimatemember Jobboardwp19/10/202117/6/2026
El plugin JobBoardWP de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a una comprobación y saneamiento insuficiente de entradas por medio de varios parámetros encontrados en el archivo ~/includes/admin/class-metabox.php que permitían a atacantes con acceso de usuario administrativo…
ModificadaMedia (5.4)0.62%—Getshortcodes Shortcodes Ultimate20/9/202117/6/2026
El plugin Shortcodes Ultimate de WordPress versiones anteriores a 5.10.2, permite a usuarios con roles de Colaborador llevar a cabo un ataque de tipo XSS almacenado por medio de los atributos de los shortcodes. Nota: el plugin es inconsistente en su manejo de los atributos del shortcode; algunos escapan, la mayoría…