Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
645 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 2.7% | — | Ultimatemember Ultimate Member | 29/11/2022 | 17/6/2026 | El complemento Ultimate Member para WordPress es vulnerable al directory traversal en versiones hasta la 2.5.0 incluida debido a una validación de entrada insuficiente en el atributo 'template' utilizado en los shortcodes. Esto hace posible que los atacantes con privilegios administrativos proporcionen rutas… | |
| Modificada | Alta (7.2) | 0.89% | — | Oxilab Image Hover Effects Ultimate | 18/11/2022 | 17/6/2026 | Vulnerabilidad de cambio de opciones de WordPress autenticada en el complemento Image Hover Effects Ultimate en WordPress en versiones <= 9.7.1. | |
| Modificada | Media (6.1) | 0.43% | — | Webpsilon Ultimate Tables | 17/11/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada no autenticada en el complemento Webpsilon ULTIMATE TABLES en versiones <= 1.6.5. | |
| Modificada | Alta (7.5) | 0.77% | — | Ultimatemember Ultimate Member | 13/11/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en Ultimate Member Plugin hasta 2.5.0 y clasificada como crítica. Este problema afecta la función load_template del archivo include/core/class-shortcodes.php del componente Template Handler. La manipulación del argumento tpl conduce al recorrido del nombre de ruta. El ataque puede… | |
| Modificada | Alta (8.8) | 0.33% | — | Getshortcodes Shortcodes Ultimate | 8/11/2022 | 17/6/2026 | Vulnerabilidad de Cross Site Request Forgery (CSRF) que conduce a Cross-Site Scripting (XSS) en el complemento Vladimir Anokhin's Shortcodes Ultimate de Wordpress en versiones <= 5.12.0. | |
| Modificada | Media (4.3) | 0.37% | — | Getshortcodes Shortcodes Ultimate | 11/10/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Shortcodes Ultimate versiones anteriores a 5.12.0 incluyéndola en WordPress, conllevando a un cambio de la configuración del plugin | |
| Modificada | Media (5.4) | 0.62% | — | Oxilab Image Hover Effects Ultimate | 23/9/2022 | 17/6/2026 | El plugin Image Hover Effects Ultimate para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio de los valores Title & Description que pueden ser añadidos a un Image Hover en versiones hasta, e incluyendo, la 9.7.3 debido a un saneo insuficiente de la entrada y escape de la… | |
| Modificada | Media (5.4) | 0.63% | — | Oxilab Image Hover Effects Ultimate | 6/9/2022 | 17/6/2026 | El plugin Image Hover Effects Ultimate para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio de valores de Video Link que pueden ser añadidos a un Image Hover en versiones hasta, e incluyendo 9.7.3, debido a un saneo insuficiente de entrada y escape de salida. Esto hace posible a… | |
| Modificada | Media (5.4) | 0.61% | — | Oxilab Image Hover Effects Ultimate | 6/9/2022 | 17/6/2026 | El plugin Image Hover Effects Ultimate para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del valor de la URL de la imagen multimedia que puede añadirse a un Image Hover en versiones hasta 9.7.3 incluyéndola, debido a un saneo insuficiente de la entrada y el escape de la salida.… | |
| Modificada | Alta (8) | 0.91% | — | Ultimatesmsnotifications Ultimate SMS Notifications FOR Woocommerce | 6/9/2022 | 17/6/2026 | El plugin Ultimate SMS Notifications for WooCommerce para WordPress es vulnerable a una inyección de CSV en versiones hasta 1.4.1 incluyéndola, por medio de la funcionalidad "Export Utility". Esto hace posible a atacantes autenticados, como un suscriptor, añadan entradas no confiables en la información de facturación… | |
| Modificada | Crítica (9.8) | 1.6% | — | Easyuse Mailhunter Ultimate | 2/8/2022 | 17/6/2026 | La función deserialization de cookies de EasyUse MailHunter Ultimate presenta una vulnerabilidad de comprobación inapropiada. La deserialización de una cookie que contenga una carga maliciosa desencadenará esta vulnerabilidad de deserialización no segura, permitiendo a un atacante remoto no autenticado ejecutar código… | |
| Modificada | Media (6.1) | 0.79% | — | Ultimate Woocommerce CSV Importer Project Ultimate Woocommerce CSV Importer | 27/6/2022 | 17/6/2026 | El plugin Ultimate WooCommerce CSV Importer de WordPress versiones hasta 2.0, no sanea y escapa de los datos importados antes de devolverlos a la página, lo que conlleva a un Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 0.59% | — | Wpwax Post Grid, Slider & Carousel Ultimate | 20/6/2022 | 17/6/2026 | El plugin Post Grid, Slider & Carousel Ultimate de WordPress versiones anteriores a 1.5.0, no sanea ni escapa del Título del Encabezado, lo que podría permitir a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (5.4) | 0.90% | — | Ultimatemember Ultimate Member | 13/6/2022 | 17/6/2026 | El plugin Ultimate Member para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del campo Biography que aparece en las páginas de perfil de usuarios individuales debido a un saneo insuficiente de la entrada y escape de la salida que permite a usuarios codificar scripts web… | |
| Modificada | Alta (8.8) | 0.98% | — | Ideracorp Webyog Monyog Ultimate | 9/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad, clasificada como crítica, en MONyog Ultimate versión 6.63. Esto afecta a una parte desconocida del componente Cookie Handler. La manipulación del argumento HasServerEdit/IsAdmin conlleva a una escalada de privilegios. Es posible iniciar el ataque de forma remota | |
| Modificada | Media (4.8) | 0.52% | — | Oxilab Image Hover Effects Ultimate | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado y autenticado (rol de administrador o usuario superior) en el plugin Image Hover Effects Ultimate de Biplob Adhikari versiones anteriores a 9.7.1 incluyéndola, en WordPress | |
| Modificada | Media (5.4) | 0.73% | — | Ultimatemember Ultimate Member | 10/5/2022 | 17/6/2026 | El plugin Ultimate Member para WordPress es vulnerable a redireccionamientos abiertos debido a una comprobación insuficiente de las URL suministradas en los campos social de la Página de Perfil, lo que hace posible que atacantes redirijan a víctimas desprevenidas en versiones hasta la 2.3.1 incluyéndola, concediendo a… | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Media (6.5) | 0.47% | — | Etoilewebdesign Ultimate Product Catalog | 7/2/2022 | 17/6/2026 | El plugin Ultimate Product Catalog de WordPress versiones anteriores a 5.0.26 no presenta comprobaciones de autorización y de tipo CSRF en algunas acciones AJAX, lo que podría permitir a cualquier usuario autenticado, como el suscriptor, llamarlas y añadir productos arbitrarios, o cambiar la configuración del plugin,… | |
| Modificada | Media (4.8) | 0.56% | — | Etoilewebdesign Ultimate Reviews | 28/1/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) autenticado (admin+) en el plugin Ultimate Reviews de WordPress (versiones anteriores a 3.0.15 incluyéndola) | |
| Modificada | Media (6.1) | 0.89% | — | Oxilab Image Hover Effects Ultimate | 24/1/2022 | 17/6/2026 | El plugin Image Hover Effects Ultimate (Image Gallery, Effects, Lightbox, Comparison or Magnifier) de WordPress versiones anteriores a 9.7.1, no escapa del parámetro effects antes de devolverlo en un atributo en una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.7) | 0.43% | — | Etoilewebdesign Ultimate FAQ | 24/1/2022 | 17/6/2026 | El plugin Ultimate FAQ de WordPress versiones anteriores a 2.1.2, no tiene capacidad y comprobaciones CSRF en las acciones AJAX ewd_ufaq_welcome_add_faq y ewd_ufaq_welcome_add_faq_page, disponibles para cualquier usuario autenticado. Como resultado, cualquier usuario, con un rol tan bajo como el de suscriptor, podría… | |
| Modificada | Media (5.4) | 0.62% | — | Ultimate Nofollow Project Ultimate Nofollow | 13/12/2021 | 17/6/2026 | El plugin Ultimate NoFollow de WordPress versiones hasta 1.4.8, no sanea ni escapa del atributo href de sus shortcodes, permitiendo a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Media (4.8) | 1.0% | — | Ultimatemember Jobboardwp | 19/10/2021 | 17/6/2026 | El plugin JobBoardWP de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a una comprobación y saneamiento insuficiente de entradas por medio de varios parámetros encontrados en el archivo ~/includes/admin/class-metabox.php que permitían a atacantes con acceso de usuario administrativo… | |
| Modificada | Media (5.4) | 0.62% | — | Getshortcodes Shortcodes Ultimate | 20/9/2021 | 17/6/2026 | El plugin Shortcodes Ultimate de WordPress versiones anteriores a 5.10.2, permite a usuarios con roles de Colaborador llevar a cabo un ataque de tipo XSS almacenado por medio de los atributos de los shortcodes. Nota: el plugin es inconsistente en su manejo de los atributos del shortcode; algunos escapan, la mayoría… |