Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

1860 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.15%—Stylemixthemes Masterstudy LMSAI24/9/202624/9/2026
El plugin de WordPress MasterStudy LMS WordPress Plugin antes de la 3.7.50 no verifica que un usuario esté inscrito en un curso antes de registrar lecciones completadas en él, lo que permite a cualquier usuario autenticado, como un subscriber, crear registros de progreso de cursos a los que no tiene acceso.
AplazadaMedia (5.3)0.18%—Stylemixthemes Masterstudy LMSAI24/9/202624/9/2026
El plugin de WordPress MasterStudy LMS WordPress Plugin antes de la 3.7.50 no comprueba si el registro de usuarios está habilitado en el sitio antes de crear una cuenta mediante uno de sus flujos de registro de front-end, lo que permite a usuarios no autenticados crear cuentas, e iniciar sesión en ellas, en sitios en…
AplazadaAlta (7.2)0.33%—Niteothemes CMPAI22/9/202622/9/2026
El plugin CMP – Coming Soon & Maintenance Plugin by NiteoThemes para WordPress es vulnerable a la modificación no autorizada de datos que puede dar lugar a escalada de privilegios debido a la falta de una comprobación de capacidades en la acción AJAX 'cmp_ajax_import_settings' en todas las versiones hasta la 4.1.17…
AplazadaAlta (7.2)0.29%—Jegthemes JEG KITAI18/9/202618/9/2026
El plugin Jeg Kit for Elementor – Powerful Addons for Elementor, Widgets & Templates for WordPress para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del contenido de los comentarios en todas las versiones hasta la 3.2.16 incluida, debido a un saneamiento insuficiente…
AplazadaMedia (6.1)0.37%—Hasthemes ShoplentorAI18/9/202619/9/2026
El plugin ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través del nombre de un parámetro de la cadena de consulta en todas las versiones hasta la 3.5.1 incluida, debido a un saneamiento insuficiente de…
AplazadaMedia (5.3)0.45%—Elegantthemes DiviAI18/9/202618/9/2026
El tema Divi para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 5.11.1 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto hace posible que atacantes no…
AplazadaBaja (2.7)0.28%—Stylemixthemes BookitAI18/9/202618/9/2026
El plugin de WordPress Bookit — Booking & Appointment Calendar anterior a la 2.6.0.5 no realiza una comprobación de capacidades en una de sus funciones de eliminación de citas, lo que permite a usuarios con su rol personalizado Staff de pocos privilegios eliminar citas arbitrarias.
AplazadaAlta (7.6)0.38%—Sktthemes SKT Addons FOR ElementorAI17/9/202619/9/2026
Inyección SQL con rol Editor en SKT Addons for Elementor en versiones <= 4.0.
AplazadaMedia (6.5)0.20%—Catapultthemes Cookie ConsentAI16/9/202617/9/2026
El plugin de WordPress WPLP Cookie Consent anterior a la 4.4.4 no realiza comprobaciones de CSRF ni de capacidades al procesar acciones masivas en sus pantallas de administración, y no restringe los elementos objetivo a sus propios registros, lo que permite a atacantes hacer que un administrador con sesión iniciada…
AplazadaMedia (6.4)0.28%—Bold-themes Bold Page BuilderAI16/9/202616/9/2026
El plugin Bold Page Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del parámetro 'shortcode_content' del shortcode bt_bb_shortcode en todas las versiones hasta la 5.9.6 incluida. Esto se debe a un filtro de seguridad eludible (bt_bb_save_pre) que puede…
AplazadaMedia (5.3)0.34%—Stylemixthemes BookitAI13/9/202614/9/2026
El plugin de WordPress Bookit — Booking & Appointment Calendar anterior a 2.6.0.1 no restringe correctamente los datos devueltos por una solicitud de comprobación de disponibilidad, lo que permite a usuarios no autenticados obtener los detalles de las citas de otros clientes, incluidos los comentarios de reserva en…
AplazadaMedia (6.4)0.36%—Bold-themes Bold Timeline LiteAI11/9/202611/9/2026
El plugin Bold Timeline Lite para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas mediante los atributos `supertitle` y `subtitle` del shortcode `bold_timeline_item` en todas las versiones hasta la 1.2.8 incluida debido a un saneamiento de la entrada y un escapado de la salida…
Pendiente de análisisAlta (8.6)0.82%—Rarathemes Rara ONE Click Demo ImportAI9/9/202610/9/2026
El plugin Rara One Click Demo Import para WordPress antes de la 1.3.5 contiene una vulnerabilidad de subida arbitraria de archivos que permite a atacantes autenticados con privilegios de administrador subir archivos PHP arbitrarios, ya que se pasa un valor false a wp_handle_upload() que deshabilita las comprobaciones…
AplazadaMedia (5.4)0.23%—Catapultthemes Cookie ConsentAI9/9/20269/9/2026
El plugin WPLP Cookie Consent para WordPress anterior a la 4.4.2 no realiza comprobaciones de nonce ni de capacidades en varias de sus acciones AJAX de configuración, lo que permite a cualquier usuario autenticado, como un suscriptor, leer y destruir datos de escaneo pertenecientes al administrador y sobrescribir la…
AplazadaMedia (4.3)0.25%—Catapultthemes Cookie ConsentAI9/9/20269/9/2026
El plugin WPLP Cookie Consent para WordPress anterior a la 4.4.2 no tiene comprobaciones de capacidades ni de nonce en algunas de sus acciones de pruebas A/B, lo que permite a cualquier usuario autenticado, como un suscriptor, sobrescribir la configuración del banner de cookies que se muestra a todos los visitantes y…
AplazadaMedia (5.3)0.16%—Catapultthemes Cookie ConsentAI9/9/20269/9/2026
El plugin WPLP Cookie Consent para WordPress anterior a la 4.4.2 no tiene ninguna comprobación de autorización ni de CSRF al almacenar el estado de consentimiento de los visitantes, y el código que lo hace se ejecuta en cada carga de página del frontend, lo que permite a atacantes no autenticados sobrescribir una…
AplazadaMedia (6.8)0.43%—Bold-themes Bold Page BuilderAI6/9/20268/9/2026
El plugin de WordPress Bold Page Builder anterior a la 5.9.9 no sanea ni escapa un atributo de shortcode antes de mostrarlo en un atributo HTML, lo que permite a usuarios con el rol de Colaborador o superior inyectar scripts web arbitrarios que se ejecutan cuando un usuario visualiza la página afectada.
AplazadaAlta (8)0.41%—Hasthemes HT MenuAI5/9/20268/9/2026
El plugin de WordPress HT Menu anterior a la 1.2.7 no realiza ninguna comprobación de capacidades ni de propiedad del objeto al guardar la configuración de los elementos del menú de navegación, y no escapa esa configuración almacenada cuando se renderiza el menú, lo que permite a usuarios con permisos mínimos, como…
AplazadaMedia (6.8)0.43%—Bold-themes Bold Page BuilderAI5/9/20268/9/2026
El plugin de WordPress Bold Page Builder anterior a la 5.9.8 no sanea ni escapa varios atributos de shortcode antes de mostrarlos en atributos HTML, lo que permite a usuarios con el rol de Colaborador o superior inyectar scripts web arbitrarios que se ejecutan cuando un usuario visualiza la página afectada.
AplazadaMedia (6.8)0.43%—Bold-themes Bold Page BuilderAI5/9/20268/9/2026
El plugin de WordPress Bold Page Builder anterior a la 5.9.8 no valida correctamente la URL de un enlace antes de mostrarla en un atributo HTML, ya que se basa en un filtro que puede eludirse, lo que permite a usuarios con el rol de Colaborador o superior inyectar scripts web arbitrarios que se ejecutan cuando un…
AplazadaMedia (5)0.36%—Elegantthemes DiviAI5/9/20268/9/2026
El tema Divi para WordPress es vulnerable a la falsificación de solicitudes del lado del servidor (SSRF) en todas las versiones hasta la 4.27.6 incluida. Esto se debe a que la función `et_pb_set_video_oembed_thumbnail_resolution()` utiliza `wp_remote_get()` en lugar de `wp_safe_remote_get()` para obtener una URL de…
AplazadaMedia (6.4)0.26%—Elegantthemes DiviAI5/9/20268/9/2026
El tema Divi para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas basadas en DOM a través del atributo `image_src` del shortcode `et_pb_video_slider_item` en todas las versiones hasta la 4.27.6 incluida. Esto se debe a que el campo `image_src` no está incluido en la lista blanca…
AplazadaMedia (5.3)0.18%—Stylemixthemes BookitAI3/9/20264/9/2026
Vulnerabilidad de omisión sin autenticación en BookIt, versiones <= 2.6.0.3.
AplazadaMedia (6.4)0.26%—Elegantthemes DiviAI3/9/20263/9/2026
El tema Divi para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas mediante el atributo de shortcode `skype_url` del módulo Social Media Follow en todas las versiones hasta la 4.27.6 incluida. Esto se debe a un fallo de saneamiento en tres partes: (1) el campo `skype_url` no está…
AplazadaAlta (8.8)0.42%—Liquidthemes Booking HUBAI2/9/20264/9/2026
Vulnerabilidad de asignación incorrecta de privilegios en LiquidThemes Booking Hub que permite la escalada de privilegios. Este problema afecta a Booking Hub: desde n/a hasta 1.3.1.