Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
128 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.42% | — | Tipsandtricks-hq WP Estore | 15/7/2024 | 17/6/2026 | El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Modificada | Alta (8.8) | 0.37% | — | Tipsandtricks-hq WP Estore | 15/7/2024 | 17/6/2026 | El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF. | |
| Modificada | Media (6.1) | 0.34% | — | Tipsandtricks-hq WP Estore | 15/7/2024 | 17/6/2026 | El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Modificada | Media (6.1) | 0.32% | — | Tipsandtricks-hq WP Estore | 15/7/2024 | 17/6/2026 | El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Modificada | Media (6.1) | 0.33% | — | Tipsandtricks-hq WP Estore | 15/7/2024 | 17/6/2026 | El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no escapa del parámetro $_SERVER['REQUEST_URI'] antes de devolverlo en un atributo, lo que podría generar cross-site scripting reflejado en navegadores web antiguos. | |
| Analizada | Media (6.8) | 0.43% | — | Tipsandtricks-hq WP Emember | 13/7/2024 | 17/6/2026 | El complemento wp-eMember anterior de WordPress a 10.6.7 no escapa del parámetro $_SERVER['REQUEST_URI'] antes de devolverlo en un atributo, lo que podría generar cross-site scripting reflejado en navegadores web antiguos. | |
| Analizada | Alta (7.1) | 0.39% | — | Tipsandtricks-hq WP Emember | 13/7/2024 | 17/6/2026 | El complemento de WordPress wp-eMember anterior a 10.6.7 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Analizada | Alta (7.1) | 0.21% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un usuario que haya iniciado sesión los cambie mediante un ataque CSRF. | |
| Analizada | Media (4.8) | 0.37% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Analizada | Media (6.8) | 0.24% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payloads XSS Almacenado a través de un ataque CSRF. | |
| Analizada | Media (6.1) | 0.37% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Analizada | Media (6.1) | 0.34% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Analizada | Media (6.1) | 0.37% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Analizada | Media (4.7) | 0.21% | — | Tipsandtricks-hq WP Affiliate Platform | 13/7/2024 | 17/6/2026 | El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que los usuarios que no han iniciado sesión ejecuten un payload XSS a través de un ataque CSRF. | |
| Analizada | Alta (8.8) | 0.66% | — | Tipsandtricks-hq WP Emember | 13/7/2024 | 17/6/2026 | El complemento wp-eMember de WordPress anterior a 10.6.6 no valida los archivos que se cargarán, lo que podría permitir a los administradores cargar archivos arbitrarios como PHP en el servidor. | |
| Analizada | Media (6.1) | 0.37% | — | Tipsandtricks-hq WP Emember | 13/7/2024 | 17/6/2026 | El complemento wp-eMember de WordPress anterior a 10.6.7 no sanitiza ni escapa de algunos de los campos cuando los miembros se registran, lo que permite a usuarios no autenticados realizar ataques de Cross-Site Scripting Almacenado. | |
| Analizada | Media (6.8) | 0.22% | — | Tipsandtricks-hq WP Emember | 13/7/2024 | 17/6/2026 | El complemento wp-eMember de WordPress anterior a 10.6.6 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que el administrador registrado agregue payloads XSS Almacenado a través de un ataque CSRF. | |
| Analizada | Alta (8.8) | 0.33% | — | Tipsandtricks-hq WP Emember | 13/7/2024 | 17/6/2026 | El complemento wp-eMember de WordPress anterior a 10.6.6 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF. | |
| Analizada | Media (5.9) | 0.33% | — | Tipsandtricks-hq WP Emember | 13/7/2024 | 17/6/2026 | El complemento wp-eMember de WordPress anterior a 10.6.6 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Analizada | Media (5.4) | 0.40% | — | Tipsandtricks-hq WP Emember | 13/7/2024 | 17/6/2026 | El complemento wp-eMember de WordPress anterior a 10.6.6 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Modificada | Media (4.8) | 0.41% | — | Bestwebsoft Quotes AND Tips | 12/7/2024 | 17/6/2026 | El complemento Quotes and Tips by BestWebSoft para WordPress anterior a la 1.45 no valida correctamente los archivos de imagen cargados, lo que permite a usuarios con privilegios elevados, como el administrador, cargar archivos arbitrarios en el servidor incluso cuando no se les debería permitir (por ejemplo, en una… | |
| Modificada | Baja (3.3) | 0.15% | — | Samsung Tips | 2/7/2024 | 17/6/2026 | La validación de entrada incorrecta en Tips anteriores a la versión 6.2.9.4 en Android 14 permite a un atacante local enviar transmisiones con Tips' privilegio. | |
| Aplazada | Media (5.3) | 0.31% | — | Tips AND Tricks HQ Stripe PaymentsAI | 4/6/2024 | 17/6/2026 | Neutralización inadecuada de etiquetas HTML relacionadas con scripts en una vulnerabilidad de página web (XSS básico) en Tips and Tricks HQ Stripe Payments permite la inyección de código. Este problema afecta a Stripe Payments: desde n/a hasta 2.0.79. | |
| Analizada | Alta (8.3) | 0.44% | — | Tipsandtricks-hq WP Emember | 4/6/2024 | 17/6/2026 | El complemento wp-eMember de WordPress anterior a 10.3.9 no sanitiza ni escapa el parámetro "fieldId" antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado. | |
| Aplazada | Alta (7.5) | 0.52% | — | Tips AND Tricks HQ WP Express CheckoutAI | 17/5/2024 | 17/6/2026 | Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Tips and Tricks HQ WP Express Checkout (Accept PayPal Payments) permite manipular campos ocultos. Este problema afecta a WP Express Checkout (Accept PayPal Payments): desde n/a hasta 2.3.7. |