Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

128 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.42%—Tipsandtricks-hq WP Estore15/7/202417/6/2026
El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
ModificadaAlta (8.8)0.37%—Tipsandtricks-hq WP Estore15/7/202417/6/2026
El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF.
ModificadaMedia (6.1)0.34%—Tipsandtricks-hq WP Estore15/7/202417/6/2026
El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
ModificadaMedia (6.1)0.32%—Tipsandtricks-hq WP Estore15/7/202417/6/2026
El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
ModificadaMedia (6.1)0.33%—Tipsandtricks-hq WP Estore15/7/202417/6/2026
El complemento wp-cart-for-digital-products de WordPress anterior a 8.5.5 no escapa del parámetro $_SERVER['REQUEST_URI'] antes de devolverlo en un atributo, lo que podría generar cross-site scripting reflejado en navegadores web antiguos.
AnalizadaMedia (6.8)0.43%—Tipsandtricks-hq WP Emember13/7/202417/6/2026
El complemento wp-eMember anterior de WordPress a 10.6.7 no escapa del parámetro $_SERVER['REQUEST_URI'] antes de devolverlo en un atributo, lo que podría generar cross-site scripting reflejado en navegadores web antiguos.
AnalizadaAlta (7.1)0.39%—Tipsandtricks-hq WP Emember13/7/202417/6/2026
El complemento de WordPress wp-eMember anterior a 10.6.7 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
AnalizadaAlta (7.1)0.21%—Tipsandtricks-hq WP Affiliate Platform13/7/202417/6/2026
El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un usuario que haya iniciado sesión los cambie mediante un ataque CSRF.
AnalizadaMedia (4.8)0.37%—Tipsandtricks-hq WP Affiliate Platform13/7/202417/6/2026
El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador.
AnalizadaMedia (6.8)0.24%—Tipsandtricks-hq WP Affiliate Platform13/7/202417/6/2026
El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payloads XSS Almacenado a través de un ataque CSRF.
AnalizadaMedia (6.1)0.37%—Tipsandtricks-hq WP Affiliate Platform13/7/202417/6/2026
El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador.
AnalizadaMedia (6.1)0.34%—Tipsandtricks-hq WP Affiliate Platform13/7/202417/6/2026
El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador.
AnalizadaMedia (6.1)0.37%—Tipsandtricks-hq WP Affiliate Platform13/7/202417/6/2026
El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como el administrador.
AnalizadaMedia (4.7)0.21%—Tipsandtricks-hq WP Affiliate Platform13/7/202417/6/2026
El complemento wp-affiliate-platform de WordPress anterior a 6.5.1 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que los usuarios que no han iniciado sesión ejecuten un payload XSS a través de un ataque CSRF.
AnalizadaAlta (8.8)0.66%—Tipsandtricks-hq WP Emember13/7/202417/6/2026
El complemento wp-eMember de WordPress anterior a 10.6.6 no valida los archivos que se cargarán, lo que podría permitir a los administradores cargar archivos arbitrarios como PHP en el servidor.
AnalizadaMedia (6.1)0.37%—Tipsandtricks-hq WP Emember13/7/202417/6/2026
El complemento wp-eMember de WordPress anterior a 10.6.7 no sanitiza ni escapa de algunos de los campos cuando los miembros se registran, lo que permite a usuarios no autenticados realizar ataques de Cross-Site Scripting Almacenado.
AnalizadaMedia (6.8)0.22%—Tipsandtricks-hq WP Emember13/7/202417/6/2026
El complemento wp-eMember de WordPress anterior a 10.6.6 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que el administrador registrado agregue payloads XSS Almacenado a través de un ataque CSRF.
AnalizadaAlta (8.8)0.33%—Tipsandtricks-hq WP Emember13/7/202417/6/2026
El complemento wp-eMember de WordPress anterior a 10.6.6 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF.
AnalizadaMedia (5.9)0.33%—Tipsandtricks-hq WP Emember13/7/202417/6/2026
El complemento wp-eMember de WordPress anterior a 10.6.6 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
AnalizadaMedia (5.4)0.40%—Tipsandtricks-hq WP Emember13/7/202417/6/2026
El complemento wp-eMember de WordPress anterior a 10.6.6 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
ModificadaMedia (4.8)0.41%—Bestwebsoft Quotes AND Tips12/7/202417/6/2026
El complemento Quotes and Tips by BestWebSoft para WordPress anterior a la 1.45 no valida correctamente los archivos de imagen cargados, lo que permite a usuarios con privilegios elevados, como el administrador, cargar archivos arbitrarios en el servidor incluso cuando no se les debería permitir (por ejemplo, en una…
ModificadaBaja (3.3)0.15%—Samsung Tips2/7/202417/6/2026
La validación de entrada incorrecta en Tips anteriores a la versión 6.2.9.4 en Android 14 permite a un atacante local enviar transmisiones con Tips' privilegio.
AplazadaMedia (5.3)0.31%—Tips AND Tricks HQ Stripe PaymentsAI4/6/202417/6/2026
Neutralización inadecuada de etiquetas HTML relacionadas con scripts en una vulnerabilidad de página web (XSS básico) en Tips and Tricks HQ Stripe Payments permite la inyección de código. Este problema afecta a Stripe Payments: desde n/a hasta 2.0.79.
AnalizadaAlta (8.3)0.44%—Tipsandtricks-hq WP Emember4/6/202417/6/2026
El complemento wp-eMember de WordPress anterior a 10.3.9 no sanitiza ni escapa el parámetro "fieldId" antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado.
AplazadaAlta (7.5)0.52%—Tips AND Tricks HQ WP Express CheckoutAI17/5/202417/6/2026
Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Tips and Tricks HQ WP Express Checkout (Accept PayPal Payments) permite manipular campos ocultos. Este problema afecta a WP Express Checkout (Accept PayPal Payments): desde n/a hasta 2.3.7.
Orbitaley — Vulnerabilidades