Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
576 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.58% | — | Google Analytics TOP Content Widget Project Google Analytics TOP Content Widget | 15/4/2023 | 17/6/2026 | A vulnerability classified as problematic was found in Google Analytics Top Content Widget Plugin up to 1.5.6 on WordPress. Affected by this vulnerability is an unknown functionality of the file class-tgm-plugin-activation.php. The manipulation leads to cross site scripting. The attack can be launched remotely.… | |
| Modificada | Crítica (9.8) | 1.1% | — | Vivwebsolutions Dynamic Widgets | 10/4/2023 | 17/6/2026 | A vulnerability, which was classified as critical, has been found in Dynamic Widgets Plugin up to 1.5.10 on WordPress. This issue affects some unknown processing of the file classes/dynwid_class.php. The manipulation leads to sql injection. The attack may be initiated remotely. Upgrading to version 1.5.11 is able to… | |
| Modificada | Media (5.4) | 0.44% | — | Nlb-creations Scheduled Announcements Widget | 10/4/2023 | 17/6/2026 | The Scheduled Announcements Widget WordPress plugin before 1.0 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Media (4.8) | 0.38% | — | Webfactoryltd Maps Widget FOR Google Maps | 6/4/2023 | 17/6/2026 | The Maps Widget for Google Maps for WordPress is vulnerable to Stored Cross-Site Scripting via widget settings in versions up to, and including, 4.24 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject… | |
| Modificada | Media (4.3) | 0.28% | — | Hasthemes Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 27/3/2023 | 17/6/2026 | The Contact Form 7 Widget For Elementor Page Builder & Gutenberg Blocks WordPress plugin before 1.1.6 does not have CSRF check when activating plugins, which could allow attackers to make logged in admins activate arbitrary plugins present on the blog via a CSRF attack | |
| Modificada | Media (5.4) | 0.47% | — | Themelocation Widgets FOR Woocommerce Products ON Elementor | 13/3/2023 | 17/6/2026 | The Widgets for WooCommerce Products on Elementor WordPress plugin before 1.0.8 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting… | |
| Modificada | Alta (8.8) | 0.27% | — | Voidcoders Void Contact Form 7 Widget FOR Elementor Page Builder | 13/3/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in voidCoders Void Contact Form 7 Widget For Elementor Page Builder plugin <= 2.1.1 versions. | |
| Modificada | Media (5.4) | 0.47% | — | Video Sidebar Widgets Project Video Sidebar Widgets | 21/2/2023 | 17/6/2026 | The Video Sidebar Widgets WordPress plugin through 6.1 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks | |
| Modificada | Media (5.4) | 0.47% | — | WP Responsive Testimonials Slider AND Widget Project WP Responsive Testimonials Slider AND Widget | 21/2/2023 | 17/6/2026 | The WP Responsive Testimonials Slider And Widget WordPress plugin through 1.5 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks | |
| Modificada | Media (5.4) | 0.48% | — | Crocoblock Jetwidgets FOR Elementor | 13/2/2023 | 17/6/2026 | The JetWidgets For Elementor WordPress plugin before 1.0.14 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks | |
| Modificada | Media (5.4) | 0.71% | — | Widgets ON Pages Project Widgets ON Pages | 13/2/2023 | 17/6/2026 | The Widgets on Pages WordPress plugin before 1.8.0 does not validate and escape its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as admins. | |
| Modificada | Media (5.4) | 0.54% | — | Widget Shortcode Project Widget Shortcode | 13/2/2023 | 17/6/2026 | The Widget Shortcode WordPress plugin through 0.3.5 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as… | |
| Modificada | Media (5.4) | 0.48% | — | AMR Shortcode ANY Widget Project AMR Shortcode ANY Widget | 13/2/2023 | 17/6/2026 | The amr shortcode any widget WordPress plugin through 4.0 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such… | |
| Modificada | Media (5.4) | 0.56% | — | Twinpictures Jquery T(-) Countdown Widget | 6/2/2023 | 17/6/2026 | The jQuery T(-) Countdown Widget WordPress plugin before 2.3.24 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Media (5.4) | 0.65% | — | Essentialplugin WP Blog AND Widget | 6/2/2023 | 17/6/2026 | The WP Blog and Widgets WordPress plugin before 2.3.1 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as… | |
| Modificada | Media (5.4) | 0.53% | — | Catchsquare WP Social Widget | 30/1/2023 | 17/6/2026 | El complemento WP Social Widget de WordPress anterior a 2.2.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a una página/publicación donde está incrustado el código corto, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar cross-site scripting… | |
| Modificada | Media (5.4) | 0.47% | — | Wpzoom Icon Widget | 30/1/2023 | 17/6/2026 | El complemento Icon Widget de WordPress anterior a 1.3.0 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra usuarios con… | |
| Modificada | Media (5.4) | 0.51% | — | Trustindex Widgets FOR Google Reviews | 30/1/2023 | 17/6/2026 | El complemento Widgets for Google Reviews de WordPress anterior a 9.8 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra… | |
| Modificada | Media (5.4) | 0.47% | — | Codelights-shortcodes-and-widgets Project Codelights-shortcodes-and-widgets | 16/1/2023 | 17/6/2026 | El complemento Sidebar Widgets by CodeLights de WordPress hasta la versión 1.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross site scripting almacenado, lo que… | |
| Modificada | Crítica (9.8) | 0.69% | — | Yii2-jqgrid-widget Project Yii2-jqgrid-widget | 6/1/2023 | 17/6/2026 | Se encontró una vulnerabilidad en himiklab yii2-jqgrid-widget hasta 1.0.7. Ha sido declarada crítica. Esta vulnerabilidad afecta a la función addSearchOptionsRecursively del archivo JqGridAction.php. La manipulación conduce a la inyección de SQL. La actualización a la versión 1.0.8 puede solucionar este problema. El… | |
| Modificada | Media (6.5) | 0.33% | — | Crocoblock Jetwidgets FOR Elementor | 5/1/2023 | 17/6/2026 | El complemento JetWidgets for Elementor para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 1.0.12 incluida. Esto se debe a que falta la validación nonce en la función save(). Esto hace posible que atacantes no autenticados modifiquen la configuración del complemento mediante una solicitud… | |
| Modificada | Media (6.1) | 0.48% | — | Product List Widget FOR Woocommerce Project Product List Widget FOR Woocommerce | 2/1/2023 | 17/6/2026 | El complemento Product list Widget for Woocommerce de WordPress hasta la versión 1.0 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un cross-site scripting reflejado que podría usarse contra usuarios autenticados y no autenticados (como uno con privilegios altos como administración). | |
| Modificada | Crítica (9.8) | 4.8% | 💥 Exploit | Blocksera Cryptocurrency Widgets Pack | 2/1/2023 | 17/6/2026 | El complemento Cryptocurrency Widgets Pack de WordPress anterior a 2.0 no sanitiza ni escapa algunos parámetros antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL. | |
| Modificada | Media (6.1) | 0.55% | — | Yii2 Fileapi Widget Project Yii2 Fileapi Widget | 31/12/2022 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ **** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad en vova07 Yii2 FileAPI Widget hasta 0.1.8. Ha sido declarada problemática. La función de ejecución del archivo action/UploadAction.php es afectada por esta vulnerabilidad. La manipulación del archivo de argumentos… | |
| Modificada | Media (6.1) | 0.41% | — | Collective.contact.widget Project Collective.contact.widget | 21/12/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en collective.contact.widget hasta 1.12 y clasificada como problemática. Esta vulnerabilidad afecta a la función title del archivo src/collective/contact/widget/widgets.py. La manipulación conduce a Cross-Site Scripting. El ataque se puede iniciar de forma remota. El nombre del parche… |