Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

576 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.58%—Google Analytics TOP Content Widget Project Google Analytics TOP Content Widget15/4/202317/6/2026
A vulnerability classified as problematic was found in Google Analytics Top Content Widget Plugin up to 1.5.6 on WordPress. Affected by this vulnerability is an unknown functionality of the file class-tgm-plugin-activation.php. The manipulation leads to cross site scripting. The attack can be launched remotely.…
ModificadaCrítica (9.8)1.1%—Vivwebsolutions Dynamic Widgets10/4/202317/6/2026
A vulnerability, which was classified as critical, has been found in Dynamic Widgets Plugin up to 1.5.10 on WordPress. This issue affects some unknown processing of the file classes/dynwid_class.php. The manipulation leads to sql injection. The attack may be initiated remotely. Upgrading to version 1.5.11 is able to…
ModificadaMedia (5.4)0.44%—Nlb-creations Scheduled Announcements Widget10/4/202317/6/2026
The Scheduled Announcements Widget WordPress plugin before 1.0 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaMedia (4.8)0.38%—Webfactoryltd Maps Widget FOR Google Maps6/4/202317/6/2026
The Maps Widget for Google Maps for WordPress is vulnerable to Stored Cross-Site Scripting via widget settings in versions up to, and including, 4.24 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject…
ModificadaMedia (4.3)0.28%—Hasthemes Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks27/3/202317/6/2026
The Contact Form 7 Widget For Elementor Page Builder & Gutenberg Blocks WordPress plugin before 1.1.6 does not have CSRF check when activating plugins, which could allow attackers to make logged in admins activate arbitrary plugins present on the blog via a CSRF attack
ModificadaMedia (5.4)0.47%—Themelocation Widgets FOR Woocommerce Products ON Elementor13/3/202317/6/2026
The Widgets for WooCommerce Products on Elementor WordPress plugin before 1.0.8 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting…
ModificadaAlta (8.8)0.27%—Voidcoders Void Contact Form 7 Widget FOR Elementor Page Builder13/3/202317/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in voidCoders Void Contact Form 7 Widget For Elementor Page Builder plugin <= 2.1.1 versions.
ModificadaMedia (5.4)0.47%—Video Sidebar Widgets Project Video Sidebar Widgets21/2/202317/6/2026
The Video Sidebar Widgets WordPress plugin through 6.1 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
ModificadaMedia (5.4)0.47%—WP Responsive Testimonials Slider AND Widget Project WP Responsive Testimonials Slider AND Widget21/2/202317/6/2026
The WP Responsive Testimonials Slider And Widget WordPress plugin through 1.5 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
ModificadaMedia (5.4)0.48%—Crocoblock Jetwidgets FOR Elementor13/2/202317/6/2026
The JetWidgets For Elementor WordPress plugin before 1.0.14 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
ModificadaMedia (5.4)0.71%—Widgets ON Pages Project Widgets ON Pages13/2/202317/6/2026
The Widgets on Pages WordPress plugin before 1.8.0 does not validate and escape its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as admins.
ModificadaMedia (5.4)0.54%—Widget Shortcode Project Widget Shortcode13/2/202317/6/2026
The Widget Shortcode WordPress plugin through 0.3.5 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as…
ModificadaMedia (5.4)0.48%—AMR Shortcode ANY Widget Project AMR Shortcode ANY Widget13/2/202317/6/2026
The amr shortcode any widget WordPress plugin through 4.0 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such…
ModificadaMedia (5.4)0.56%—Twinpictures Jquery T(-) Countdown Widget6/2/202317/6/2026
The jQuery T(-) Countdown Widget WordPress plugin before 2.3.24 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaMedia (5.4)0.65%—Essentialplugin WP Blog AND Widget6/2/202317/6/2026
The WP Blog and Widgets WordPress plugin before 2.3.1 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as…
ModificadaMedia (5.4)0.53%—Catchsquare WP Social Widget30/1/202317/6/2026
El complemento WP Social Widget de WordPress anterior a 2.2.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a una página/publicación donde está incrustado el código corto, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar cross-site scripting…
ModificadaMedia (5.4)0.47%—Wpzoom Icon Widget30/1/202317/6/2026
El complemento Icon Widget de WordPress anterior a 1.3.0 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra usuarios con…
ModificadaMedia (5.4)0.51%—Trustindex Widgets FOR Google Reviews30/1/202317/6/2026
El complemento Widgets for Google Reviews de WordPress anterior a 9.8 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra…
ModificadaMedia (5.4)0.47%—Codelights-shortcodes-and-widgets Project Codelights-shortcodes-and-widgets16/1/202317/6/2026
El complemento Sidebar Widgets by CodeLights de WordPress hasta la versión 1.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross site scripting almacenado, lo que…
ModificadaCrítica (9.8)0.69%—Yii2-jqgrid-widget Project Yii2-jqgrid-widget6/1/202317/6/2026
Se encontró una vulnerabilidad en himiklab yii2-jqgrid-widget hasta 1.0.7. Ha sido declarada crítica. Esta vulnerabilidad afecta a la función addSearchOptionsRecursively del archivo JqGridAction.php. La manipulación conduce a la inyección de SQL. La actualización a la versión 1.0.8 puede solucionar este problema. El…
ModificadaMedia (6.5)0.33%—Crocoblock Jetwidgets FOR Elementor5/1/202317/6/2026
El complemento JetWidgets for Elementor para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 1.0.12 incluida. Esto se debe a que falta la validación nonce en la función save(). Esto hace posible que atacantes no autenticados modifiquen la configuración del complemento mediante una solicitud…
ModificadaMedia (6.1)0.48%—Product List Widget FOR Woocommerce Project Product List Widget FOR Woocommerce2/1/202317/6/2026
El complemento Product list Widget for Woocommerce de WordPress hasta la versión 1.0 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un cross-site scripting reflejado que podría usarse contra usuarios autenticados y no autenticados (como uno con privilegios altos como administración).
ModificadaCrítica (9.8)4.8%💥 ExploitBlocksera Cryptocurrency Widgets Pack2/1/202317/6/2026
El complemento Cryptocurrency Widgets Pack de WordPress anterior a 2.0 no sanitiza ni escapa algunos parámetros antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL.
ModificadaMedia (6.1)0.55%—Yii2 Fileapi Widget Project Yii2 Fileapi Widget31/12/202217/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ **** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad en vova07 Yii2 FileAPI Widget hasta 0.1.8. Ha sido declarada problemática. La función de ejecución del archivo action/UploadAction.php es afectada por esta vulnerabilidad. La manipulación del archivo de argumentos…
ModificadaMedia (6.1)0.41%—Collective.contact.widget Project Collective.contact.widget21/12/202217/6/2026
Una vulnerabilidad fue encontrada en collective.contact.widget hasta 1.12 y clasificada como problemática. Esta vulnerabilidad afecta a la función title del archivo src/collective/contact/widget/widgets.py. La manipulación conduce a Cross-Site Scripting. El ataque se puede iniciar de forma remota. El nombre del parche…
Orbitaley — Vulnerabilidades