Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

576 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)0.56%—Codelights-shortcodes-and-widgets Project Codelights-shortcodes-and-widgets20/12/202217/6/2026
El complemento Sidebar Widgets de CodeLights para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través de la "clase CSS adicional". parámetro en versiones hasta la 1.4 incluida debido a una sanitización insuficiente de la entrada y al escape de la salida. Esto hace posible que atacantes…
ModificadaCrítica (9.8)2.3%💥 ExploitBlocksera Cryptocurrency Widgets Pack15/12/202217/6/2026
Vulnerabilidad de inyección SQL no autorizada en el complemento Cryptocurrency Widgets Pack Plugin en versiones <=1.8.1 en WordPress.
ModificadaMedia (5.4)0.38%—Equalweb Accessibility Widget17/11/202217/6/2026
El Widget de Accesibilidad de EqualWeb 2.0.0, 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.1.10, 3.0.0, 3.0.1, 3.0.2, 4.0.0 y 4.0.1 permite DOM XSS debido a una validación inadecuada de eventos de mensajes en accesibilidad.js.
ModificadaMedia (4.3)0.28%—Codeandmore WP Page Widget8/11/202217/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento CodeAndMore WP Page Widget de WordPress en versiones <= 3.9, lo que provoca un cambio en la configuración del complemento.
ModificadaAlta (8.8)0.66%—Anymind Widget18/7/202217/6/2026
El plugin AnyMind Widget para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta 1.1 incluyéndola. Esto es debido a una falta de protección nonce en la función createDOMStructure() que es encontrada en el archivo ~/anymind-widget-id.php. Esto hace posible que atacantes no…
ModificadaAlta (8.8)0.62%—Button Widget Smartsoft18/7/202217/6/2026
El plugin Button Widget Smartsoft para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta 1.0.1 incluyéndola. Esto es debido a una falta de comprobación de nonce en la página smartsoftbutton_settings. Esto hace posible que atacantes no autenticados actualicen la configuración del…
ModificadaMedia (6.5)0.53%—Latest Tweets Widget Project Latest Tweets Widget13/6/202217/6/2026
El plugin Latest Tweets Widget de WordPress versiones hasta 1.1.4, no presenta una comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF
ModificadaMedia (4.8)0.59%—Birthdays Widget Project Birthdays Widget30/5/202217/6/2026
El plugin Birthdays Widget de WordPress versiones hasta 1.7.18, no sanea ni escapa de algunos de sus campos, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida
ModificadaMedia (5.4)0.60%—Dropdown Menu Widget Project Dropdown Menu Widget4/4/202217/6/2026
El plugin Dropdown Menu Widget de WordPress versiones hasta 1.9.7, no cuenta con comprobaciones de autorización y CSRF cuando guarda su configuración, permitiendo a usuarios con pocos privilegios, como el suscriptor, actualizarla. Debido a una falta de saneo y escape, también podría conllevar a problemas de tipo…
ModificadaMedia (5.4)0.60%—Mekshq Meks Easy Photo Feed Widget14/3/202217/6/2026
El plugin Meks Easy Photo Feed de WordPress versiones anteriores a 1.2.4, no presenta comprobaciones de capacidad y CSRF en la acción AJAX meks_save_business_selected_account, disponible para cualquier usuario autenticado, y no escapa de algunos de los parámetros. Como resultado, cualquier usuario autenticado, como el…
ModificadaMedia (5.4)0.60%—Bootstrapped Dynamic Widgets28/2/202217/6/2026
El plugin Dynamic Widgets de WordPress versiones hasta 1.5.16, no escapa el parámetro prefix antes de devolverlo en un atributo cuando es usada la acción AJAX term_tree (disponible para cualquier usuario autenticado), conllevando a un problema de tipo Cross-Site Scripting Reflejado.
ModificadaBaja (3.3)0.22%—Samsung Searchwidget11/2/202217/6/2026
Una vulnerabilidad de control de acceso inapropiado en Samsung SearchWidget versiones anteriores a 2.3.00.6, en los modelos de China permite a las aplicaciones que no son confiables cargar URL arbitrarias y archivos locales en la visualización web
ModificadaMedia (5.7)0.42%—Catchplugins Catch Scroll Progress BARCatchplugins Catch Sticky MenuCatchplugins Catch Themes Demo ImportCatchplugins Catch Under Construction+618/10/202117/6/2026
Múltiples plugins del proveedor CatchThemes no llevan a cabo comprobaciones de capacidad y CSRF en la acción ctp_switch AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor cambiar el plugin Essential Widgets de WordPress versiones anteriores a 1.9, To Top de WordPress versiones anteriores a…
ModificadaMedia (4.8)0.62%—Alojapro Widget20/9/202117/6/2026
El plugin Alojapro Widget de WordPress versiones hasta 1.1.15, no sanea apropiadamente sus ajustes CSS personalizados, que permite a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (6.1)0.90%—Twitter Friends Widget Project Twitter Friends Widget9/9/202117/6/2026
El plugin Twitter Friends Widget de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de los parámetros pmc_TF_user y pmc_TF_password encontrados en el archivo ~/twitter-friends-widget.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 3.1 incluyéndola
ModificadaMedia (6.1)0.73%—Awesome Weather Widget Project Awesome Weather Widget2/8/202117/6/2026
El plugin de WordPress Awesome Weather Widget versiones hasta 3.0.2, no sanea el parámetro id de su acción AJAX awesome_weather_refresh, conllevando a una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado no autenticado
ModificadaMedia (5.4)0.59%—Crocoblock Jetwidgets FOR Elementor5/5/202117/6/2026
El Plugin "JetWidgets For Elementor" WordPress versiones anteriores a 1.0.9, presenta varios widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (6.5)1.7%—Ckeditor5-engineCkeditor5-fontCkeditor5-imageCkeditor5-list+429/4/202117/6/2026
CKEditor 5 proporciona una solución de edición WYSIWYG. Este CVE afecta a los siguientes paquetes npm: ckeditor5-engine, ckeditor5-font, ckeditor5-image, ckeditor5-list, ckeditor5-markdown-gfm, ckeditor5-media-embed, ckeditor5-paste-from-office y ckeditor5-widget. Después de una auditoría interna, se detectó…
ModificadaMedia (5.3)2.1%💥 ExploitThrivethemes FocusblogThrivethemes IgnitionThrivethemes LuxeThrivethemes Minus+1612/4/202117/6/2026
El plugin Thrive Optimize WordPress versiones anteriores a 1.4.13.3, el plugin Thrive Comments WordPress versiones anteriores a 1.4.15.3, el plugin Thrive Headline Optimizer WordPress versiones anteriores a 1.3.7.3, el plugin Thrive Leads WordPress versiones anteriores a 2.3.9.4, el plugin Thrive Ultimatum WordPress…
ModificadaMedia (5.4)0.68%—Cm-wp Social Slider Widget5/4/202117/6/2026
El plugin de WordPress Social Slider Widget versiones anteriores a 1.8.5, permitía un ataque de tipo XSS reflejado autenticado en la página de configuración del plugin, ya que el parámetro "token_error" puede ser controlado por los usuarios y se repite directamente sin ser saneado
ModificadaMedia (5.4)0.82%—Axelerant Testimonials Widget18/3/202117/6/2026
Una entrada no comprobada y una falta de codificación de salida en el plugin de WordPress Testimonials Widget, versiones anteriores a 4.0.0, conllevan a múltiples vulnerabilidades de tipo Cross-Site Scripting, permitiendo a atacantes remotos inyectar código JavaScript o HTML arbitrario por medio de los siguientes…
ModificadaMedia (6.1)0.87%—RSS Feed Widget Project RSS Feed Widget26/8/202017/6/2026
Fahad Mahmood RSS Feed Widget Plugin versiones v2.7.9 y anteriores, no sanea el valor del parámetro GET "t" antes de repetirlo dentro de una etiqueta de entrada. Esto resulta en una vulnerabilidad de tipo XSS reflejado que atacantes pueden explotar con una URL especialmente diseñada
ModificadaMedia (6.1)2.2%—Centreon Host-monitoring WidgetCentreon Tactical-overview WidgetCentreon Service-monitoring Widget27/5/202017/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) permite a atacantes remotos inyectar scripts web o HTML arbitrario por medio del parámetro widgetId en el archivo host-monitoring/src/toolbar.php. Esta vulnerabilidad es corregida en las versiones 1.6.4, 18.10.3, 19.04.3 y 19.0.1 del Centreon host-monitoring…
ModificadaMedia (6.1)2.2%—Centreon Host-monitoring WidgetCentreon Tactical-overview WidgetCentreon Service-monitoring Widget27/5/202017/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) permite a atacantes remotos inyectar scripts web o HTML arbitrario por medio del parámetro widgetId en el archivo host-monitoring/src/toolbar.php. Esta vulnerabilidad es corregida en las versiones 1.6.4, 18.10.3, 19.04.3 y 19.0.1 del Centreon host-monitoring…
ModificadaMedia (6.1)2.2%—Centreon Host-monitoring WidgetCentreon Tactical-overview WidgetCentreon Service-monitoring Widget27/5/202017/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS), permite a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro page en el archivo service-monitoring/src/index.php. Esta vulnerabilidad es corregida en las versiones 1.6.4, 18.10.3, 19.04.3 y 19.0.1 del Centreon host-monitoring widget;…
Orbitaley — Vulnerabilidades