Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
576 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.56% | — | Codelights-shortcodes-and-widgets Project Codelights-shortcodes-and-widgets | 20/12/2022 | 17/6/2026 | El complemento Sidebar Widgets de CodeLights para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través de la "clase CSS adicional". parámetro en versiones hasta la 1.4 incluida debido a una sanitización insuficiente de la entrada y al escape de la salida. Esto hace posible que atacantes… | |
| Modificada | Crítica (9.8) | 2.3% | 💥 Exploit | Blocksera Cryptocurrency Widgets Pack | 15/12/2022 | 17/6/2026 | Vulnerabilidad de inyección SQL no autorizada en el complemento Cryptocurrency Widgets Pack Plugin en versiones <=1.8.1 en WordPress. | |
| Modificada | Media (5.4) | 0.38% | — | Equalweb Accessibility Widget | 17/11/2022 | 17/6/2026 | El Widget de Accesibilidad de EqualWeb 2.0.0, 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.1.10, 3.0.0, 3.0.1, 3.0.2, 4.0.0 y 4.0.1 permite DOM XSS debido a una validación inadecuada de eventos de mensajes en accesibilidad.js. | |
| Modificada | Media (4.3) | 0.28% | — | Codeandmore WP Page Widget | 8/11/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento CodeAndMore WP Page Widget de WordPress en versiones <= 3.9, lo que provoca un cambio en la configuración del complemento. | |
| Modificada | Alta (8.8) | 0.66% | — | Anymind Widget | 18/7/2022 | 17/6/2026 | El plugin AnyMind Widget para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta 1.1 incluyéndola. Esto es debido a una falta de protección nonce en la función createDOMStructure() que es encontrada en el archivo ~/anymind-widget-id.php. Esto hace posible que atacantes no… | |
| Modificada | Alta (8.8) | 0.62% | — | Button Widget Smartsoft | 18/7/2022 | 17/6/2026 | El plugin Button Widget Smartsoft para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta 1.0.1 incluyéndola. Esto es debido a una falta de comprobación de nonce en la página smartsoftbutton_settings. Esto hace posible que atacantes no autenticados actualicen la configuración del… | |
| Modificada | Media (6.5) | 0.53% | — | Latest Tweets Widget Project Latest Tweets Widget | 13/6/2022 | 17/6/2026 | El plugin Latest Tweets Widget de WordPress versiones hasta 1.1.4, no presenta una comprobación de tipo CSRF cuando es actualizada su configuración, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF | |
| Modificada | Media (4.8) | 0.59% | — | Birthdays Widget Project Birthdays Widget | 30/5/2022 | 17/6/2026 | El plugin Birthdays Widget de WordPress versiones hasta 1.7.18, no sanea ni escapa de algunos de sus campos, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Media (5.4) | 0.60% | — | Dropdown Menu Widget Project Dropdown Menu Widget | 4/4/2022 | 17/6/2026 | El plugin Dropdown Menu Widget de WordPress versiones hasta 1.9.7, no cuenta con comprobaciones de autorización y CSRF cuando guarda su configuración, permitiendo a usuarios con pocos privilegios, como el suscriptor, actualizarla. Debido a una falta de saneo y escape, también podría conllevar a problemas de tipo… | |
| Modificada | Media (5.4) | 0.60% | — | Mekshq Meks Easy Photo Feed Widget | 14/3/2022 | 17/6/2026 | El plugin Meks Easy Photo Feed de WordPress versiones anteriores a 1.2.4, no presenta comprobaciones de capacidad y CSRF en la acción AJAX meks_save_business_selected_account, disponible para cualquier usuario autenticado, y no escapa de algunos de los parámetros. Como resultado, cualquier usuario autenticado, como el… | |
| Modificada | Media (5.4) | 0.60% | — | Bootstrapped Dynamic Widgets | 28/2/2022 | 17/6/2026 | El plugin Dynamic Widgets de WordPress versiones hasta 1.5.16, no escapa el parámetro prefix antes de devolverlo en un atributo cuando es usada la acción AJAX term_tree (disponible para cualquier usuario autenticado), conllevando a un problema de tipo Cross-Site Scripting Reflejado. | |
| Modificada | Baja (3.3) | 0.22% | — | Samsung Searchwidget | 11/2/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en Samsung SearchWidget versiones anteriores a 2.3.00.6, en los modelos de China permite a las aplicaciones que no son confiables cargar URL arbitrarias y archivos locales en la visualización web | |
| Modificada | Media (5.7) | 0.42% | — | Catchplugins Catch Scroll Progress BARCatchplugins Catch Sticky MenuCatchplugins Catch Themes Demo ImportCatchplugins Catch Under Construction+6 | 18/10/2021 | 17/6/2026 | Múltiples plugins del proveedor CatchThemes no llevan a cabo comprobaciones de capacidad y CSRF en la acción ctp_switch AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor cambiar el plugin Essential Widgets de WordPress versiones anteriores a 1.9, To Top de WordPress versiones anteriores a… | |
| Modificada | Media (4.8) | 0.62% | — | Alojapro Widget | 20/9/2021 | 17/6/2026 | El plugin Alojapro Widget de WordPress versiones hasta 1.1.15, no sanea apropiadamente sus ajustes CSS personalizados, que permite a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (6.1) | 0.90% | — | Twitter Friends Widget Project Twitter Friends Widget | 9/9/2021 | 17/6/2026 | El plugin Twitter Friends Widget de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de los parámetros pmc_TF_user y pmc_TF_password encontrados en el archivo ~/twitter-friends-widget.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 3.1 incluyéndola | |
| Modificada | Media (6.1) | 0.73% | — | Awesome Weather Widget Project Awesome Weather Widget | 2/8/2021 | 17/6/2026 | El plugin de WordPress Awesome Weather Widget versiones hasta 3.0.2, no sanea el parámetro id de su acción AJAX awesome_weather_refresh, conllevando a una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado no autenticado | |
| Modificada | Media (5.4) | 0.59% | — | Crocoblock Jetwidgets FOR Elementor | 5/5/2021 | 17/6/2026 | El Plugin "JetWidgets For Elementor" WordPress versiones anteriores a 1.0.9, presenta varios widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar | |
| Modificada | Media (6.5) | 1.7% | — | Ckeditor5-engineCkeditor5-fontCkeditor5-imageCkeditor5-list+4 | 29/4/2021 | 17/6/2026 | CKEditor 5 proporciona una solución de edición WYSIWYG. Este CVE afecta a los siguientes paquetes npm: ckeditor5-engine, ckeditor5-font, ckeditor5-image, ckeditor5-list, ckeditor5-markdown-gfm, ckeditor5-media-embed, ckeditor5-paste-from-office y ckeditor5-widget. Después de una auditoría interna, se detectó… | |
| Modificada | Media (5.3) | 2.1% | 💥 Exploit | Thrivethemes FocusblogThrivethemes IgnitionThrivethemes LuxeThrivethemes Minus+16 | 12/4/2021 | 17/6/2026 | El plugin Thrive Optimize WordPress versiones anteriores a 1.4.13.3, el plugin Thrive Comments WordPress versiones anteriores a 1.4.15.3, el plugin Thrive Headline Optimizer WordPress versiones anteriores a 1.3.7.3, el plugin Thrive Leads WordPress versiones anteriores a 2.3.9.4, el plugin Thrive Ultimatum WordPress… | |
| Modificada | Media (5.4) | 0.68% | — | Cm-wp Social Slider Widget | 5/4/2021 | 17/6/2026 | El plugin de WordPress Social Slider Widget versiones anteriores a 1.8.5, permitía un ataque de tipo XSS reflejado autenticado en la página de configuración del plugin, ya que el parámetro "token_error" puede ser controlado por los usuarios y se repite directamente sin ser saneado | |
| Modificada | Media (5.4) | 0.82% | — | Axelerant Testimonials Widget | 18/3/2021 | 17/6/2026 | Una entrada no comprobada y una falta de codificación de salida en el plugin de WordPress Testimonials Widget, versiones anteriores a 4.0.0, conllevan a múltiples vulnerabilidades de tipo Cross-Site Scripting, permitiendo a atacantes remotos inyectar código JavaScript o HTML arbitrario por medio de los siguientes… | |
| Modificada | Media (6.1) | 0.87% | — | RSS Feed Widget Project RSS Feed Widget | 26/8/2020 | 17/6/2026 | Fahad Mahmood RSS Feed Widget Plugin versiones v2.7.9 y anteriores, no sanea el valor del parámetro GET "t" antes de repetirlo dentro de una etiqueta de entrada. Esto resulta en una vulnerabilidad de tipo XSS reflejado que atacantes pueden explotar con una URL especialmente diseñada | |
| Modificada | Media (6.1) | 2.2% | — | Centreon Host-monitoring WidgetCentreon Tactical-overview WidgetCentreon Service-monitoring Widget | 27/5/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) permite a atacantes remotos inyectar scripts web o HTML arbitrario por medio del parámetro widgetId en el archivo host-monitoring/src/toolbar.php. Esta vulnerabilidad es corregida en las versiones 1.6.4, 18.10.3, 19.04.3 y 19.0.1 del Centreon host-monitoring… | |
| Modificada | Media (6.1) | 2.2% | — | Centreon Host-monitoring WidgetCentreon Tactical-overview WidgetCentreon Service-monitoring Widget | 27/5/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) permite a atacantes remotos inyectar scripts web o HTML arbitrario por medio del parámetro widgetId en el archivo host-monitoring/src/toolbar.php. Esta vulnerabilidad es corregida en las versiones 1.6.4, 18.10.3, 19.04.3 y 19.0.1 del Centreon host-monitoring… | |
| Modificada | Media (6.1) | 2.2% | — | Centreon Host-monitoring WidgetCentreon Tactical-overview WidgetCentreon Service-monitoring Widget | 27/5/2020 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS), permite a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro page en el archivo service-monitoring/src/index.php. Esta vulnerabilidad es corregida en las versiones 1.6.4, 18.10.3, 19.04.3 y 19.0.1 del Centreon host-monitoring widget;… |