Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.28% | — | Thimpress LearnpressAI | 20/1/2026 | 17/6/2026 | El plugin LearnPress – WordPress LMS para WordPress es vulnerable a la Exposición de Información Sensible en versiones hasta la 4.3.2.4, inclusive, a través de la función get_item_permissions_check. Esto hace posible que atacantes no autenticados extraigan datos sensibles, incluyendo nombres y apellidos de usuario.… | |
| Aplazada | Alta (8.4) | 0.36% | — | Fastify ExpressAI | 19/1/2026 | 17/6/2026 | El plugin @fastify/express añade compatibilidad completa con Express a Fastify. Existe una vulnerabilidad de seguridad en @fastify/express anterior a la versión 4.0.3 donde el middleware registrado con un prefijo de ruta específico puede ser eludido utilizando caracteres codificados en URL (p. ej., '/%61dmin' en lugar… | |
| Aplazada | Media (5.3) | 0.30% | — | Thimpress WP Hotel BookingAI | 17/1/2026 | 17/6/2026 | El plugin WP Hotel Booking para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta la 2.2.7, inclusive. Esto se debe a que el plugin expone la acción AJAX 'hotel_booking_fetch_customer_info' a usuarios no autenticados sin las comprobaciones de capacidad adecuadas, basándose… | |
| Aplazada | Media (5) | 0.27% | — | DK PDF Wordpress PDF GeneratorAI | 16/1/2026 | 17/6/2026 | El plugin DK PDF – WordPress PDF Generator para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta e incluyendo la 2.3.0 a través de la función 'addContentToMpdf'. Esto hace posible que atacantes autenticados, con nivel de autor o superior, realicen peticiones web a… | |
| Analizada | Crítica (9.3) | 1.2% | — | Impresscms | 13/1/2026 | 17/6/2026 | ImpressCMS 1.4.4 contiene una vulnerabilidad de carga de archivos con una sanitización débil de la extensión que permite a los atacantes cargar archivos potencialmente maliciosos. Los atacantes pueden eludir las restricciones de carga de archivos utilizando extensiones de archivo alternativas .php2.php6.php7.phps.pht… | |
| Aplazada | Alta (8.4) | 0.36% | — | Lemonsoft Wordpress ADD ONAI | 13/1/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') en el complemento de WordPress de Lemonsoft permite cross-site scripting (XSS). Este problema afecta al complemento de WordPress: 2025.7.1. | |
| Analizada | Media (6.4) | 0.16% | — | Espressif USB Host HID Driver | 12/1/2026 | 17/6/2026 | El controlador Espressif ESP-IDF USB Host HID (dispositivo de interfaz humana) permite el acceso a dispositivos HID. Antes de la versión 1.1.0, las llamadas a hid_host_device_close() pueden liberar la misma usb_transfer_t dos veces. La devolución de llamada de eventos USB y el código de usuario comparten el estado de… | |
| Analizada | Media (6.8) | 0.22% | — | Espressif USB Host HID Driver | 12/1/2026 | 17/6/2026 | El Controlador Espressif ESP-IDF USB Host HID (Human Interface Device) permite el acceso a dispositivos HID. Antes de la 1.1.0, usb_class_request_get_descriptor() libera y reasigna hid_device->ctrl_xfer cuando se solicita un descriptor de tamaño excesivo, pero continúa usando el puntero local obsoleto, lo que lleva… | |
| Analizada | Media (6.8) | 0.25% | — | Espressif USB Host UVC Class Driver | 12/1/2026 | 17/6/2026 | El controlador de clase UVC de host USB de Espressif ESP-IDF permite la transmisión de video desde cámaras USB. Antes de la versión 2.4.0, una vulnerabilidad en la implementación de host UVC de esp-usb permite que un dispositivo malicioso de clase de video USB (UVC) active un desbordamiento de búfer de pila durante el… | |
| Aplazada | Media (5.4) | 0.33% | — | Publishpress FutureAI | 9/1/2026 | 17/6/2026 | El plugin Schedule Post Changes With PublishPress Future para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 4.9.3, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes… | |
| Aplazada | Media (6.5) | 0.20% | — | Buddydev MediapressAI | 8/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en BuddyDev MediaPress permite XSS Almacenado. Este problema afecta a MediaPress: desde n/d hasta 1.6.2. | |
| Aplazada | Media (5.4) | 0.20% | — | Passionatebrains Ga4wp Google Analytics FOR WordpressAI | 8/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Passionate Brains GA4WP: Google Analytics para WordPress permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a GA4WP: Google Analytics para WordPress: desde n/a hasta 2.10.0. | |
| Aplazada | Media (5.4) | 0.20% | — | Niklaslindemann Bulk Landing Page Creator FOR Wordpress LpageryAI | 8/1/2026 | 17/6/2026 | Vulnerabilidad de falta de autorización en niklaslindemann Bulk Landing Page Creator para WordPress LPagery permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Bulk Landing Page Creator para WordPress LPagery: desde n/d hasta 2.4.9. | |
| Aplazada | Media (4.3) | 0.22% | — | Campaignmonitor Campaign Monitor FOR WordpressAI | 8/1/2026 | 17/6/2026 | Missing Authorization vulnerability in Campaign Monitor Campaign Monitor for WordPress allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects Campaign Monitor for WordPress: from n/a through 2.9.1. | |
| Aplazada | Media (5.4) | 0.32% | — | Thimpress LearnpressAI | 7/1/2026 | 7/10/2026 | El plugin LearnPress - WordPress LMS para WordPress es vulnerable a la eliminación no autorizada de archivos en versiones hasta la 4.3.2.2, inclusive, a través del endpoint de la API REST /wp-json/lp/v1/material/{file_id}. Esto se debe a un desajuste de parámetros entre la operación DELETE y la comprobación de… | |
| Aplazada | Alta (8.8) | 0.30% | — | Aa-team Premium AGE Verification / Restriction FOR WordpressAIAa-team Responsive Coming Soon Landing Page / Holding Page FOR WordpressAI | 6/1/2026 | 17/6/2026 | Incorrect Privilege Assignment vulnerability in AA-Team Premium Age Verification / Restriction for WordPress, AA-Team Responsive Coming Soon Landing Page / Holding Page for WordPress allows Privilege Escalation.This issue affects Premium Age Verification / Restriction for WordPress: from n/a through 3.0.2; Responsive… | |
| Aplazada | Media (4.3) | 0.19% | — | Publishpress Post ExpiratorAI | 6/1/2026 | 7/10/2026 | Vulnerabilidad de autorización faltante en PublishPress Post Expirator post-expirator permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Post Expirator: desde n/a hasta menor o igual a 4.9.3. | |
| Aplazada | Media (4.3) | 0.18% | — | Theatre FOR WordpressAI | 6/1/2026 | 7/10/2026 | Vulnerabilidad de autorización faltante en Jeroen Schmit Theater for WordPress theatre permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Theater for WordPress: desde n/a hasta menor o igual a 0.19. | |
| Aplazada | Media (6.4) | 0.18% | — | MediapressAI | 6/1/2026 | 17/6/2026 | El plugin MediaPress para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode mpp-uploader del plugin en todas las versiones hasta la 1.6.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que… | |
| Aplazada | Media (5.3) | 0.27% | — | Thimpress LearnpressAI | 6/1/2026 | 17/6/2026 | El plugin LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función catch_lp_ajax en todas las versiones hasta, e incluyendo, la 4.3.2. Esto hace posible que atacantes no autenticados modifiquen los contenidos… | |
| Analizada | Media (6.5) | 0.27% | — | Expresstech Quiz AND Survey Master | 6/1/2026 | 7/10/2026 | El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a acceso no autorizado y modificación de datos debido a la falta de comprobaciones de capacidad y estado en múltiples funciones en todas las versiones hasta e incluyendo la 10.3.1. Esto hace posible que atacantes no… | |
| Analizada | Media (6.5) | 0.26% | — | Expresstech Quiz AND Survey Master | 6/1/2026 | 7/10/2026 | El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'is_linking' en todas las versiones hasta la 10.3.1, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación… | |
| Modificada | Media (4.3) | 0.22% | — | Expresstech Quiz AND Survey Master | 6/1/2026 | 7/10/2026 | El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a la pérdida no autorizada de datos debido a una comprobación de capacidad faltante en la función qsm_dashboard_delete_result en todas las versiones hasta, e incluyendo, la 10.3.1. Esto hace posible que atacantes… | |
| Aplazada | Media (4.3) | 0.22% | — | TaxopressAI | 6/1/2026 | 17/6/2026 | El gestor de etiquetas, categorías y taxonomías – Autotagging de IA con el plugin de OpenAI para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función taxopress_ai_add_post_term en todas las versiones hasta, e incluyendo, la 3.41.0. Esto hace… | |
| Aplazada | Media (4.3) | 0.20% | — | GamipressAI | 6/1/2026 | 17/6/2026 | El plugin de WordPress GamiPress – Gamification para recompensar puntos, logros, insignias y rangos es vulnerable a acceso no autorizado a datos debido a una verificación de capacidad faltante en las funciones gamipress_ajax_get_posts y gamipress_ajax_get_users en todas las versiones hasta la 7.6.1, inclusive. Esto… |