Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

3380 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.28%—Thimpress LearnpressAI20/1/202617/6/2026
El plugin LearnPress – WordPress LMS para WordPress es vulnerable a la Exposición de Información Sensible en versiones hasta la 4.3.2.4, inclusive, a través de la función get_item_permissions_check. Esto hace posible que atacantes no autenticados extraigan datos sensibles, incluyendo nombres y apellidos de usuario.…
AplazadaAlta (8.4)0.36%—Fastify ExpressAI19/1/202617/6/2026
El plugin @fastify/express añade compatibilidad completa con Express a Fastify. Existe una vulnerabilidad de seguridad en @fastify/express anterior a la versión 4.0.3 donde el middleware registrado con un prefijo de ruta específico puede ser eludido utilizando caracteres codificados en URL (p. ej., '/%61dmin' en lugar…
AplazadaMedia (5.3)0.30%—Thimpress WP Hotel BookingAI17/1/202617/6/2026
El plugin WP Hotel Booking para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta la 2.2.7, inclusive. Esto se debe a que el plugin expone la acción AJAX 'hotel_booking_fetch_customer_info' a usuarios no autenticados sin las comprobaciones de capacidad adecuadas, basándose…
AplazadaMedia (5)0.27%—DK PDF Wordpress PDF GeneratorAI16/1/202617/6/2026
El plugin DK PDF – WordPress PDF Generator para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta e incluyendo la 2.3.0 a través de la función 'addContentToMpdf'. Esto hace posible que atacantes autenticados, con nivel de autor o superior, realicen peticiones web a…
AnalizadaCrítica (9.3)1.2%—Impresscms13/1/202617/6/2026
ImpressCMS 1.4.4 contiene una vulnerabilidad de carga de archivos con una sanitización débil de la extensión que permite a los atacantes cargar archivos potencialmente maliciosos. Los atacantes pueden eludir las restricciones de carga de archivos utilizando extensiones de archivo alternativas .php2.php6.php7.phps.pht…
AplazadaAlta (8.4)0.36%—Lemonsoft Wordpress ADD ONAI13/1/202617/6/2026
Vulnerabilidad de Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') en el complemento de WordPress de Lemonsoft permite cross-site scripting (XSS). Este problema afecta al complemento de WordPress: 2025.7.1.
AnalizadaMedia (6.4)0.16%—Espressif USB Host HID Driver12/1/202617/6/2026
El controlador Espressif ESP-IDF USB Host HID (dispositivo de interfaz humana) permite el acceso a dispositivos HID. Antes de la versión 1.1.0, las llamadas a hid_host_device_close() pueden liberar la misma usb_transfer_t dos veces. La devolución de llamada de eventos USB y el código de usuario comparten el estado de…
AnalizadaMedia (6.8)0.22%—Espressif USB Host HID Driver12/1/202617/6/2026
El Controlador Espressif ESP-IDF USB Host HID (Human Interface Device) permite el acceso a dispositivos HID. Antes de la 1.1.0, usb_class_request_get_descriptor() libera y reasigna hid_device->ctrl_xfer cuando se solicita un descriptor de tamaño excesivo, pero continúa usando el puntero local obsoleto, lo que lleva…
AnalizadaMedia (6.8)0.25%—Espressif USB Host UVC Class Driver12/1/202617/6/2026
El controlador de clase UVC de host USB de Espressif ESP-IDF permite la transmisión de video desde cámaras USB. Antes de la versión 2.4.0, una vulnerabilidad en la implementación de host UVC de esp-usb permite que un dispositivo malicioso de clase de video USB (UVC) active un desbordamiento de búfer de pila durante el…
AplazadaMedia (5.4)0.33%—Publishpress FutureAI9/1/202617/6/2026
El plugin Schedule Post Changes With PublishPress Future para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 4.9.3, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes…
AplazadaMedia (6.5)0.20%—Buddydev MediapressAI8/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en BuddyDev MediaPress permite XSS Almacenado. Este problema afecta a MediaPress: desde n/d hasta 1.6.2.
AplazadaMedia (5.4)0.20%—Passionatebrains Ga4wp Google Analytics FOR WordpressAI8/1/202617/6/2026
Vulnerabilidad de autorización faltante en Passionate Brains GA4WP: Google Analytics para WordPress permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a GA4WP: Google Analytics para WordPress: desde n/a hasta 2.10.0.
AplazadaMedia (5.4)0.20%—Niklaslindemann Bulk Landing Page Creator FOR Wordpress LpageryAI8/1/202617/6/2026
Vulnerabilidad de falta de autorización en niklaslindemann Bulk Landing Page Creator para WordPress LPagery permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Bulk Landing Page Creator para WordPress LPagery: desde n/d hasta 2.4.9.
AplazadaMedia (4.3)0.22%—Campaignmonitor Campaign Monitor FOR WordpressAI8/1/202617/6/2026
Missing Authorization vulnerability in Campaign Monitor Campaign Monitor for WordPress allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects Campaign Monitor for WordPress: from n/a through 2.9.1.
AplazadaMedia (5.4)0.32%—Thimpress LearnpressAI7/1/20267/10/2026
El plugin LearnPress - WordPress LMS para WordPress es vulnerable a la eliminación no autorizada de archivos en versiones hasta la 4.3.2.2, inclusive, a través del endpoint de la API REST /wp-json/lp/v1/material/{file_id}. Esto se debe a un desajuste de parámetros entre la operación DELETE y la comprobación de…
AplazadaAlta (8.8)0.30%—Aa-team Premium AGE Verification / Restriction FOR WordpressAIAa-team Responsive Coming Soon Landing Page / Holding Page FOR WordpressAI6/1/202617/6/2026
Incorrect Privilege Assignment vulnerability in AA-Team Premium Age Verification / Restriction for WordPress, AA-Team Responsive Coming Soon Landing Page / Holding Page for WordPress allows Privilege Escalation.This issue affects Premium Age Verification / Restriction for WordPress: from n/a through 3.0.2; Responsive…
AplazadaMedia (4.3)0.19%—Publishpress Post ExpiratorAI6/1/20267/10/2026
Vulnerabilidad de autorización faltante en PublishPress Post Expirator post-expirator permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Post Expirator: desde n/a hasta menor o igual a 4.9.3.
AplazadaMedia (4.3)0.18%—Theatre FOR WordpressAI6/1/20267/10/2026
Vulnerabilidad de autorización faltante en Jeroen Schmit Theater for WordPress theatre permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Theater for WordPress: desde n/a hasta menor o igual a 0.19.
AplazadaMedia (6.4)0.18%—MediapressAI6/1/202617/6/2026
El plugin MediaPress para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode mpp-uploader del plugin en todas las versiones hasta la 1.6.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que…
AplazadaMedia (5.3)0.27%—Thimpress LearnpressAI6/1/202617/6/2026
El plugin LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función catch_lp_ajax en todas las versiones hasta, e incluyendo, la 4.3.2. Esto hace posible que atacantes no autenticados modifiquen los contenidos…
AnalizadaMedia (6.5)0.27%—Expresstech Quiz AND Survey Master6/1/20267/10/2026
El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a acceso no autorizado y modificación de datos debido a la falta de comprobaciones de capacidad y estado en múltiples funciones en todas las versiones hasta e incluyendo la 10.3.1. Esto hace posible que atacantes no…
AnalizadaMedia (6.5)0.26%—Expresstech Quiz AND Survey Master6/1/20267/10/2026
El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'is_linking' en todas las versiones hasta la 10.3.1, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación…
ModificadaMedia (4.3)0.22%—Expresstech Quiz AND Survey Master6/1/20267/10/2026
El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a la pérdida no autorizada de datos debido a una comprobación de capacidad faltante en la función qsm_dashboard_delete_result en todas las versiones hasta, e incluyendo, la 10.3.1. Esto hace posible que atacantes…
AplazadaMedia (4.3)0.22%—TaxopressAI6/1/202617/6/2026
El gestor de etiquetas, categorías y taxonomías – Autotagging de IA con el plugin de OpenAI para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función taxopress_ai_add_post_term en todas las versiones hasta, e incluyendo, la 3.41.0. Esto hace…
AplazadaMedia (4.3)0.20%—GamipressAI6/1/202617/6/2026
El plugin de WordPress GamiPress – Gamification para recompensar puntos, logros, insignias y rangos es vulnerable a acceso no autorizado a datos debido a una verificación de capacidad faltante en las funciones gamipress_ajax_get_posts y gamipress_ajax_get_users en todas las versiones hasta la 7.6.1, inclusive. Esto…