Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2687▼ 648 respecto a la semana anterior
Críticas / altas1276▼ 271 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)218▼ 285 respecto a la semana anterior
1096 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 3.0% | 💥 Exploit | Internet-formation Wp-advanced-search | 10/10/2024 | 17/6/2026 | El complemento WP-Advanced-Search para WordPress anterior a la versión 3.3.9.2 no desinfecta ni escapa el parámetro t antes de usarlo en una declaración SQL, lo que permite que usuarios no autenticados realicen ataques de inyección SQL. | |
| Aplazada | Crítica (9.3) | 0.41% | — | Yithemes Yith Woocommerce Ajax SearchAI | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en YITH YITH WooCommerce Ajax Search permite la inyección SQL. Este problema afecta a YITH WooCommerce Ajax Search: desde n/a hasta 2.8.0. | |
| Aplazada | Alta (7.1) | 0.32% | — | Eyecix JobsearchAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Eyecix JobSearch permite XSS reflejado. Este problema afecta a JobSearch: desde n/a hasta 2.5.9. | |
| Aplazada | Media (5.9) | 0.27% | — | Search Atlas Group Search Atlas SEOAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en LinkGraph Search Atlas SEO permite XSS almacenado. Este problema afecta a Search Atlas SEO: desde n/a hasta 1.8.2. | |
| Modificada | Media (6.1) | 0.39% | — | Cornelraiu WP Search Analytics | 1/10/2024 | 17/6/2026 | El complemento WP Search Analytics para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.4.10 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas… | |
| Analizada | Media (5.4) | 0.33% | — | Yithemes Yith Woocommerce Ajax Search | 23/9/2024 | 17/6/2026 | YITH WooCommerce Ajax Search es vulnerable a una vulnerabilidad XSS debido a una desinfección insuficiente de los atributos de bloque proporcionados por el usuario. Esto hace posible que los atacantes de Contributors+ inyecten secuencias de comandos arbitrarias. | |
| Aplazada | Media (6.1) | 0.37% | — | Leotheme LEO Product SearchAI | 20/9/2024 | 17/6/2026 | La vulnerabilidad de cross site scripting en Leotheme Leo Product Search Module v.2.1.6 y anteriores permite a un atacante remoto ejecutar código arbitrario a través del parámetro q de la función de búsqueda de productos. | |
| Analizada | Media (5.4) | 0.38% | — | Webhammer WP Custom Fields Search | 19/9/2024 | 17/6/2026 | El complemento WP Custom Fields Search para WordPress es vulnerable aCross-Site Scripting almacenado a través del código abreviado wpcfs-preset del complemento en todas las versiones hasta la 1.2.35 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Analizada | Media (6.5) | 0.20% | — | Jakesnyder Enhanced Search BOX | 17/9/2024 | 17/6/2026 | El complemento Enhanced Search Box de WordPress hasta la versión 0.6.1 no tiene la verificación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie a través de un ataque CSRF. | |
| Analizada | Media (5.3) | 0.52% | — | Ivorysearch Ivory Search | 5/9/2024 | 17/6/2026 | El complemento Ivory Search – WordPress Search Plugin para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 5.5.6 incluida a través de la función ajax_load_posts. Esto permite que atacantes no autenticados extraigan datos de texto de publicaciones protegidas con contraseña… | |
| Analizada | Crítica (9.8) | 0.52% | — | Eyecix Jobsearch WP JOB Board | 29/8/2024 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Eyecix JobSearch permite la inyección de objetos. Este problema afecta a JobSearch: desde n/a hasta 2.5.3. | |
| Aplazada | Media (5.3) | 0.42% | — | Relevanssi Live Ajax SearchAI | 28/8/2024 | 17/6/2026 | El complemento Relevanssi Live Ajax Search para WordPress es vulnerable a la inyección de argumentos en todas las versiones hasta la 2.4 incluida. Esto se debe a una validación insuficiente de la entrada proporcionada a través de datos POST en la función de 'búsqueda'. Esto hace posible que atacantes no autenticados… | |
| Aplazada | Media (6.1) | 0.26% | — | Opensearch DashboardsAIOpensearch SecurityAI | 23/8/2024 | 17/6/2026 | El complemento OpenSearch Dashboards Security agrega una interfaz de usuario de administración de configuración para las funciones de seguridad de OpenSearch a OpenSearch Dashboards. La validación incorrecta del parámetro nextUrl puede provocar una redirección externa al iniciar sesión en OpenSearch-Dashboards para… | |
| Aplazada | Media (6.1) | 0.23% | — | Dontdream BP Profile SearchAI | 20/8/2024 | 17/6/2026 | El complemento BP Profile Search para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 5.7.5 incluida. Esto se debe a una validación nonce faltante o incorrecta en las funciones bps_ajax_field_selector(), bps_ajax_template_options() y bps_ajax_field_row(). Esto hace posible que… | |
| Aplazada | Crítica (9.8) | 0.47% | — | Eyecix JobsearchAI | 19/8/2024 | 17/6/2026 | La vulnerabilidad de gestión de privilegios inadecuada en eyecix JobSearch permite la escalada de privilegios. Este problema afecta a JobSearch: desde n/a hasta 2.3.4. | |
| Aplazada | Media (6.4) | 0.29% | — | JetsearchAI | 16/8/2024 | 17/6/2026 | El complemento JetSearch para WordPress es vulnerable a Cross Site Scripting almcaenado a través del parámetro "id" en todas las versiones hasta la 3.5.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y… | |
| Analizada | Media (4.8) | 0.31% | — | Codeamp Search & Filter | 8/8/2024 | 17/6/2026 | El complemento Search & Filter Pro de WordPress anterior a 2.5.18 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no… | |
| Analizada | Media (4.8) | 0.39% | — | Wp-dreams Ajax Search | 6/8/2024 | 17/6/2026 | El complemento Ajax Search Lite de WordPress anterior a 4.12.1 no sanitiza ni escapa a algunos parámetros, lo que podría permitir a los usuarios con un rol tan bajo como Admin+ realizar ataques de Cross-Site Scripting. | |
| Aplazada | Alta (7.1) | 0.27% | — | Epsiloncool WP Fast Total SearchAI | 1/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Epsiloncool WP Fast Total Search permite XSS almacenado. Este problema afecta a WP Fast Total Search: desde n/a hasta 1.68.232. | |
| Modificada | Alta (7.5) | 0.21% | — | Elasticsearch | 31/7/2024 | 17/6/2026 | La ingeniería de Elastic descubrió que cuando se utiliza la herramienta CLI elasticsearch-certutil con la opción csr para crear nuevas solicitudes de firma de certificado, la clave privada asociada que se genera se almacena en el disco sin cifrar incluso si se pasa el parámetro --pass en la invocación del comando. | |
| Modificada | Media (6.5) | 0.45% | — | Elasticsearch | 26/7/2024 | 17/6/2026 | Elastic descubrió un problema por el cual la entrada de búsqueda de Watcher registraba los resultados de la consulta de búsqueda en el nivel de registro DEBUG. Esto podría provocar que el contenido sin procesar de los documentos almacenados en Elasticsearch se imprima en registros. Elastic lanzó las versiones 8.11.2 y… | |
| Modificada | Crítica (9.8) | 0.31% | — | Wp-media Search & Replace | 22/7/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en WP MEDIA SAS Search & Replace. Este problema afecta a Search & Replace: desde n/a hasta 3.2.2. | |
| Aplazada | Alta (7.1) | 0.40% | — | A3rev Software Woocommerce Predictive SearchAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en el software a3rev WooCommerce Predictive Search permite XSS reflejado. Este problema afecta a WooCommerce Predictive Search: desde n/a hasta 6.0.1. | |
| Analizada | Media (6.5) | 0.22% | — | Cminds CM Search AND Replace | 13/7/2024 | 17/6/2026 | El complemento CM WordPress Search And Replace de WordPress anterior a 1.3.9 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF. | |
| Modificada | Media (5.4) | 0.29% | — | Opensearch Observability | 9/7/2024 | 17/6/2026 | OpenSearch Observability es una colección de complementos y aplicaciones que visualizan eventos basados en datos. Un problema en los complementos de OpenSearch observability permite el acceso no deseado a recursos privados de inquilinos, como cuadernos. El sistema no verificó adecuadamente si el usuario era el autor… |