Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2687▼ 648 respecto a la semana anterior
Críticas / altas1276▼ 271 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)218▼ 285 respecto a la semana anterior
–

1096 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.8)3.0%💥 ExploitInternet-formation Wp-advanced-search10/10/202417/6/2026
El complemento WP-Advanced-Search para WordPress anterior a la versión 3.3.9.2 no desinfecta ni escapa el parámetro t antes de usarlo en una declaración SQL, lo que permite que usuarios no autenticados realicen ataques de inyección SQL.
AplazadaCrítica (9.3)0.41%—Yithemes Yith Woocommerce Ajax SearchAI6/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en YITH YITH WooCommerce Ajax Search permite la inyección SQL. Este problema afecta a YITH WooCommerce Ajax Search: desde n/a hasta 2.8.0.
AplazadaAlta (7.1)0.32%—Eyecix JobsearchAI5/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Eyecix JobSearch permite XSS reflejado. Este problema afecta a JobSearch: desde n/a hasta 2.5.9.
AplazadaMedia (5.9)0.27%—Search Atlas Group Search Atlas SEOAI5/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en LinkGraph Search Atlas SEO permite XSS almacenado. Este problema afecta a Search Atlas SEO: desde n/a hasta 1.8.2.
ModificadaMedia (6.1)0.39%—Cornelraiu WP Search Analytics1/10/202417/6/2026
El complemento WP Search Analytics para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.4.10 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas…
AnalizadaMedia (5.4)0.33%—Yithemes Yith Woocommerce Ajax Search23/9/202417/6/2026
YITH WooCommerce Ajax Search es vulnerable a una vulnerabilidad XSS debido a una desinfección insuficiente de los atributos de bloque proporcionados por el usuario. Esto hace posible que los atacantes de Contributors+ inyecten secuencias de comandos arbitrarias.
AplazadaMedia (6.1)0.37%—Leotheme LEO Product SearchAI20/9/202417/6/2026
La vulnerabilidad de cross site scripting en Leotheme Leo Product Search Module v.2.1.6 y anteriores permite a un atacante remoto ejecutar código arbitrario a través del parámetro q de la función de búsqueda de productos.
AnalizadaMedia (5.4)0.38%—Webhammer WP Custom Fields Search19/9/202417/6/2026
El complemento WP Custom Fields Search para WordPress es vulnerable aCross-Site Scripting almacenado a través del código abreviado wpcfs-preset del complemento en todas las versiones hasta la 1.2.35 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
AnalizadaMedia (6.5)0.20%—Jakesnyder Enhanced Search BOX17/9/202417/6/2026
El complemento Enhanced Search Box de WordPress hasta la versión 0.6.1 no tiene la verificación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie a través de un ataque CSRF.
AnalizadaMedia (5.3)0.52%—Ivorysearch Ivory Search5/9/202417/6/2026
El complemento Ivory Search – WordPress Search Plugin para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 5.5.6 incluida a través de la función ajax_load_posts. Esto permite que atacantes no autenticados extraigan datos de texto de publicaciones protegidas con contraseña…
AnalizadaCrítica (9.8)0.52%—Eyecix Jobsearch WP JOB Board29/8/202417/6/2026
La vulnerabilidad de deserialización de datos no confiables en Eyecix JobSearch permite la inyección de objetos. Este problema afecta a JobSearch: desde n/a hasta 2.5.3.
AplazadaMedia (5.3)0.42%—Relevanssi Live Ajax SearchAI28/8/202417/6/2026
El complemento Relevanssi Live Ajax Search para WordPress es vulnerable a la inyección de argumentos en todas las versiones hasta la 2.4 incluida. Esto se debe a una validación insuficiente de la entrada proporcionada a través de datos POST en la función de 'búsqueda'. Esto hace posible que atacantes no autenticados…
AplazadaMedia (6.1)0.26%—Opensearch DashboardsAIOpensearch SecurityAI23/8/202417/6/2026
El complemento OpenSearch Dashboards Security agrega una interfaz de usuario de administración de configuración para las funciones de seguridad de OpenSearch a OpenSearch Dashboards. La validación incorrecta del parámetro nextUrl puede provocar una redirección externa al iniciar sesión en OpenSearch-Dashboards para…
AplazadaMedia (6.1)0.23%—Dontdream BP Profile SearchAI20/8/202417/6/2026
El complemento BP Profile Search para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 5.7.5 incluida. Esto se debe a una validación nonce faltante o incorrecta en las funciones bps_ajax_field_selector(), bps_ajax_template_options() y bps_ajax_field_row(). Esto hace posible que…
AplazadaCrítica (9.8)0.47%—Eyecix JobsearchAI19/8/202417/6/2026
La vulnerabilidad de gestión de privilegios inadecuada en eyecix JobSearch permite la escalada de privilegios. Este problema afecta a JobSearch: desde n/a hasta 2.3.4.
AplazadaMedia (6.4)0.29%—JetsearchAI16/8/202417/6/2026
El complemento JetSearch para WordPress es vulnerable a Cross Site Scripting almcaenado a través del parámetro "id" en todas las versiones hasta la 3.5.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y…
AnalizadaMedia (4.8)0.31%—Codeamp Search & Filter8/8/202417/6/2026
El complemento Search & Filter Pro de WordPress anterior a 2.5.18 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no…
AnalizadaMedia (4.8)0.39%—Wp-dreams Ajax Search6/8/202417/6/2026
El complemento Ajax Search Lite de WordPress anterior a 4.12.1 no sanitiza ni escapa a algunos parámetros, lo que podría permitir a los usuarios con un rol tan bajo como Admin+ realizar ataques de Cross-Site Scripting.
AplazadaAlta (7.1)0.27%—Epsiloncool WP Fast Total SearchAI1/8/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Epsiloncool WP Fast Total Search permite XSS almacenado. Este problema afecta a WP Fast Total Search: desde n/a hasta 1.68.232.
ModificadaAlta (7.5)0.21%—Elasticsearch31/7/202417/6/2026
La ingeniería de Elastic descubrió que cuando se utiliza la herramienta CLI elasticsearch-certutil con la opción csr para crear nuevas solicitudes de firma de certificado, la clave privada asociada que se genera se almacena en el disco sin cifrar incluso si se pasa el parámetro --pass en la invocación del comando.
ModificadaMedia (6.5)0.45%—Elasticsearch26/7/202417/6/2026
Elastic descubrió un problema por el cual la entrada de búsqueda de Watcher registraba los resultados de la consulta de búsqueda en el nivel de registro DEBUG. Esto podría provocar que el contenido sin procesar de los documentos almacenados en Elasticsearch se imprima en registros. Elastic lanzó las versiones 8.11.2 y…
ModificadaCrítica (9.8)0.31%—Wp-media Search & Replace22/7/202417/6/2026
Vulnerabilidad de deserialización de datos no confiables en WP MEDIA SAS Search & Replace. Este problema afecta a Search & Replace: desde n/a hasta 3.2.2.
AplazadaAlta (7.1)0.40%—A3rev Software Woocommerce Predictive SearchAI20/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en el software a3rev WooCommerce Predictive Search permite XSS reflejado. Este problema afecta a WooCommerce Predictive Search: desde n/a hasta 6.0.1.
AnalizadaMedia (6.5)0.22%—Cminds CM Search AND Replace13/7/202417/6/2026
El complemento CM WordPress Search And Replace de WordPress anterior a 1.3.9 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF.
ModificadaMedia (5.4)0.29%—Opensearch Observability9/7/202417/6/2026
OpenSearch Observability es una colección de complementos y aplicaciones que visualizan eventos basados en datos. Un problema en los complementos de OpenSearch observability permite el acceso no deseado a recursos privados de inquilinos, como cuadernos. El sistema no verificó adecuadamente si el usuario era el autor…