Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
570 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.57% | — | Web-settler Testimonial Slider | 4/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticada (rol de editor o usuario superior) en Web-Settler Testimonial Slider - Free Testimonials Slider Plugin (plugin de WordPress) por medio de los parámetros mpsp_posts_bg_color, mpsp_posts_description_color, mpsp_slide_nav_button_color | |
| Modificada | Media (5.4) | 0.53% | — | Yooslider YOO Slider | 23/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado en Yoo Slider - Image Slider & Video Slider (plugin de WordPress) permite a atacantes con rol de contribuyente o usuario superior inyectar el código malicioso | |
| Modificada | Media (5.4) | 0.30% | — | Yooslider YOO Slider | 23/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Yoo Slider - Image Slider & Video Slider (plugin de WordPress) permite a atacantes engañar a usuarios autenticados para que realicen una acción no deseada de duplicación o eliminación del slider | |
| Modificada | Media (6.1) | 0.80% | — | I13websolution Team Circle Image Slider With Lightbox | 14/3/2022 | 17/6/2026 | El plugin Team Circle Image Slider With Lightbox de WordPress versiones anteriores a 1.0.16, no sanea ni escapa del parámetro order_pos antes de devolverlo a una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.2) | 1.5% | — | Ljapps WP Review Slider | 28/2/2022 | 17/6/2026 | El plugin WP Review Slider de WordPress versiones anteriores a 11.0, no sanea y escapa del parámetro pid cuando es copiada una fuente de Twitter, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de inyecciones SQL | |
| Modificada | Media (4.3) | 0.47% | — | Infornweb Logo Showcase With Slick Slider | 28/2/2022 | 17/6/2026 | El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 2.0.1, no presenta una comprobación de tipo CSRF en la acción AJAX lswss_save_attachment_data, permitiendo a atacantes hacer que un usuario con altos privilegios inicie una sesión, cambie el título, la descripción, el texto alt y la URL de… | |
| Modificada | Media (4.3) | 0.34% | — | Infornweb Logo Showcase With Slick Slider | 28/2/2022 | 17/6/2026 | El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 1.2.5 no dispone de comprobaciones de CSRF y de autorización en la acción AJAX lswss_save_attachment_data, permitiendo a cualquier usuario autenticado, como el suscriptor, cambiar el título, la descripción, el texto alternativo y la URL de… | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Media (5.4) | 0.62% | — | Infornweb Logo Showcase With Slick Slider | 23/11/2021 | 17/6/2026 | El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 1.2.4, no sanea la configuración de la cuadrícula, que podría permitir a usuarios con un rol tan bajo como el de autor llevar a cabo ataques de tipo Cross-Site Scripting almacenados por medio de los metadatos de la cuadrícula de logotipos | |
| Modificada | Media (6.5) | 0.86% | — | Radiustheme Logo Slider AND Showcase | 1/11/2021 | 17/6/2026 | El plugin Logo Slider and Showcase de WordPress versiones anteriores a 1.3.37 permite a usuarios del editor actualizar la configuración del plugin por medio de la acción AJAX rtWLSSettings porque usa un nonce para la autorización en lugar de una comprobación de capacidad | |
| Modificada | Media (5.4) | 0.91% | — | Content Text Slider ON Post Project Content Text Slider ON Post | 1/11/2021 | 17/6/2026 | El plugin Content text slider on post de WordPress versiones anteriores a 6.9, no sanea y escapa de los ajustes de Título y Mensaje/Contenido, lo que podría conllevar a problemas de tipo Cross-Site Scripting | |
| Modificada | Media (5.4) | 0.62% | — | Motopress-slider-lite | 25/10/2021 | 17/6/2026 | El plugin Responsive WordPress Slider de WordPress versiones hasta 2.2.0, no sanea y escapa de algunas de las opciones del Slider, permitiendo que se establezcan cargas útiles de tipo Cross-Site Scripting en ellas. Además, como por defecto cualquier usuario autenticado puede crear Sliders… | |
| Modificada | Media (5.4) | 0.62% | — | Gutenslider | 20/9/2021 | 17/6/2026 | El plugin Slider Block Gutenslider de WordPress versiones anteriores a 5.2.0, no escapa al atributo minWidth de un bloque Gutenburg, que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Alta (7.2) | 1.5% | — | Webpsilon Responsive 3D Slider | 20/9/2021 | 17/6/2026 | La funcionalidad Add new scene en el plugin Responsive 3D Slider de WordPress versiones hasta 1.2, usa un parámetro id que no está saneado, escapado o comprobado antes de ser insertado en una sentencia SQL, conllevando a una inyección SQL. Se trata de un SQLI basado en el tiempo y en la misma función el parámetro… | |
| Modificada | Alta (7.2) | 1.5% | — | Nimble3 M-vslider | 23/8/2021 | 17/6/2026 | La funcionalidad update en la página rslider_page usa un parámetro POST rs_id que no se comprueba, sanea o escapa antes de ser insertado en la consulta sql, conllevando así a una inyección SQL para usuarios con rol de administrador. | |
| Modificada | Alta (8.8) | 1.4% | — | Quantumcloud Slider Hero | 23/8/2021 | 17/6/2026 | El plugin de WordPress Slider Hero with Animation, Video Background & Intro Maker versiones anteriores a 8.2.7, no sanea o escapa del atributo id de su shortcode hero-button antes de usarlo en una sentencia SQL, permitiendo a usuarios con un rol tan bajo como Contributor llevar a cabo una inyección SQL. | |
| Modificada | Alta (8.8) | 1.4% | — | Ays-pro Image Slider | 2/8/2021 | 17/6/2026 | La función get_sliders() del plugin de WordPress Image Slider by Ays- Responsive Slider and Carousel versiones anteriores a 2.5.0, no usaba la lista blanca ni comprobaba el parámetro orderby antes de usarlo en las sentencias SQL pasadas a las llamadas a la base de datos get_results(), conllevando a problemas de… | |
| Modificada | Media (5.4) | 0.68% | — | Nextendweb Smart Slider | 14/6/2021 | 17/6/2026 | Los plugins Smart Slider 3 Free y pro de WordPress versiones anteriores a 3.5.0.9, no saneaban el Nombre del Proyecto antes de devolverlo a la página, conllevando un problema de tipo Cross-Site Scripting almacenado. Por defecto, sólo los usuarios administradores podían acceder a la funcionalidad afectada, limitando la… | |
| Modificada | Media (6.1) | 11% | 💥 Exploit | Pickplugins Product Slider FOR Woocommerce | 24/5/2021 | 17/6/2026 | La funcionalidad slider import search del plugin PickPlugins Product Slider para WooCommerce WordPress versiones anteriores a 1.13.22 no saneaba apropiadamente el parámetro GET de la palabra clave, conllevando a un problema de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (5.4) | 0.68% | — | Cm-wp Social Slider Widget | 5/4/2021 | 17/6/2026 | El plugin de WordPress Social Slider Widget versiones anteriores a 1.8.5, permitía un ataque de tipo XSS reflejado autenticado en la página de configuración del plugin, ya que el parámetro "token_error" puede ser controlado por los usuarios y se repite directamente sin ser saneado | |
| Modificada | Alta (8.8) | 2.6% | — | 10web Slider | 18/3/2021 | 17/6/2026 | El plugin Slider para 10Web WordPress, versiones anteriores a 1.2.36, en las funcionalidades bulk_action, export_full y save_slider_db del plugin, eran vulnerables, permitiendo a un usuario muy privilegiado (Admin), o uno medio como Colaborador+ (si "Role Options" se activa para otros usuarios) para llevar a cabo… | |
| Modificada | Crítica (9.8) | 96% | 💥 Exploit | Idangero Chop Slider | 8/5/2020 | 17/6/2026 | Una vulnerabilidad de inyección SQL ciego está presente en Chop Slider 3, un plugin de WordPress. La vulnerabilidad es introducida en el parámetro id GET suministrado en el archivo get_script/index.php, y permite a un atacante ejecutar consultas SQL arbitrarias en el contexto del usuario de la base de datos de WP. | |
| Modificada | Alta (7.2) | 2.4% | — | Huge-it Slider | 8/2/2020 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en el plugin Huge-IT Slider (slider-image) versiones anteriores a 2.7.0 para WordPress, permiten a administradores remotos ejecutar comandos SQL arbitrarios por medio del parámetro removeslide en una acción popup_posts o edit_cat en la página sliders_huge_it_slider en el… | |
| Modificada | Alta (8.8) | 1.9% | — | Slidervilla Smooth Slider | 7/10/2019 | 17/6/2026 | El plugin smooth-slider versiones anteriores a 2.7 para WordPress, presenta una inyección SQL por medio del parámetro current_slider_id de wp-admin/admin.php?page=smooth-slider-admin. | |
| Modificada | Media (6.1) | 1.2% | — | Captain-slider Project Captain-slider | 26/9/2019 | 17/6/2026 | El plugin captain-slider versión 1.0.6 para WordPress, presenta una vulnerabilidad de tipo XSS por medio de una sección Title o Caption. |