Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
576 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.65% | — | CentreonCentreon Widget-host-monitoring | 27/5/2020 | 17/6/2026 | Centreon versiones anteriores a la versión19.10.7, expone los Session IDs en las respuestas del servidor. | |
| Modificada | Alta (8.8) | 1.1% | — | Widgetfactorylimited JCE | 9/3/2020 | 17/6/2026 | JCE Joomla Component versiones 2.5.0 hasta 2.5.2, permite una carga de archivos arbitraria por medio de una extensión de archivo .php para un archivo de imagen en el script /com_jce/editor/libraries/classes/browser.php. | |
| Modificada | Media (5.4) | 0.97% | — | Widgets Project Widgets | 24/2/2020 | 17/6/2026 | Se detectó un problema en la extensión Widgets versiones hasta 1.4.0 para MediaWiki. Un saneamiento inapropiado del título permitió una ejecución de cualquier página wiki como un widget (como se definió mediante esta extensión) por medio de la función del analizador {{#widget:}} de MediaWiki. | |
| Modificada | Crítica (9.8) | 1.9% | — | Awplife Contact Form Widget | 10/10/2019 | 17/6/2026 | El plugin new-contact-form-widget (también se conoce como Contact Form Widget - Contact Query, Form Maker) versión 1.0.9 para WordPress, presenta una inyección SQL por medio del archivo all-query-page.php. | |
| Modificada | Media (5.4) | 1.0% | — | Display-widgets Project Display-widgets | 26/9/2019 | 17/6/2026 | El plugin display-widgets versiones anteriores a 2.04 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro id_base, widget_number, o instance de wp-admin/admin-ajax.php?action=dw_show_widget. | |
| Modificada | Media (6.5) | 0.88% | — | Vivwebsolutions Dynamic Widgets | 26/9/2019 | 17/6/2026 | El plugin dynamic-widgets versiones anteriores a 1.5.11 para WordPress, presenta una vulnerabilidad de tipo CSRF con un XSS resultante por medio del parámetro page_limit de wp-admin/themes.php?page=dynwid-config. | |
| Modificada | Media (5.4) | 1.0% | — | Vivwebsolutions Dynamic Widgets | 26/9/2019 | 17/6/2026 | El plugin dynamic-widgets versiones anteriores a 1.5.11 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro prefix o widget_id de wp-admin/admin-ajax.php?action=term_tree . | |
| Modificada | Alta (7.5) | 1.6% | — | Imdb-widget Project Imdb-widget | 17/9/2019 | 17/6/2026 | El plugin imdb-widget versiones anteriores a 1.0.9 para WordPress, presenta Inclusión de Archivos Locales. | |
| Modificada | Media (6.1) | 0.91% | — | Rimons Twitter Widget Project Rimons Twitter Widget | 20/8/2019 | 17/6/2026 | El plugin rimons-twitter-widget antes de 1.3 para WordPress tiene XSS. | |
| Modificada | Alta (8.8) | 1.1% | — | Wpchef Widget Logic | 1/7/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en widget_logic.php en el plugin 2by2host Widget Logic en versiones anteriores a la 5.10.2 para WordPress permite a atacantes remotos ejecutar código PHP mediante snippets (que se adjuntan a los widgets y luego se evalúan dinámicamente para determinar su… | |
| Modificada | Alta (8.8) | 0.65% | — | Acurax Social Media Widget | 27/1/2018 | 17/6/2026 | La función acx_asmw_saveorder_callback en function.php en el plugin acurax-social-media-widget, en versiones anteriores a la 3.2.6 para WordPress tiene Cross-Site Request Forgery (CSRF) mediante el parámetro recordsArray en wp-admin/admin-ajax.php, con XSS resultante en social_widget_icon_array_order. | |
| Modificada | Media (4.3) | 2.0% | — | Widgets Project Widgets | 1/9/2015 | 17/6/2026 | Vulnerabilidad de XSS en la extensión Widgets para MediaWiki, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores relacionados con contenidos codificados base64. | |
| Modificada | Media (5.8) | 1.9% | — | Jrss Widget Project Jrss Widget | 5/12/2014 | 17/6/2026 | Vulnerabilidad de SSRF en proxy.php en el plugin jRSS Widget 1.2 y anteriores para WordPress permite a atacantes remotos provocar solicitudes salientes y enumerar puertos abiertos a través del parámetro url. | |
| Modificada | Media (5.4) | 0.27% | — | Translation Widget Project Translation Widget | 20/10/2014 | 17/6/2026 | La aplicación para Android Translation Widget (también conocido como com.wTranslationGadget) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Somcloud Somtodo - Task/to-do Widget | 16/10/2014 | 17/6/2026 | La aplicación para Android SomTodo - Task/To-do widget (también conocida como com.somcloud.somtodo) 2.0.3 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 4.2% | 💥 Exploit | Login Widget With Shortcode Project Login Widget With Shortcode | 15/10/2014 | 17/6/2026 | Vulnerabilidad de CSRF en el plugin Login Widget Shortcode (login-sidebar-widget) anterior a 3.2.1 para Wordpress permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que realizan ataques de XSS a través del parámetro custom_style_afo en la página login_widget en… | |
| Modificada | Media (5.4) | 0.27% | — | Awesomewidgets Rasta Weed Widgets HD | 22/9/2014 | 17/6/2026 | La aplicación Rasta Weed Widgets HD 4 (también conocida como aw.awesomewidgets.rastaweed) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 3.7% | 💥 Exploit | Mini Mail Dashboard Widget Project Mini Mail Dashboard Widget | 17/9/2014 | 16/6/2026 | Vulnerabilidad de XSS en el plugin Mini Mail Dashboard Widget 1.42 para WordPress permite a atacantes remotos inyectar script web o HTML de forma arbitraria a través del cuerpo de un email. | |
| Modificada | Media (4.3) | 2.0% | — | Qpw.famvanakkeren Quick Post Widget | 3/9/2014 | 16/6/2026 | Múltiples vulnerabilidades de XSS en el plugin Quick Post Widget 1.9.1 para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del campo (1) Title, (2) Content, o (3) New category en wordpress/ o la cadena (4) query en wordpress/. | |
| Modificada | Media (4.3) | 1.6% | — | Wp-contact Plugin Project Wp-contact-sidebar-widget | 1/7/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en forms/messages.php en el plugin WP-Contact (wp-contact-sidebar-widget) 1.0 y anteriores para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) edit, (2) order_direction, (3) limit_start, (4) id o (5) order. | |
| Modificada | Media (4.3) | 1.6% | — | BIC Media Widget Plugin BIC Media Widget | 1/7/2014 | 17/6/2026 | Vulnerabilidad de XSS en bicm-carousel-preview.php en el plugin BIC Media Widget 1.0 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro param. | |
| Modificada | Media (4) | 1.1% | — | Autocomplete Widgets Project Autocomplete Widgets | 9/6/2014 | 16/6/2026 | La rellamada de autocompletar en Autocomplete Widgets for Text and Number Fields (autocomplete_widgets) módulo 6.x-1.x anterior a 6.x-1.4 y 7.x-1.x anterior a 7.x-1.0-rc1 no maneja debidamente permisos de nodo, loque permite a usuarios remotos autenticados obtener valores de campos sensibles a través de vectores no… | |
| Modificada | Media (6.8) | 2.9% | 💥 Exploit | Sunil Nanda Blue Wrench Video Widget | 19/11/2013 | 17/6/2026 | Vulnerabilidad de CSRF en bluewrench-video-widget.php del plugin Blue Wrench Video Widget anterior a la versión 2.0.0 para WordPress permite a atacantes remotos secuestrar la autenticación de administradores para peticiones que incrusten URLs arbitrarias a través del parámetro bw_url en la página bw-videos hacia… | |
| Modificada | Media (6.8) | 0.95% | — | Metin Saylan Dropdown Menu Widget | 12/7/2013 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el pluging Dropdown Menu Widget v1.9.1 para WordPress, permite a atacantes remotos secuestrar la autenticación de usuarios para peticiones que inserten secuencias de comandos en sitios cruzados. | |
| Modificada | Media (5) | 2.4% | — | Blinkwebeffects Social-media-widget | 25/4/2013 | 16/6/2026 | Widget Social Media (social-media-Widget) complemento para WordPress v4.0 contiene una modificación introducida externamente (Caballo de Troya), que permite a un atacante remoto forzar la carga de archivos arbitrarios. |