Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

576 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.65%—CentreonCentreon Widget-host-monitoring27/5/202017/6/2026
Centreon versiones anteriores a la versión19.10.7, expone los Session IDs en las respuestas del servidor.
ModificadaAlta (8.8)1.1%—Widgetfactorylimited JCE9/3/202017/6/2026
JCE Joomla Component versiones 2.5.0 hasta 2.5.2, permite una carga de archivos arbitraria por medio de una extensión de archivo .php para un archivo de imagen en el script /com_jce/editor/libraries/classes/browser.php.
ModificadaMedia (5.4)0.97%—Widgets Project Widgets24/2/202017/6/2026
Se detectó un problema en la extensión Widgets versiones hasta 1.4.0 para MediaWiki. Un saneamiento inapropiado del título permitió una ejecución de cualquier página wiki como un widget (como se definió mediante esta extensión) por medio de la función del analizador {{#widget:}} de MediaWiki.
ModificadaCrítica (9.8)1.9%—Awplife Contact Form Widget10/10/201917/6/2026
El plugin new-contact-form-widget (también se conoce como Contact Form Widget - Contact Query, Form Maker) versión 1.0.9 para WordPress, presenta una inyección SQL por medio del archivo all-query-page.php.
ModificadaMedia (5.4)1.0%—Display-widgets Project Display-widgets26/9/201917/6/2026
El plugin display-widgets versiones anteriores a 2.04 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro id_base, widget_number, o instance de wp-admin/admin-ajax.php?action=dw_show_widget.
ModificadaMedia (6.5)0.88%—Vivwebsolutions Dynamic Widgets26/9/201917/6/2026
El plugin dynamic-widgets versiones anteriores a 1.5.11 para WordPress, presenta una vulnerabilidad de tipo CSRF con un XSS resultante por medio del parámetro page_limit de wp-admin/themes.php?page=dynwid-config.
ModificadaMedia (5.4)1.0%—Vivwebsolutions Dynamic Widgets26/9/201917/6/2026
El plugin dynamic-widgets versiones anteriores a 1.5.11 para WordPress, presenta una vulnerabilidad de tipo XSS por medio del parámetro prefix o widget_id de wp-admin/admin-ajax.php?action=term_tree .
ModificadaAlta (7.5)1.6%—Imdb-widget Project Imdb-widget17/9/201917/6/2026
El plugin imdb-widget versiones anteriores a 1.0.9 para WordPress, presenta Inclusión de Archivos Locales.
ModificadaMedia (6.1)0.91%—Rimons Twitter Widget Project Rimons Twitter Widget20/8/201917/6/2026
El plugin rimons-twitter-widget antes de 1.3 para WordPress tiene XSS.
ModificadaAlta (8.8)1.1%—Wpchef Widget Logic1/7/201917/6/2026
Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en widget_logic.php en el plugin 2by2host Widget Logic en versiones anteriores a la 5.10.2 para WordPress permite a atacantes remotos ejecutar código PHP mediante snippets (que se adjuntan a los widgets y luego se evalúan dinámicamente para determinar su…
ModificadaAlta (8.8)0.65%—Acurax Social Media Widget27/1/201817/6/2026
La función acx_asmw_saveorder_callback en function.php en el plugin acurax-social-media-widget, en versiones anteriores a la 3.2.6 para WordPress tiene Cross-Site Request Forgery (CSRF) mediante el parámetro recordsArray en wp-admin/admin-ajax.php, con XSS resultante en social_widget_icon_array_order.
ModificadaMedia (4.3)2.0%—Widgets Project Widgets1/9/201517/6/2026
Vulnerabilidad de XSS en la extensión Widgets para MediaWiki, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores relacionados con contenidos codificados base64.
ModificadaMedia (5.8)1.9%—Jrss Widget Project Jrss Widget5/12/201417/6/2026
Vulnerabilidad de SSRF en proxy.php en el plugin jRSS Widget 1.2 y anteriores para WordPress permite a atacantes remotos provocar solicitudes salientes y enumerar puertos abiertos a través del parámetro url.
ModificadaMedia (5.4)0.27%—Translation Widget Project Translation Widget20/10/201417/6/2026
La aplicación para Android Translation Widget (también conocido como com.wTranslationGadget) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Somcloud Somtodo - Task/to-do Widget16/10/201417/6/2026
La aplicación para Android SomTodo - Task/To-do widget (también conocida como com.somcloud.somtodo) 2.0.3 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (4.3)4.2%💥 ExploitLogin Widget With Shortcode Project Login Widget With Shortcode15/10/201417/6/2026
Vulnerabilidad de CSRF en el plugin Login Widget Shortcode (login-sidebar-widget) anterior a 3.2.1 para Wordpress permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que realizan ataques de XSS a través del parámetro custom_style_afo en la página login_widget en…
ModificadaMedia (5.4)0.27%—Awesomewidgets Rasta Weed Widgets HD22/9/201417/6/2026
La aplicación Rasta Weed Widgets HD 4 (también conocida como aw.awesomewidgets.rastaweed) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (4.3)3.7%💥 ExploitMini Mail Dashboard Widget Project Mini Mail Dashboard Widget17/9/201416/6/2026
Vulnerabilidad de XSS en el plugin Mini Mail Dashboard Widget 1.42 para WordPress permite a atacantes remotos inyectar script web o HTML de forma arbitraria a través del cuerpo de un email.
ModificadaMedia (4.3)2.0%—Qpw.famvanakkeren Quick Post Widget3/9/201416/6/2026
Múltiples vulnerabilidades de XSS en el plugin Quick Post Widget 1.9.1 para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del campo (1) Title, (2) Content, o (3) New category en wordpress/ o la cadena (4) query en wordpress/.
ModificadaMedia (4.3)1.6%—Wp-contact Plugin Project Wp-contact-sidebar-widget1/7/201417/6/2026
Múltiples vulnerabilidades de XSS en forms/messages.php en el plugin WP-Contact (wp-contact-sidebar-widget) 1.0 y anteriores para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) edit, (2) order_direction, (3) limit_start, (4) id o (5) order.
ModificadaMedia (4.3)1.6%—BIC Media Widget Plugin BIC Media Widget1/7/201417/6/2026
Vulnerabilidad de XSS en bicm-carousel-preview.php en el plugin BIC Media Widget 1.0 y anteriores para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro param.
ModificadaMedia (4)1.1%—Autocomplete Widgets Project Autocomplete Widgets9/6/201416/6/2026
La rellamada de autocompletar en Autocomplete Widgets for Text and Number Fields (autocomplete_widgets) módulo 6.x-1.x anterior a 6.x-1.4 y 7.x-1.x anterior a 7.x-1.0-rc1 no maneja debidamente permisos de nodo, loque permite a usuarios remotos autenticados obtener valores de campos sensibles a través de vectores no…
ModificadaMedia (6.8)2.9%💥 ExploitSunil Nanda Blue Wrench Video Widget19/11/201317/6/2026
Vulnerabilidad de CSRF en bluewrench-video-widget.php del plugin Blue Wrench Video Widget anterior a la versión 2.0.0 para WordPress permite a atacantes remotos secuestrar la autenticación de administradores para peticiones que incrusten URLs arbitrarias a través del parámetro bw_url en la página bw-videos hacia…
ModificadaMedia (6.8)0.95%—Metin Saylan Dropdown Menu Widget12/7/201316/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el pluging Dropdown Menu Widget v1.9.1 para WordPress, permite a atacantes remotos secuestrar la autenticación de usuarios para peticiones que inserten secuencias de comandos en sitios cruzados.
ModificadaMedia (5)2.4%—Blinkwebeffects Social-media-widget25/4/201316/6/2026
Widget Social Media (social-media-Widget) complemento para WordPress v4.0 contiene una modificación introducida externamente (Caballo de Troya), que permite a un atacante remoto forzar la carga de archivos arbitrarios.
Orbitaley — Vulnerabilidades