Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.72% | — | Buddypress Xprofile Custom Field TypesAI | 6/1/2026 | 7/10/2026 | El plugin BuddyPress Xprofile Custom Field Types para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'delete_field' en todas las versiones hasta la 1.2.8, inclusive. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Media (4.3) | 0.12% | — | Thimpress Thim CoreAI | 5/1/2026 | 7/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en ThimPress Thim Core permite la falsificación de petición en sitios cruzados. Este problema afecta a Thim Core: desde n/a hasta 2.3.3. | |
| Aplazada | Alta (8.6) | 1.7% | 💥 Exploit | Team Wordpress PluginAI | 5/1/2026 | 17/6/2026 | El plugin de WordPress Team anterior a la versión 5.0.11 no sanitiza ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL. | |
| Aplazada | Alta (8.6) | 1.3% | — | Cypress Solutions Ctm-200AI | 31/12/2025 | 17/6/2026 | Cypress Solutions CTM-200 2.7.1 contains an authenticated command injection vulnerability in the firmware upgrade script that allows remote attackers to execute shell commands. Attackers can exploit the 'fw_url' parameter in the ctm-config-upgrade.sh script to inject and execute arbitrary commands with root privileges. | |
| Aplazada | Crítica (9.3) | 0.33% | — | Cypress Solutions Ctm-200AICypress Solutions Ctm-oneAI | 31/12/2025 | 17/6/2026 | Cypress Solutions CTM-200/CTM-ONE 1.3.6 contains hard-coded credentials vulnerability in Linux distribution that exposes root access. Attackers can exploit the static 'Chameleon' password to gain remote root access via Telnet or SSH on affected devices. | |
| Aplazada | Alta (8.5) | 0.24% | — | Codedraft Mediabay - Wordpress Media Library FoldersAI | 31/12/2025 | 23/9/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en Codedraft Mediabay - Carpetas de la Biblioteca de Medios de WordPress permite Inyección SQL Ciega. Este problema afecta a Mediabay - Carpetas de la Biblioteca de Medios de WordPress: desde n/a hasta 1.4. | |
| Aplazada | Media (5.9) | 0.18% | — | Ikaes Accessibility PressAI | 31/12/2025 | 23/9/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ikaes Accessibility Press permite XSS Almacenado. Este problema afecta a Accessibility Press: desde n/a hasta 1.0.2. | |
| Aplazada | Media (4.3) | 0.27% | — | Boomdevs Wordpress Coming SoonAI | 31/12/2025 | 28/9/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en WP Messiah BoomDevs WordPress Coming Soon Plugin permite Recuperar Datos Sensibles Incrustados. Este problema afecta a BoomDevs WordPress Coming Soon Plugin: desde n/a hasta 1.0.4. | |
| Aplazada | Media (5.3) | 0.22% | — | Magnigenie RestropressAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Magnigenie RestroPress permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a RestroPress: desde n/a hasta 3.2.4.2. | |
| Aplazada | Media (6.5) | 0.16% | — | Wordpress TooltipsAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Tomas WordPress Tooltips permite XSS Almacenado. Este problema afecta a WordPress Tooltips: desde n/a hasta 10.7.9. | |
| Aplazada | Media (6.5) | 0.17% | — | Basepress Knowledge Base Documentation & Wiki PluginAI | 31/12/2025 | 17/6/2026 | Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en el plugin de documentación y wiki BasePress Knowledge Base – BasePress permite XSS Almacenado. Este problema afecta al plugin de documentación y wiki BasePress Knowledge Base: desde n/a hasta… | |
| Aplazada | Media (6.5) | 0.17% | — | Buddydev Buddypress Activity ShortcodeAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en BuddyDev BuddyPress Activity Shortcode permite XSS Almacenado. Este problema afecta a BuddyPress Activity Shortcode: desde n/a hasta 1.1.8. | |
| Aplazada | Crítica (9.6) | 0.21% | — | GMO Wing Wing Wordpress MigratorAI | 30/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en ConoHa by GMO WING WordPress Migrator permite la carga de un shell web a un servidor web. Este problema afecta a WING WordPress Migrator: desde n/a hasta 1.1.9. | |
| Aplazada | Media (6.5) | 0.15% | — | Codeflavors Featured Video FOR Wordpress VideographywpAI | 30/12/2025 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en CodeFlavors Featured Video for WordPress & VideographyWP permite XSS almacenado. Este problema afecta a Featured Video for WordPress & VideographyWP: desde n/a hasta 1.0.18. | |
| Aplazada | Media (6.5) | 0.16% | — | Magnigenie RestropressAI | 30/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Magnigenie RestroPress restropress permite XSS Almacenado. Este problema afecta a RestroPress: desde n/a hasta menor o igual a 3.2.4.2. | |
| Aplazada | Media (4.3) | 0.22% | — | Motopress StratumAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en jetmonsters Stratum stratum permite explotar niveles de seguridad de control de acceso incorrectamente configurados. Este problema afecta a Stratum: hasta la versión menor igual que 1.6.1. | |
| Aplazada | Media (6.6) | 0.48% | — | Miniorange Wordpress Social Login AND RegisterAI | 30/12/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en miniOrange WordPress Social Login and Register miniorange-login-openid permite la inclusión local de ficheros PHP. Este problema afecta a WordPress Social Login and… | |
| Analizada | Media (6.1) | 0.32% | — | Espressif Esp-idf | 26/12/2025 | 7/10/2026 | ESF-IDF es el Framework de Desarrollo de Internet de las Cosas (IoT) de Espressif. En las versiones 5.5.1, 5.4.3, 5.3.4, 5.2.6, 5.1.6 y anteriores, en la función avrc_vendor_msg() de la pila BlueDroid AVRCP de ESP-IDF, el tamaño del búfer asignado fue validado usando AVRC_MIN_CMD_LEN (20 bytes). Sin embargo, los datos… | |
| Analizada | Ninguna (0) | 0.41% | — | Espressif Esp-idf | 26/12/2025 | 7/10/2026 | ESF-IDF es el Framework de Desarrollo de Espressif para el Internet de las Cosas (IoT). En las versiones 5.5.1, 5.4.3, 5.3.4, 5.2.6, 5.1.6 y anteriores, en la pila de host Bluetooth de ESP-IDF (BlueDroid), la función bta_dm_sdp_result() utilizaba un array de tamaño fijo uuid_list[32][MAX_UUID_SIZE] para almacenar los… | |
| Aplazada | Media (5.6) | 0.11% | — | Fujitsu Eternus SF ACMAIFujitsu Eternus SF SCAIFujitsu Eternus SF ExpressAIFujitsu Eternus DX Management SoftwareAI+1 | 24/12/2025 | 7/10/2026 | Fujitsu / Fsas Technologies ETERNUS SF ACM/SC/Express (Software de gestión DX / AF) anterior a 16.8-16.9.1 PA 2025-12, cuando los datos de mantenimiento recopilados son accesibles por un principal/autoridad distinto del administrador de ETERNUS SF, permite a un atacante afectar potencialmente la confidencialidad,… | |
| Aplazada | Media (6.5) | 0.16% | — | Blueglass Jobs FOR WordpressAI | 24/12/2025 | 7/10/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en las publicaciones de empleo de BlueGlass Interactive AG Jobs for WordPress permite XSS Almacenado. Este problema afecta a Jobs for WordPress: desde n/d hasta menor o igual a 2.7.17. | |
| Aplazada | Alta (7.2) | 0.45% | — | Icegram Express PROAI | 24/12/2025 | 7/10/2026 | Vulnerabilidad de deserialización de datos no confiables en Icegram Icegram Express Pro email-subscribers-premium permite la inyección de objetos. Este problema afecta a Icegram Express Pro: desde n/a hasta menor o igual que 5.9.11. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Kiboit PhastpressAI | 23/12/2025 | 17/6/2026 | The PhastPress plugin for WordPress is vulnerable to Unauthenticated Arbitrary File Read via null byte injection in all versions up to, and including, 3.7. This is due to a discrepancy between the extension validation in `getExtensionForURL()` which operates on URL-decoded paths, and `appendNormalized()` which strips… | |
| Aplazada | Alta (7.2) | 0.23% | — | Elex Wordpress Helpdesk Customer Ticketing SystemAI | 21/12/2025 | 28/9/2026 | El plugin ELEX WordPress HelpDesk & Customer Ticketing System para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los asuntos de los tickets en todas las versiones hasta la 3.3.4, inclusive, debido a un saneamiento de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Aplazada | Media (6.5) | 0.24% | — | Magnigenie RestropressAI | 18/12/2025 | 17/6/2026 | Missing Authorization vulnerability in Magnigenie RestroPress restropress allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects RestroPress: from n/a through <= 3.2.3.5. |