Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

3380 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.8)0.72%—Buddypress Xprofile Custom Field TypesAI6/1/20267/10/2026
El plugin BuddyPress Xprofile Custom Field Types para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'delete_field' en todas las versiones hasta la 1.2.8, inclusive. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaMedia (4.3)0.12%—Thimpress Thim CoreAI5/1/20267/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en ThimPress Thim Core permite la falsificación de petición en sitios cruzados. Este problema afecta a Thim Core: desde n/a hasta 2.3.3.
AplazadaAlta (8.6)1.7%💥 ExploitTeam Wordpress PluginAI5/1/202617/6/2026
El plugin de WordPress Team anterior a la versión 5.0.11 no sanitiza ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL.
AplazadaAlta (8.6)1.3%—Cypress Solutions Ctm-200AI31/12/202517/6/2026
Cypress Solutions CTM-200 2.7.1 contains an authenticated command injection vulnerability in the firmware upgrade script that allows remote attackers to execute shell commands. Attackers can exploit the 'fw_url' parameter in the ctm-config-upgrade.sh script to inject and execute arbitrary commands with root privileges.
AplazadaCrítica (9.3)0.33%—Cypress Solutions Ctm-200AICypress Solutions Ctm-oneAI31/12/202517/6/2026
Cypress Solutions CTM-200/CTM-ONE 1.3.6 contains hard-coded credentials vulnerability in Linux distribution that exposes root access. Attackers can exploit the static 'Chameleon' password to gain remote root access via Telnet or SSH on affected devices.
AplazadaAlta (8.5)0.24%—Codedraft Mediabay - Wordpress Media Library FoldersAI31/12/202523/9/2026
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en Codedraft Mediabay - Carpetas de la Biblioteca de Medios de WordPress permite Inyección SQL Ciega. Este problema afecta a Mediabay - Carpetas de la Biblioteca de Medios de WordPress: desde n/a hasta 1.4.
AplazadaMedia (5.9)0.18%—Ikaes Accessibility PressAI31/12/202523/9/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ikaes Accessibility Press permite XSS Almacenado. Este problema afecta a Accessibility Press: desde n/a hasta 1.0.2.
AplazadaMedia (4.3)0.27%—Boomdevs Wordpress Coming SoonAI31/12/202528/9/2026
Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en WP Messiah BoomDevs WordPress Coming Soon Plugin permite Recuperar Datos Sensibles Incrustados. Este problema afecta a BoomDevs WordPress Coming Soon Plugin: desde n/a hasta 1.0.4.
AplazadaMedia (5.3)0.22%—Magnigenie RestropressAI31/12/202517/6/2026
Vulnerabilidad de falta de autorización en Magnigenie RestroPress permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a RestroPress: desde n/a hasta 3.2.4.2.
AplazadaMedia (6.5)0.16%—Wordpress TooltipsAI31/12/202517/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Tomas WordPress Tooltips permite XSS Almacenado. Este problema afecta a WordPress Tooltips: desde n/a hasta 10.7.9.
AplazadaMedia (6.5)0.17%—Basepress Knowledge Base Documentation & Wiki PluginAI31/12/202517/6/2026
Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en el plugin de documentación y wiki BasePress Knowledge Base – BasePress permite XSS Almacenado. Este problema afecta al plugin de documentación y wiki BasePress Knowledge Base: desde n/a hasta…
AplazadaMedia (6.5)0.17%—Buddydev Buddypress Activity ShortcodeAI31/12/202517/6/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en BuddyDev BuddyPress Activity Shortcode permite XSS Almacenado. Este problema afecta a BuddyPress Activity Shortcode: desde n/a hasta 1.1.8.
AplazadaCrítica (9.6)0.21%—GMO Wing Wing Wordpress MigratorAI30/12/202517/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en ConoHa by GMO WING WordPress Migrator permite la carga de un shell web a un servidor web. Este problema afecta a WING WordPress Migrator: desde n/a hasta 1.1.9.
AplazadaMedia (6.5)0.15%—Codeflavors Featured Video FOR Wordpress VideographywpAI30/12/202517/6/2026
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en CodeFlavors Featured Video for WordPress & VideographyWP permite XSS almacenado. Este problema afecta a Featured Video for WordPress & VideographyWP: desde n/a hasta 1.0.18.
AplazadaMedia (6.5)0.16%—Magnigenie RestropressAI30/12/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Magnigenie RestroPress restropress permite XSS Almacenado. Este problema afecta a RestroPress: desde n/a hasta menor o igual a 3.2.4.2.
AplazadaMedia (4.3)0.22%—Motopress StratumAI30/12/20257/10/2026
Vulnerabilidad de autorización faltante en jetmonsters Stratum stratum permite explotar niveles de seguridad de control de acceso incorrectamente configurados. Este problema afecta a Stratum: hasta la versión menor igual que 1.6.1.
AplazadaMedia (6.6)0.48%—Miniorange Wordpress Social Login AND RegisterAI30/12/20257/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en miniOrange WordPress Social Login and Register miniorange-login-openid permite la inclusión local de ficheros PHP. Este problema afecta a WordPress Social Login and…
AnalizadaMedia (6.1)0.32%—Espressif Esp-idf26/12/20257/10/2026
ESF-IDF es el Framework de Desarrollo de Internet de las Cosas (IoT) de Espressif. En las versiones 5.5.1, 5.4.3, 5.3.4, 5.2.6, 5.1.6 y anteriores, en la función avrc_vendor_msg() de la pila BlueDroid AVRCP de ESP-IDF, el tamaño del búfer asignado fue validado usando AVRC_MIN_CMD_LEN (20 bytes). Sin embargo, los datos…
AnalizadaNinguna (0)0.41%—Espressif Esp-idf26/12/20257/10/2026
ESF-IDF es el Framework de Desarrollo de Espressif para el Internet de las Cosas (IoT). En las versiones 5.5.1, 5.4.3, 5.3.4, 5.2.6, 5.1.6 y anteriores, en la pila de host Bluetooth de ESP-IDF (BlueDroid), la función bta_dm_sdp_result() utilizaba un array de tamaño fijo uuid_list[32][MAX_UUID_SIZE] para almacenar los…
AplazadaMedia (5.6)0.11%—Fujitsu Eternus SF ACMAIFujitsu Eternus SF SCAIFujitsu Eternus SF ExpressAIFujitsu Eternus DX Management SoftwareAI+124/12/20257/10/2026
Fujitsu / Fsas Technologies ETERNUS SF ACM/SC/Express (Software de gestión DX / AF) anterior a 16.8-16.9.1 PA 2025-12, cuando los datos de mantenimiento recopilados son accesibles por un principal/autoridad distinto del administrador de ETERNUS SF, permite a un atacante afectar potencialmente la confidencialidad,…
AplazadaMedia (6.5)0.16%—Blueglass Jobs FOR WordpressAI24/12/20257/10/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en las publicaciones de empleo de BlueGlass Interactive AG Jobs for WordPress permite XSS Almacenado. Este problema afecta a Jobs for WordPress: desde n/d hasta menor o igual a 2.7.17.
AplazadaAlta (7.2)0.45%—Icegram Express PROAI24/12/20257/10/2026
Vulnerabilidad de deserialización de datos no confiables en Icegram Icegram Express Pro email-subscribers-premium permite la inyección de objetos. Este problema afecta a Icegram Express Pro: desde n/a hasta menor o igual que 5.9.11.
AplazadaCrítica (9.8)0.48%—Kiboit PhastpressAI23/12/202517/6/2026
The PhastPress plugin for WordPress is vulnerable to Unauthenticated Arbitrary File Read via null byte injection in all versions up to, and including, 3.7. This is due to a discrepancy between the extension validation in `getExtensionForURL()` which operates on URL-decoded paths, and `appendNormalized()` which strips…
AplazadaAlta (7.2)0.23%—Elex Wordpress Helpdesk Customer Ticketing SystemAI21/12/202528/9/2026
El plugin ELEX WordPress HelpDesk & Customer Ticketing System para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los asuntos de los tickets en todas las versiones hasta la 3.3.4, inclusive, debido a un saneamiento de entrada y un escape de salida insuficientes. Esto permite que atacantes no…
AplazadaMedia (6.5)0.24%—Magnigenie RestropressAI18/12/202517/6/2026
Missing Authorization vulnerability in Magnigenie RestroPress restropress allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects RestroPress: from n/a through <= 3.2.3.5.