Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
795 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.51% | — | Cleverplugins Delete Duplicate Posts | 19/12/2023 | 17/6/2026 | Vulnerabilidad de autorización faltante en los complementos de Clever. Eliminar publicaciones duplicadas permite acceder a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta la eliminación de publicaciones duplicadas: desde n/a hasta 4.8.9. | |
| Modificada | Media (4.3) | 0.92% | 💥 PoC | Swteplugins Swift Performance | 18/12/2023 | 17/6/2026 | El complemento Swift Performance Lite de WordPress anterior a 2.3.6.15 no impide que los usuarios exporten la configuración del complemento, que puede incluir información confidencial, como tokens API de Cloudflare. | |
| Modificada | Media (5.4) | 0.41% | — | Realbigplugins Client Dash | 15/12/2023 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Real Big Plugins Client Dash permite almacenar XSS. Este problema afecta a Client Dash: desde n/a hasta 2.2.1. | |
| Modificada | Media (6.1) | 0.40% | — | Petersplugins Link LOG | 14/12/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Peter Raschendorfer Smart External Link Click Monitor [Link Log] permite XSS reflejado. Este problema afecta a Smart External Link Click Monitor [Link Log]: de n/a hasta 5.0.2. | |
| Modificada | Media (4.8) | 0.39% | — | Petersplugins Smart External Link Click Monitor [link Log] | 14/12/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Peter Raschendorfer Smart External Link Click Monitor [Link Log] permite almacenar XSS. Este problema afecta Smart External Link Click Monitor [Link Log]: de n/a hasta 5.0.2. | |
| Modificada | Media (5.4) | 0.41% | — | Spiffyplugins Spiffy Calendar | 14/12/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Spiffy Plugins Spiffy Calendar permite almacenar XSS. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.5. | |
| Modificada | Alta (7.5) | 2.2% | 💥 Exploit | Pickplugins Post Grid Combo | 30/11/2023 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en PPickPlugins Post Grid Combo – 36+ Gutenberg Blocks. Este problema afecta a Post Grid Combo – 36+ Gutenberg Blocks: desde n/a hasta 2.2.50. | |
| Modificada | Alta (8.8) | 0.34% | — | Really-simple-plugins Complianz | 30/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Really Simple Plugins Complianz, Really Simple Plugins Complianz Premium permite la Cross-Site Request Forgery. Este problema afecta a Complianz: desde n/a hasta 6.4.5; Complianz Premium: desde n/a hasta 6.4.7. | |
| Modificada | Alta (8.8) | 0.31% | — | Really-simple-plugins Complianz | 30/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Really Simple Plugins Complianz, Really Simple Plugins Complianz Premium permite Cross-Site Scripting (XSS). Este problema afecta a Complianz: desde n/a hasta 6.4.4; Complianz Premium: desde n/a hasta 6.4.6.1. | |
| Modificada | Alta (8.8) | 0.31% | — | Yoohooplugins When Last Login | 22/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Yoohoo Plugins When Last Login en versiones <=1.2.1. | |
| Modificada | Alta (8.8) | 0.29% | — | Wpexpertplugins Post Meta Data Manager | 21/11/2023 | 17/6/2026 | El complemento Post Meta Data Manager para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.2.1 incluida. Esto se debe a que falta la validación nonce en las funciones pmdm_wp_ajax_delete_meta, pmdm_wp_delete_user_meta y pmdm_wp_delete_user_meta. Esto hace posible que atacantes no… | |
| Modificada | Crítica (9.8) | 1.2% | — | Fivestarplugins Five Star Restaurant Menu | 20/11/2023 | 17/6/2026 | El complemento Five Star Restaurant Menu and Food Ordering de WordPress anterior a 2.4.11 deserializa la entrada del usuario a través de una acción AJAX disponible para usuarios no autenticados, lo que les permite realizar inyección de objetos PHP cuando hay un gadget adecuado presente en el blog. | |
| Modificada | Alta (8.8) | 0.37% | — | Plainviewplugins Plainview Protect Passwords | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en edward_plainview Plainview Protect Passwords. Este problema afecta a Plainview Protect Passwords: desde n/a hasta 1.4. | |
| Modificada | Media (6.1) | 0.40% | — | Plainviewplugins Plainview Protect Passwords | 14/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento edward_plainview Plainview Protect Passwords en versiones <= 1.4. | |
| Modificada | Media (4.8) | 0.39% | — | Grandplugins WOO Quick View AND BUY NOW | 14/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) autenticada (con permisos de gerente de tienda o superiores) almacenada en el complemento GrandPlugins Direct Checkout – Quick View – Buy Now For WooCommerce en versiones <= 1.5.8. | |
| Modificada | Alta (8.8) | 0.30% | — | Weplugins WP Maps | 12/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) de flippercode en el complemento WordPress Plugin for Google Maps – WP MAPS (formerly WP Google Map Plugin) en versiones <= 4.4.2. | |
| Modificada | Media (4.8) | 0.39% | — | Wpmapplugins Basic Interactive World MAP | 8/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Autenticada (con permisos de admin o superiores) Almacenada en el complemento WP Map Plugins Basic Interactive World Map en versiones<= 2.0. | |
| Modificada | Media (5.4) | 0.56% | 💥 PoC | Warfareplugins Social Warfare | 7/11/2023 | 17/6/2026 | El complemento Social Sharing Plugin - Social Warfare para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'social_warfare' en versiones hasta la 4.4.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario… | |
| Modificada | Media (6.5) | 0.41% | — | Shamimsplugins Front END PM | 6/11/2023 | 17/6/2026 | El complemento Front End PM para WordPress anterior a 11.4.3 no bloquea la lista de contenidos de los directorios donde almacena archivos adjuntos a mensajes privados, lo que permite a los visitantes no autenticados enumerar y descargar archivos adjuntos privados si la función de autoindexación del servidor web está… | |
| Modificada | Alta (8.8) | 0.21% | — | Featherplugins Custom Login Page | Temporary Users | Rebrand Login | Login Captcha | 6/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Custom Login Page | Temporary Users | Rebrand Login | Login Captcha en versiones <= 1.1.3. | |
| Modificada | Media (5.4) | 0.31% | — | Brightplugins Pre-orders FOR Woocommerce | 6/11/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Bright Plugins Pre-Orders para WooCommerce en versiones <= 1.2.13. | |
| Modificada | Alta (8.8) | 0.54% | — | Bplugins Icons Font Loader | 6/11/2023 | 17/6/2026 | La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en bPlugins LLC Icons Font Loader permite la inyección SQL. Este problema afecta a Icons Font Loader: desde n/a hasta 1.1.2. | |
| Modificada | Alta (8.8) | 0.72% | — | Smartypantsplugins SP Project & Document Manager | 3/11/2023 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Smartypants SP Project & Document Manager permite la inyección SQL. Este problema afecta a SP Project & Document Manager: desde n/a hasta 4.67. | |
| Modificada | Crítica (9.8) | 0.55% | — | Spiffyplugins Spiffy Calendar | 3/11/2023 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Spiffy Plugins Spiffy Calendar spiffy-calendar permite la inyección SQL. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.1. | |
| Modificada | Alta (7.2) | 1.0% | — | Bplugins Icons Font Loader | 2/11/2023 | 17/6/2026 | El complemento Icons Font Loader para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo en la función de carga en todas las versiones hasta la 1.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de administrador y superior,… |