Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

795 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.51%—Cleverplugins Delete Duplicate Posts19/12/202317/6/2026
Vulnerabilidad de autorización faltante en los complementos de Clever. Eliminar publicaciones duplicadas permite acceder a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta la eliminación de publicaciones duplicadas: desde n/a hasta 4.8.9.
ModificadaMedia (4.3)0.92%💥 PoCSwteplugins Swift Performance18/12/202317/6/2026
El complemento Swift Performance Lite de WordPress anterior a 2.3.6.15 no impide que los usuarios exporten la configuración del complemento, que puede incluir información confidencial, como tokens API de Cloudflare.
ModificadaMedia (5.4)0.41%—Realbigplugins Client Dash15/12/202317/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Real Big Plugins Client Dash permite almacenar XSS. Este problema afecta a Client Dash: desde n/a hasta 2.2.1.
ModificadaMedia (6.1)0.40%—Petersplugins Link LOG14/12/202317/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Peter Raschendorfer Smart External Link Click Monitor [Link Log] permite XSS reflejado. Este problema afecta a Smart External Link Click Monitor [Link Log]: de n/a hasta 5.0.2.
ModificadaMedia (4.8)0.39%—Petersplugins Smart External Link Click Monitor [link Log]14/12/202317/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Peter Raschendorfer Smart External Link Click Monitor [Link Log] permite almacenar XSS. Este problema afecta Smart External Link Click Monitor [Link Log]: de n/a hasta 5.0.2.
ModificadaMedia (5.4)0.41%—Spiffyplugins Spiffy Calendar14/12/202317/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Spiffy Plugins Spiffy Calendar permite almacenar XSS. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.5.
ModificadaAlta (7.5)2.2%💥 ExploitPickplugins Post Grid Combo30/11/202317/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en PPickPlugins Post Grid Combo – 36+ Gutenberg Blocks. Este problema afecta a Post Grid Combo – 36+ Gutenberg Blocks: desde n/a hasta 2.2.50.
ModificadaAlta (8.8)0.34%—Really-simple-plugins Complianz30/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Really Simple Plugins Complianz, Really Simple Plugins Complianz Premium permite la Cross-Site Request Forgery. Este problema afecta a Complianz: desde n/a hasta 6.4.5; Complianz Premium: desde n/a hasta 6.4.7.
ModificadaAlta (8.8)0.31%—Really-simple-plugins Complianz30/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Really Simple Plugins Complianz, Really Simple Plugins Complianz Premium permite Cross-Site Scripting (XSS). Este problema afecta a Complianz: desde n/a hasta 6.4.4; Complianz Premium: desde n/a hasta 6.4.6.1.
ModificadaAlta (8.8)0.31%—Yoohooplugins When Last Login22/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Yoohoo Plugins When Last Login en versiones <=1.2.1.
ModificadaAlta (8.8)0.29%—Wpexpertplugins Post Meta Data Manager21/11/202317/6/2026
El complemento Post Meta Data Manager para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.2.1 incluida. Esto se debe a que falta la validación nonce en las funciones pmdm_wp_ajax_delete_meta, pmdm_wp_delete_user_meta y pmdm_wp_delete_user_meta. Esto hace posible que atacantes no…
ModificadaCrítica (9.8)1.2%—Fivestarplugins Five Star Restaurant Menu20/11/202317/6/2026
El complemento Five Star Restaurant Menu and Food Ordering de WordPress anterior a 2.4.11 deserializa la entrada del usuario a través de una acción AJAX disponible para usuarios no autenticados, lo que les permite realizar inyección de objetos PHP cuando hay un gadget adecuado presente en el blog.
ModificadaAlta (8.8)0.37%—Plainviewplugins Plainview Protect Passwords18/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en edward_plainview Plainview Protect Passwords. Este problema afecta a Plainview Protect Passwords: desde n/a hasta 1.4.
ModificadaMedia (6.1)0.40%—Plainviewplugins Plainview Protect Passwords14/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento edward_plainview Plainview Protect Passwords en versiones <= 1.4.
ModificadaMedia (4.8)0.39%—Grandplugins WOO Quick View AND BUY NOW14/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) autenticada (con permisos de gerente de tienda o superiores) almacenada en el complemento GrandPlugins Direct Checkout – Quick View – Buy Now For WooCommerce en versiones <= 1.5.8.
ModificadaAlta (8.8)0.30%—Weplugins WP Maps12/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) de flippercode en el complemento WordPress Plugin for Google Maps – WP MAPS (formerly WP Google Map Plugin) en versiones <= 4.4.2.
ModificadaMedia (4.8)0.39%—Wpmapplugins Basic Interactive World MAP8/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Autenticada (con permisos de admin o superiores) Almacenada en el complemento WP Map Plugins Basic Interactive World Map en versiones<= 2.0.
ModificadaMedia (5.4)0.56%💥 PoCWarfareplugins Social Warfare7/11/202317/6/2026
El complemento Social Sharing Plugin - Social Warfare para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'social_warfare' en versiones hasta la 4.4.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario…
ModificadaMedia (6.5)0.41%—Shamimsplugins Front END PM6/11/202317/6/2026
El complemento Front End PM para WordPress anterior a 11.4.3 no bloquea la lista de contenidos de los directorios donde almacena archivos adjuntos a mensajes privados, lo que permite a los visitantes no autenticados enumerar y descargar archivos adjuntos privados si la función de autoindexación del servidor web está…
ModificadaAlta (8.8)0.21%—Featherplugins Custom Login Page | Temporary Users | Rebrand Login | Login Captcha6/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Custom Login Page | Temporary Users | Rebrand Login | Login Captcha en versiones <= 1.1.3.
ModificadaMedia (5.4)0.31%—Brightplugins Pre-orders FOR Woocommerce6/11/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Bright Plugins Pre-Orders para WooCommerce en versiones <= 1.2.13.
ModificadaAlta (8.8)0.54%—Bplugins Icons Font Loader6/11/202317/6/2026
La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en bPlugins LLC Icons Font Loader permite la inyección SQL. Este problema afecta a Icons Font Loader: desde n/a hasta 1.1.2.
ModificadaAlta (8.8)0.72%—Smartypantsplugins SP Project & Document Manager3/11/202317/6/2026
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Smartypants SP Project & Document Manager permite la inyección SQL. Este problema afecta a SP Project & Document Manager: desde n/a hasta 4.67.
ModificadaCrítica (9.8)0.55%—Spiffyplugins Spiffy Calendar3/11/202317/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Spiffy Plugins Spiffy Calendar spiffy-calendar permite la inyección SQL. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.1.
ModificadaAlta (7.2)1.0%—Bplugins Icons Font Loader2/11/202317/6/2026
El complemento Icons Font Loader para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo en la función de carga en todas las versiones hasta la 1.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de administrador y superior,…
Orbitaley — Vulnerabilidades