Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.1) | 0.37% | — | Jetmonsters Motopress-hotel-booking-liteAI | 18/12/2025 | 17/6/2026 | Improper Control of Generation of Code ('Code Injection') vulnerability in jetmonsters Hotel Booking Lite motopress-hotel-booking-lite allows Remote Code Inclusion.This issue affects Hotel Booking Lite: from n/a through <= 5.2.3. | |
| Aplazada | Alta (7.5) | 0.27% | — | Thimpress LearnpressAI | 18/12/2025 | 17/6/2026 | Missing Authorization vulnerability in ThimPress LearnPress learnpress allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects LearnPress: from n/a through <= 4.2.9.4. | |
| Aplazada | Media (6.5) | 0.21% | — | Getresponse Email Marketing FOR WordpressAI | 18/12/2025 | 17/6/2026 | Missing Authorization vulnerability in GetResponse Email marketing for WordPress by GetResponse Official getresponse-official allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Email marketing for WordPress by GetResponse Official: from n/a through <= 1.5.3. | |
| Aplazada | Media (6.5) | 0.32% | — | Getresponse Email Marketing FOR WordpressAI | 18/12/2025 | 17/6/2026 | Exposure of Sensitive System Information to an Unauthorized Control Sphere vulnerability in GetResponse Email marketing for WordPress by GetResponse Official getresponse-official allows Retrieve Embedded Sensitive Data.This issue affects Email marketing for WordPress by GetResponse Official: from n/a through <= 1.5.3. | |
| Aplazada | Media (6.5) | 0.34% | — | Motopress Mp-restaurant-menuAI | 18/12/2025 | 17/6/2026 | Exposure of Sensitive System Information to an Unauthorized Control Sphere vulnerability in jetmonsters Restaurant Menu by MotoPress mp-restaurant-menu allows Retrieve Embedded Sensitive Data.This issue affects Restaurant Menu by MotoPress: from n/a through <= 2.4.7. | |
| Aplazada | Crítica (9.9) | 0.32% | — | Redefiningtheweb Wordpress Contact Form 7 PDF Google Sheet & DatabaseAI | 18/12/2025 | 5/10/2026 | Vulnerabilidad de carga irrestricta de archivo con tipo peligroso en RedefiningTheWeb WordPress Contact Form 7 PDF, Google Sheet y Base de Datos rtwwcfp-wordpress-contact-form-7-pdf permite el uso de archivos maliciosos. Este problema afecta a WordPress Contact Form 7 PDF, Google Sheet y Base de Datos: desde n/a hasta… | |
| Aplazada | Media (4.3) | 0.26% | — | Publishpress Schedule Post ChangesAI | 16/12/2025 | 17/6/2026 | The Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories plugin for WordPress is vulnerable to unauthorized access of data due to a missing capability check on the getAuthors function in all versions up to, and including, 4.9.2. This makes it possible for… | |
| Aplazada | Media (5.3) | 0.29% | — | Wowpress.host Wow-media-library-fixAI | 16/12/2025 | 17/6/2026 | Insertion of Sensitive Information Into Sent Data vulnerability in wowpress.host Fix Media Library wow-media-library-fix allows Retrieve Embedded Sensitive Data.This issue affects Fix Media Library: from n/a through <= 2.0. | |
| Aplazada | Media (5.3) | 0.32% | — | Wpcompress WP Compress FOR MainwpAI | 16/12/2025 | 17/6/2026 | Missing Authorization vulnerability in WP Compress WP Compress for MainWP wp-compress-mainwp allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WP Compress for MainWP: from n/a through <= 6.50.17. | |
| Aplazada | Media (5.3) | 0.89% | 💥 Exploit | Thimpress LearnpressAI | 16/12/2025 | 7/10/2026 | El plugin LearnPress - WordPress LMS Plugin para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función de estadísticas en todas las versiones hasta la 4.3.1, inclusive. Esto hace posible que atacantes no autenticados vean las estadísticas de pedidos del… | |
| Aplazada | Media (6.4) | 0.23% | — | Thimpress LearnpressAI | 15/12/2025 | 7/10/2026 | El plugin LearnPress - WordPress LMS Plugin para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la 4.3.1, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida insuficiente. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor… | |
| Aplazada | Crítica (9.8) | 0.41% | — | URL Shortener Plugin FOR WordpressAI | 13/12/2025 | 7/10/2026 | El plugin URL Shortener Plugin For WordPress para WordPress es vulnerable a inyección SQL a través del parámetro 'analytic_id' en todas las versiones hasta la 3.0.7, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la consulta SQL… | |
| Analizada | Media (6.3) | 0.53% | — | Airlift Aircompressor | 12/12/2025 | 7/10/2026 | Aircompressor es una biblioteca con puertos de los algoritmos de compresión Snappy, LZO, LZ4 y Zstandard a Java. En las versiones 3.3 e inferiores, el manejo incorrecto de datos malformados en las implementaciones de descompresores basadas en Java para Snappy y LZ4 permite a atacantes remotos leer el contenido de… | |
| Aplazada | Media (5.3) | 0.39% | — | Icegram ExpressAI | 12/12/2025 | 7/10/2026 | El plugin Icegram Express - Email Subscribers, Newsletters and Marketing Automation para WordPress es vulnerable a la Falta de Autorización en versiones hasta la 5.9.10 (inclusive). Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción en la función… | |
| Analizada | Alta (8.7) | 0.40% | — | Servify-express.js Servify Express | 12/12/2025 | 7/10/2026 | Servify Express es un paquete de Node.js para iniciar un servidor Express y registrar el puerto en el que se está ejecutando. Antes de la versión 1.2, el servidor Express utilizaba express.json() sin un límite de tamaño, lo que podría permitir a los atacantes enviar cuerpos de solicitud extremadamente grandes. Esto… | |
| Aplazada | Media (6.4) | 0.23% | — | Wpik Wordpress Basic Ajax FormAI | 12/12/2025 | 7/10/2026 | El plugin Wpik WordPress Basic Ajax Form para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'dname' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Media (6.4) | 0.27% | — | GpxpressAI | 12/12/2025 | 7/10/2026 | El plugin GPXpress para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'gpxpress' del plugin en todas las versiones hasta la 1.3, inclusive, debido a la sanitización de entrada y escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que atacantes… | |
| Aplazada | Media (6.4) | 0.23% | — | NewstatpressAI | 12/12/2025 | 7/10/2026 | El plugin NewStatPress para WordPress es vulnerable a cross-site scripting almacenado a través de un bypass de regex en la función nsp_shortcode en todas las versiones hasta la 1.4.3, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto… | |
| Aplazada | Media (4.3) | 0.22% | — | IM Park Information Technology Electronics Press Publishing AND Advertising Education LTD CO DijidemiAI | 10/12/2025 | 17/6/2026 | Authorization Bypass Through User-Controlled Key vulnerability in Im Park Information Technology, Electronics, Press, Publishing and Advertising, Education Ltd. Co. DijiDemi allows Exploitation of Trusted Identifiers. This issue affects DijiDemi: through 28.11.2025. | |
| Analizada | Media (6.5) | 0.13% | — | Pcisig PCI Express Integrity AND Data Encryption | 9/12/2025 | 17/6/2026 | An issue was discovered in the PCI Express (PCIe) Integrity and Data Encryption (IDE) specification, where insufficient guidance on re-keying and stream flushing during device rebinding may allow stale write transactions from a previous security context to be processed in a new one. This can lead to unintended data… | |
| Analizada | Media (6.5) | 0.21% | — | Pcisig PCI Express Integrity AND Data Encryption | 9/12/2025 | 17/6/2026 | A vulnerability was discovered in the PCI Express (PCIe) Integrity and Data Encryption (IDE) specification, where insufficient guidance on tag reuse after completion timeouts may allow multiple outstanding Non-Posted Requests to share the same tag. This tag aliasing condition can result in completions being delivered… | |
| Analizada | Media (5.1) | 0.14% | — | Pcisig PCI Express Integrity AND Data Encryption | 9/12/2025 | 17/6/2026 | An issue was discovered in the PCI Express (PCIe) Integrity and Data Encryption (IDE) specification, where insufficient guidance on Transaction Layer Packet (TLP) ordering and tag uniqueness may allow encrypted packets to be replayed or reordered without detection. This can enable local or physical attackers on the… | |
| Aplazada | Media (4.3) | 0.20% | — | Thimpress Thim Elementor KITAI | 9/12/2025 | 8/10/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en ThimPress Thim Elementor Kit thim-elementor-kit permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Thim Elementor Kit: desde n/d hasta menor o igual que 1.3.3. | |
| Aplazada | Media (5.3) | 0.25% | — | Thimpress SailingAI | 9/12/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en ThimPress Sailing sailing permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sailing: desde n/a hasta < 4.4.6. | |
| Aplazada | Media (6.5) | 0.20% | — | Silkypress Multi-step Checkout FOR WoocommerceAI | 9/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en SilkyPress Multi-Step Checkout for WooCommerce wp-multi-step-checkout permite XSS basado en DOM. Este problema afecta a Multi-Step Checkout for WooCommerce: desde n/a hasta menor o igual que 2.33. |