Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.1)0.22%—Password FOR WPAI12/12/202417/6/2026
El complemento Password for WP para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.3 incluida . Esto se debe a una validación de nonce incorrecta o faltante en la función get3_init_admin_page(). Esto permite que atacantes no autenticados actualicen configuraciones e inyecten…
AnalizadaMedia (5.5)1.1%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server+112/12/202417/6/2026
Vulnerabilidad de ejecución remota de código en Microsoft Office
AplazadaBaja (3.7)0.38%—Jerod Santo Wordpress ConsoleAI9/12/202417/6/2026
La vulnerabilidad de autorización faltante en Jerod Santo WordPress Console permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Console: desde n/a hasta 0.3.9.
AplazadaMedia (5.3)0.76%—Miniorange Wordpress Social Login AND RegisterAI9/12/202417/6/2026
La vulnerabilidad de autorización faltante en miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn):…
AplazadaBaja (3.5)0.44%—Miniorange Wordpress Social LoginAI9/12/202417/6/2026
La vulnerabilidad de autorización faltante en miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn):…
AplazadaMedia (4.3)0.53%—Zendesk Support FOR WordpressAI9/12/202417/6/2026
Vulnerabilidad de autorización faltante en Zendesk Support for WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Zendesk Support for WordPress: desde n/a hasta 1.8.4.
AplazadaMedia (6.1)0.37%—Worksmart Wordpress Payment SimplepayAI7/12/202417/6/2026
El complemento ????? ?? ???? – ???? ?? ???? de WordPress es vulnerable a cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 5.2.2 incluida. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarias en páginas que se…
AplazadaMedia (6.1)0.29%—Wordpress Drag Drop Builder Human Face Detector PRE Built Templates Spam Protection User Email Notifications MoreAI7/12/202417/6/2026
El complemento Drag & Drop Builder, Human Face Detector, Pre-built Templates, Spam Protection, User Email Notifications & more para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'page' en todas las versiones hasta la 1.4.19 incluida debido a una desinfección de entrada y un…
AplazadaMedia (5.9)0.27%—Wpmarka Wordpress Auction PluginAI6/12/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Owen Cutajar & Hyder Jaffari WordPress Auction Plugin permite XSS almacenado. Este problema afecta al complemento de subasta de WordPress: desde n/a hasta 3.7.
AplazadaCrítica (9.3)0.46%—Wpmarka Wordpress Auction PluginAI6/12/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Owen Cutajar & Hyder Jaffari WordPress Auction Plugin permite la inyección SQL. Este problema afecta al complemento de subasta de WordPress: desde n/a hasta 3.7.
AplazadaMedia (5.9)0.30%—Portfoliohub Wordpress Portfolio BuilderAI30/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Portfoliohub WordPress Portfolio Builder – Portfolio Gallery permite XSS almacenado. Este problema afecta a WordPress Portfolio Builder – Portfolio Gallery: desde n/a hasta 1.1.7.
AplazadaAlta (8.8)0.41%—Clickstudios PasswordstateAI29/11/202417/6/2026
En el estado de contraseña de Click Studios anterior a la compilación 9920, existe una posible escalada de permisos en la pantalla de edición de carpeta.
AnalizadaMedia (4.3)0.22%—Cimatti Wordpress Contact Forms27/11/202417/6/2026
El complemento WordPress Contact Forms de Cimatti para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.9.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función process_bulk_action. Esto permite que atacantes no autenticados eliminen formularios a…
AplazadaMedia (6.4)0.40%—Support SVG Upload SVG Files IN Wordpress Without HassleAI26/11/202417/6/2026
El complemento Support SVG – Upload svg files in wordpress without hassle para WordPress es vulnerable a la ejecución de cross-site scripting almacenado mediante la API REST en las cargas de archivos SVG en todas las versiones hasta la 1.1.0 incluida, debido a una desinfección de entrada y un escape de salida…
AnalizadaCrítica (9.8)1.2%—Mojoomla Wordpress GYM Management System23/11/202417/6/2026
El complemento WPGYM - Wordpress Gym Management System para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función MJ_gmgt_user_avatar_image_upload() en todas las versiones hasta la 67.1.0 incluida. Esto hace posible que atacantes no autenticados…
AnalizadaAlta (8.8)0.60%—Mojoomla Wordpress GYM Management System23/11/202417/6/2026
El complemento WPGYM - Wordpress Gym Management System para WordPress es vulnerable a la escalada de privilegios debido a una verificación de capacidad faltante en la función MJ_gmgt_add_staff_member() en todas las versiones hasta la 67.1.0 incluida. Esto permite que atacantes autenticados, con acceso de nivel de…
AplazadaMedia (6.1)0.46%—Wordpress Brute Force ProtectionAI23/11/202417/6/2026
El complemento WordPress Brute Force Protection – Stop Brute Force Attacks para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.2.6 incluida. Esto permite que atacantes no…
AnalizadaMedia (6.6)0.75%—Geomywp GEO MY WordpressGeomywp GEO MY Wordpress Premium Settings22/11/202417/6/2026
El complemento GEO my WP para WordPress anterior a la versión 4.5 y el complemento gmw-premium-settings para WordPress anterior a la versión 3.1 no validan suficientemente los archivos que se van a cargar, lo que podría permitir a los atacantes cargar archivos arbitrarios como PHP en el servidor.
AnalizadaMedia (6.1)0.60%—Slimndap Theater FOR Wordpress21/11/202417/6/2026
El complemento Theater for WordPress para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 0.18.6.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en…
AplazadaMedia (5.3)0.54%—Apnotic Password PusherAI20/11/202417/6/2026
Password Pusher, una aplicación de código abierto para comunicar información confidencial a través de la web, viene con un limitador de velocidad configurable. En versiones anteriores a la v1.49.0, el limitador de velocidad se podía eludir falsificando encabezados de proxy que permitían a los actores maliciosos enviar…
AplazadaCrítica (9.6)0.80%💥 PoCGunghoinc Exclusive Content Password ProtectAI19/11/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Cliconomics Exclusive Content Password Protect permite cargar un shell web a un servidor web. Este problema afecta a Exclusive Content Password Protect: desde n/a hasta 1.1.0.
AplazadaMedia (6.5)0.39%—Wordpresteem WE Client Logo CarouselAI19/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wordpresteem WE – Client Logo Carousel permite XSS almacenado. Este problema afecta a WE – Client Logo Carousel: desde n/a hasta 1.4.
AnalizadaCrítica (9.1)0.45%—Welaunch Wordpress Gdpr19/11/202417/6/2026
El complemento GDPR de WordPress para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'WordPress_GDPR_Data_Delete::check_action' en todas las versiones hasta la 2.0.2 incluida. Esto hace posible que atacantes no autenticados eliminen usuarios…
AnalizadaMedia (6.1)0.31%—Welaunch Wordpress Gdpr19/11/202417/6/2026
El complemento GDPR de WordPress para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'gdpr_firstname' y 'gdpr_lastname' en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no…
ModificadaCrítica (9.8)0.46%—Pressaholic Wordpress Video Robot18/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Pressaholic WordPress Video Robot - The Ultimate Video Importer permite la inyección SQL. Este problema afecta a WordPress Video Robot - The Ultimate Video Importer: desde n/a hasta 1.20.0.