Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.1) | 0.22% | — | Password FOR WPAI | 12/12/2024 | 17/6/2026 | El complemento Password for WP para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.3 incluida . Esto se debe a una validación de nonce incorrecta o faltante en la función get3_init_admin_page(). Esto permite que atacantes no autenticados actualicen configuraciones e inyecten… | |
| Analizada | Media (5.5) | 1.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Sharepoint Server+1 | 12/12/2024 | 17/6/2026 | Vulnerabilidad de ejecución remota de código en Microsoft Office | |
| Aplazada | Baja (3.7) | 0.38% | — | Jerod Santo Wordpress ConsoleAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Jerod Santo WordPress Console permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Console: desde n/a hasta 0.3.9. | |
| Aplazada | Media (5.3) | 0.76% | — | Miniorange Wordpress Social Login AND RegisterAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn):… | |
| Aplazada | Baja (3.5) | 0.44% | — | Miniorange Wordpress Social LoginAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn):… | |
| Aplazada | Media (4.3) | 0.53% | — | Zendesk Support FOR WordpressAI | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Zendesk Support for WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Zendesk Support for WordPress: desde n/a hasta 1.8.4. | |
| Aplazada | Media (6.1) | 0.37% | — | Worksmart Wordpress Payment SimplepayAI | 7/12/2024 | 17/6/2026 | El complemento ????? ?? ???? – ???? ?? ???? de WordPress es vulnerable a cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 5.2.2 incluida. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarias en páginas que se… | |
| Aplazada | Media (6.1) | 0.29% | — | Wordpress Drag Drop Builder Human Face Detector PRE Built Templates Spam Protection User Email Notifications MoreAI | 7/12/2024 | 17/6/2026 | El complemento Drag & Drop Builder, Human Face Detector, Pre-built Templates, Spam Protection, User Email Notifications & more para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'page' en todas las versiones hasta la 1.4.19 incluida debido a una desinfección de entrada y un… | |
| Aplazada | Media (5.9) | 0.27% | — | Wpmarka Wordpress Auction PluginAI | 6/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Owen Cutajar & Hyder Jaffari WordPress Auction Plugin permite XSS almacenado. Este problema afecta al complemento de subasta de WordPress: desde n/a hasta 3.7. | |
| Aplazada | Crítica (9.3) | 0.46% | — | Wpmarka Wordpress Auction PluginAI | 6/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Owen Cutajar & Hyder Jaffari WordPress Auction Plugin permite la inyección SQL. Este problema afecta al complemento de subasta de WordPress: desde n/a hasta 3.7. | |
| Aplazada | Media (5.9) | 0.30% | — | Portfoliohub Wordpress Portfolio BuilderAI | 30/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Portfoliohub WordPress Portfolio Builder – Portfolio Gallery permite XSS almacenado. Este problema afecta a WordPress Portfolio Builder – Portfolio Gallery: desde n/a hasta 1.1.7. | |
| Aplazada | Alta (8.8) | 0.41% | — | Clickstudios PasswordstateAI | 29/11/2024 | 17/6/2026 | En el estado de contraseña de Click Studios anterior a la compilación 9920, existe una posible escalada de permisos en la pantalla de edición de carpeta. | |
| Analizada | Media (4.3) | 0.22% | — | Cimatti Wordpress Contact Forms | 27/11/2024 | 17/6/2026 | El complemento WordPress Contact Forms de Cimatti para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.9.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función process_bulk_action. Esto permite que atacantes no autenticados eliminen formularios a… | |
| Aplazada | Media (6.4) | 0.40% | — | Support SVG Upload SVG Files IN Wordpress Without HassleAI | 26/11/2024 | 17/6/2026 | El complemento Support SVG – Upload svg files in wordpress without hassle para WordPress es vulnerable a la ejecución de cross-site scripting almacenado mediante la API REST en las cargas de archivos SVG en todas las versiones hasta la 1.1.0 incluida, debido a una desinfección de entrada y un escape de salida… | |
| Analizada | Crítica (9.8) | 1.2% | — | Mojoomla Wordpress GYM Management System | 23/11/2024 | 17/6/2026 | El complemento WPGYM - Wordpress Gym Management System para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función MJ_gmgt_user_avatar_image_upload() en todas las versiones hasta la 67.1.0 incluida. Esto hace posible que atacantes no autenticados… | |
| Analizada | Alta (8.8) | 0.60% | — | Mojoomla Wordpress GYM Management System | 23/11/2024 | 17/6/2026 | El complemento WPGYM - Wordpress Gym Management System para WordPress es vulnerable a la escalada de privilegios debido a una verificación de capacidad faltante en la función MJ_gmgt_add_staff_member() en todas las versiones hasta la 67.1.0 incluida. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (6.1) | 0.46% | — | Wordpress Brute Force ProtectionAI | 23/11/2024 | 17/6/2026 | El complemento WordPress Brute Force Protection – Stop Brute Force Attacks para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.2.6 incluida. Esto permite que atacantes no… | |
| Analizada | Media (6.6) | 0.75% | — | Geomywp GEO MY WordpressGeomywp GEO MY Wordpress Premium Settings | 22/11/2024 | 17/6/2026 | El complemento GEO my WP para WordPress anterior a la versión 4.5 y el complemento gmw-premium-settings para WordPress anterior a la versión 3.1 no validan suficientemente los archivos que se van a cargar, lo que podría permitir a los atacantes cargar archivos arbitrarios como PHP en el servidor. | |
| Analizada | Media (6.1) | 0.60% | — | Slimndap Theater FOR Wordpress | 21/11/2024 | 17/6/2026 | El complemento Theater for WordPress para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 0.18.6.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Aplazada | Media (5.3) | 0.54% | — | Apnotic Password PusherAI | 20/11/2024 | 17/6/2026 | Password Pusher, una aplicación de código abierto para comunicar información confidencial a través de la web, viene con un limitador de velocidad configurable. En versiones anteriores a la v1.49.0, el limitador de velocidad se podía eludir falsificando encabezados de proxy que permitían a los actores maliciosos enviar… | |
| Aplazada | Crítica (9.6) | 0.80% | 💥 PoC | Gunghoinc Exclusive Content Password ProtectAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Cliconomics Exclusive Content Password Protect permite cargar un shell web a un servidor web. Este problema afecta a Exclusive Content Password Protect: desde n/a hasta 1.1.0. | |
| Aplazada | Media (6.5) | 0.39% | — | Wordpresteem WE Client Logo CarouselAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wordpresteem WE – Client Logo Carousel permite XSS almacenado. Este problema afecta a WE – Client Logo Carousel: desde n/a hasta 1.4. | |
| Analizada | Crítica (9.1) | 0.45% | — | Welaunch Wordpress Gdpr | 19/11/2024 | 17/6/2026 | El complemento GDPR de WordPress para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'WordPress_GDPR_Data_Delete::check_action' en todas las versiones hasta la 2.0.2 incluida. Esto hace posible que atacantes no autenticados eliminen usuarios… | |
| Analizada | Media (6.1) | 0.31% | — | Welaunch Wordpress Gdpr | 19/11/2024 | 17/6/2026 | El complemento GDPR de WordPress para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'gdpr_firstname' y 'gdpr_lastname' en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Modificada | Crítica (9.8) | 0.46% | — | Pressaholic Wordpress Video Robot | 18/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Pressaholic WordPress Video Robot - The Ultimate Video Importer permite la inyección SQL. Este problema afecta a WordPress Video Robot - The Ultimate Video Importer: desde n/a hasta 1.20.0. |