Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

3380 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.5)0.19%—Thimpress LearnpressAI9/12/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThimPress LearnPress learnpress permite XSS Almacenado. Este problema afecta a LearnPress: desde n/d hasta menor o igual que 4.2.9.4.
AplazadaAlta (7.5)0.45%—Thimpress SailingAI9/12/20257/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en ThimPress Sailing sailing permite la Inclusión Local de Ficheros PHP. Este problema afecta a Sailing: desde n/a hasta < 4.4.6.
AplazadaMedia (4.3)0.13%—Presstigers Simple FolioAI9/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en PressTigers Simple Folio simple-folio permite la falsificación de petición en sitios cruzados. Este problema afecta a Simple Folio: desde n/d hasta menor o igual que 1.1.0.
AplazadaMedia (5.3)0.30%—Expresstechsystems Quiz AND Survey MasterAI9/12/20257/10/2026
Vulnerabilidad por autorización faltante en ExpressTech Systems Quiz And Survey Master quiz-master-next permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Quiz And Survey Master: desde n/a hasta menor o igual que 10.3.1.
ModificadaMedia (6.5)0.20%—Vibethemes Wordpress Learning Management System9/12/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en VibeThemes WPLMS wplms_plugin permite XSS Basado en DOM. Este problema afecta a WPLMS: desde n/a hasta menor o igual que 1.9.9.5.4.
AplazadaMedia (4.3)0.26%—Thimpress WP Hotel BookingAI9/12/20257/10/2026
Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en ThimPress WP Hotel Booking wp-hotel-booking permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP Hotel Booking: desde n/a hasta menor o igual a 2.2.7.
AplazadaMedia (4.3)0.13%—Thimpress WP Hotel BookingAI9/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en ThimPress WP Hotel Booking wp-hotel-booking permite falsificación de petición en sitios cruzados. Este problema afecta a WP Hotel Booking: desde n/a hasta menor o igual a 2.2.7.
AplazadaMedia (5.9)0.20%—Thimpress WP Hotel BookingAI9/12/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThimPress WP Hotel Booking wp-hotel-booking permite XSS basado en DOM. Este problema afecta a WP Hotel Booking: desde n/a hasta menor o igual que 2.2.7.
AplazadaMedia (5.4)0.48%—ProfilepressAI9/12/20257/10/2026
El plugin Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content - ProfilePress para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 4.16.7, inclusive, debido a una sanitización insuficiente de la entrada en el parámetro…
AplazadaMedia (6.4)0.36%💥 PoCOmnipressteam OmnipressAI5/12/202525/9/2026
El plugin Omnipress para WordPress es vulnerable a cross-site scripting almacenado a través de la carga de archivos SVG en todas las versiones hasta la 1.6.3, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de Autor y…
AplazadaMedia (5.3)0.31%—Webp ExpressAI4/12/202517/6/2026
The WebP Express plugin for WordPress is vulnerable to information exposure via config files in all versions up to, and including, 0.25.9. This is due to the plugin not properly randomizing the name of the config file to prevent direct access on NGINX. This makes it possible for unauthenticated attackers to extract…
AnalizadaMedia (6.5)0.34%—Taxopress3/12/202517/6/2026
The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI plugin for WordPress is vulnerable to time-based SQL Injection via the "getTermsForAjax" function in all versions up to, and including, 3.40.1. This is due to insufficient escaping on the user supplied parameters and lack of sufficient preparation on…
AnalizadaMedia (4.3)0.26%—Taxopress3/12/202517/6/2026
The Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 3.40.1. This is due to the plugin not properly verifying that a user is authorized to perform an action in the "taxopress_merge_terms_batch" function.…
AplazadaBaja (2.7)0.21%—Motopress Timetable AND Event ScheduleAI3/12/202517/6/2026
The Timetable and Event Schedule by MotoPress WordPress plugin before 2.4.16 does not verify a user has access to a specific event when duplicating, leading to arbitrary event disclosure when to users with a role as low as Contributor.
AnalizadaBaja (2.7)0.63%—Espressif Esp-idf2/12/202517/6/2026
ESF-IDF is the Espressif Internet of Things (IOT) Development Framework. In 5.5.1, 5.4.3, 5.3.4, 5.2.6, 5.1.6, and earlier, when AVRCP is enabled on ESP32, receiving a malformed VENDOR DEPENDENT command from a peer device can cause the Bluetooth stack to access memory before validating the command buffer length. This…
AplazadaAlta (8.8)0.60%—Blubrry PowerpressAI27/11/202517/6/2026
The Blubrry PowerPress plugin for WordPress is vulnerable to arbitrary file uploads due to insufficient file type validation in all versions up to, and including, 11.15.2. This is due to the plugin validating file extensions but not halting execution when validation fails in the 'powerpress_edit_post' function. This…
AplazadaMedia (6.5)0.49%💥 PoCLQD AI Engine FOR WordpressAI25/11/202517/6/2026
The AI Engine for WordPress: ChatGPT, GPT Content Generator plugin for WordPress is vulnerable to Arbitrary File Read in all versions up to, and including, 1.0.1. This is due to insufficient validation of user-supplied file paths in the 'lqdai_update_post' AJAX endpoint and the use of file_get_contents() with…
AplazadaAlta (7.1)0.40%💥 ExploitWordpress EcommerceAI24/11/20251/10/2026
El plugin de WordPress eCommerce plugin de WordPress hasta la versión 2.9.0 no sanea y escapa un parámetro antes de devolverlo en la página, lo que lleva a un cross-site scripting reflejado que podría ser utilizado contra usuarios con altos privilegios, como administradores.
AplazadaMedia (6.9)0.36%—Espressif Esp-idfAIEspressif Esp32-p4AI21/11/202517/6/2026
ESF-IDF is the Espressif Internet of Things (IOT) Development Framework. In versions 5.5.1, 5.4.3, and 5.3.4, when the ESP32-P4 uses its hardware JPEG decoder, the software parser lacks necessary validation checks. A specially crafted (malicious) JPEG image could exploit the parsing routine and trigger an…
AplazadaMedia (5.3)0.26%—Magepeopleteam WP EventlyAIMagepeopleteam Mage EventpressAI21/11/202517/6/2026
Missing Authorization vulnerability in magepeopleteam WpEvently mage-eventpress allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WpEvently: from n/a through <= 5.0.4.
AplazadaMedia (4.3)0.13%—Syedbalkhi Giveaways AND Contests BY RafflepressAI21/11/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Syed Balkhi Giveaways and Contests by RafflePress rafflepress allows Cross Site Request Forgery.This issue affects Giveaways and Contests by RafflePress: from n/a through <= 1.12.20.
AplazadaMedia (4.3)0.19%—Schedule Post Changes With Publishpress FutureAI21/11/20258/10/2026
El plugin Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de autorización en la función saveFutureActionData en todas las versiones hasta la 4.9.1,…
AplazadaMedia (4.3)0.22%—Uipress LiteAI21/11/20257/10/2026
El plugin UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función uip_save_site_option() en todas las versiones hasta, e incluyendo, la 3.5.08. Esto hace posible que atacantes…
AplazadaMedia (6.4)0.18%—Brighttalk Wordpress ShortcodeAI21/11/20257/10/2026
El plugin BrightTALK WordPress Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del atributo 'format' del shortcode en el shortcode brighttalk-time en todas las versiones hasta la 2.4.0, inclusive. Esto se debe a una sanitización de entrada insuficiente y un escape de salida…
AplazadaMedia (6.4)0.21%—Uipress LiteAI21/11/20257/10/2026
El plugin UiPress lite | Paneles personalizados sin esfuerzo, temas de administración y páginas para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función 'uip_save_ui_template' en todas las versiones hasta la 3.5.08, inclusive. Esto hace posible…