Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.9) | 0.49% | — | Pushassist Push Notifications FOR WordpressAI | 16/11/2024 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Team PushAssist Push Notifications for WordPress de PushAssist permite cargar un Web Shell a un servidor web. Este problema afecta a Push Notifications for WordPress de PushAssist: desde n/a hasta 3.0.8. | |
| Aplazada | Alta (7.2) | 0.51% | — | Login Using Wordpress Users WP AS Saml IDPAI | 16/11/2024 | 17/6/2026 | El complemento Login using WordPress Users (WP as SAML IDP) para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'id' en todas las versiones hasta la 1.15.6 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente… | |
| Aplazada | Alta (8.8) | 0.58% | — | Pressaholic Wordpress Video RobotAI | 16/11/2024 | 17/6/2026 | El complemento WordPress Video Robot - The Ultimate Video Importer para WordPress es vulnerable a la escalada de privilegios debido a una validación insuficiente de los metadatos de usuario que se pueden actualizar en la función wpvr_rate_request_result() en todas las versiones hasta la 1.20.0 incluida. Esto permite… | |
| Analizada | Media (5.9) | 0.36% | — | Blueglass Jobs FOR Wordpress | 15/11/2024 | 17/6/2026 | El complemento Jobs para WordPress anterior a la versión 2.7.8 no desinfecta ni escapa a algunas de sus configuraciones de Job, lo que podría permitir que usuarios con privilegios elevados, como los colaboradores, realicen ataques de Cross Site Scripting almacenado. | |
| Modificada | Alta (8.8) | 0.62% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 14/11/2024 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en realmag777 WOLF permite Path Traversal. Este problema afecta a WOLF: desde n/a hasta 1.0.8.3. | |
| Analizada | Alta (7.5) | 2.1% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word | 12/11/2024 | 17/6/2026 | Vulnerabilidad de omisión de funciones de seguridad de Microsoft Word | |
| Aplazada | Alta (7.1) | 0.29% | — | BEN Moody Srcset Responsive Images FOR WordpressAI | 9/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Benjamin Moody, Eric Holmes SrcSet Responsive Images for WordPress permite XSS reflejado. Este problema afecta a SrcSet Responsive Images for WordPress: desde n/a hasta 1.4. | |
| Aplazada | Alta (7.1) | 0.27% | — | Techdabang User Password ResetAI | 9/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Syed Umair Hussain Shah User Password Reset permite XSS reflejado. Este problema afecta a User Password Reset: desde n/a hasta 1.0. | |
| Aplazada | Crítica (9.8) | 0.85% | — | Wordpress User Extra FieldsAI | 9/11/2024 | 17/6/2026 | El complemento User Extra Fields de WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función ajax_manage_file_chunk_upload() en todas las versiones hasta la 16.5 incluida. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios en… | |
| Analizada | Crítica (9.8) | 35% | 💥 PoC | Vibethemes Wordpress Learning Management System | 9/11/2024 | 17/6/2026 | El tema WPLMS Learning Management System para WordPress, WordPress LMS para WordPress, es vulnerable a la lectura y eliminación arbitraria de archivos debido a la insuficiente validación de la ruta de archivo y las comprobaciones de permisos en las funciones readfile y unlink en todas las versiones hasta la 4.962… | |
| Aplazada | Alta (7.1) | 0.34% | — | Apnotic Password PusherAI | 7/11/2024 | 17/6/2026 | Password Pusher es una aplicación de código abierto para comunicar información confidencial a través de la web. Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) en la aplicación PasswordPusher, que afecta a las versiones `v1.41.1` hasta `v.1.48.0` incluida. El problema surge de un parámetro no… | |
| Analizada | Baja (3.5) | 0.25% | — | Iptanus Wordpress File Upload | 1/11/2024 | 17/6/2026 | La vulnerabilidad de control de acceso roto en Nickolas Bossinas WordPress File Upload permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress File Upload: desde n/a hasta 4.24.7. | |
| Aplazada | Media (5.3) | 0.42% | — | Language Translate Widget FOR Wordpress ConveyethisAI | 1/11/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ConveyThis Translate Team Language Translate Widget for WordPress – ConveyThis permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Language Translate Widget for WordPress – ConveyThis: desde n/a hasta 234. | |
| Aplazada | Media (5.3) | 0.42% | — | Kanbanwp Kanban Boards FOR WordpressAI | 1/11/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Kanban para WordPress Kanban Boards para WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kanban Boards para WordPress: desde n/a hasta 2.5.21. | |
| Aplazada | Media (6.4) | 0.34% | — | WP Team Wordpress Team Member PluginAI | 30/10/2024 | 17/6/2026 | El complemento WP Team – WordPress Team Member para WordPress es vulnerable a Cross Site Scripting almacenado a través del código corto htteamember del complemento en todas las versiones hasta la 1.1.4 incluida, debido a una desinfección de entrada y al escape de salida insuficiente en los atributos proporcionados por… | |
| Modificada | Crítica (9.8) | 1.2% | 💥 PoC | Pluginus Wordpress Meta Data AND Taxonomies Filter | 28/10/2024 | 17/6/2026 | La vulnerabilidad de control inadecuado de generación de código ('inyección de código') en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF) permite la inyección de código. Este problema afecta a WordPress Meta Data and Taxonomies Filter (MDTF): desde n/a hasta 1.3.3.4. | |
| Modificada | Alta (8.8) | 0.21% | — | Noorsplugin Wordpress Image SEO | 20/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WordPress Image SEO de Noor Alam permite Cross-Site Request Forgery. Este problema afecta a WordPress Image SEO: desde n/a hasta 1.1.4. | |
| Modificada | Media (5.4) | 0.27% | — | Petercyclop Wordpress Video | 18/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Peter CyClop WordPress Video permite XSS almacenado. Este problema afecta a WordPress Video: desde n/a hasta 1.0. | |
| Aplazada | Media (6.5) | 0.27% | — | Portfoliohub Wordpress Portfolio BuilderAI | 17/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Portfoliohub WordPress Portfolio Builder – Portfolio Gallery permite XSS almacenado. Este problema afecta a WordPress Portfolio Builder – Portfolio Gallery: desde n/a hasta 1.1.7. | |
| Aplazada | Media (6.5) | 0.27% | — | Sinan Yorulmaz G Meta KeywordsAI | 17/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Sinan Yorulmaz G Meta Palabras Clave permite XSS almacenado. Este problema afecta a G Meta Palabras Clave: desde n/a hasta 1.4. | |
| Analizada | Media (5.4) | 0.45% | — | Wordpress | 16/10/2024 | 17/6/2026 | WordPress Core, en versiones hasta la 6.0.2, es vulnerable a cross-site scripting almacenado autenticados que pueden ser explotadas por usuarios con acceso al editor de publicaciones y páginas de WordPress, que generalmente consisten en autores, colaboradores y editores, lo que hace posible inyectar secuencias de… | |
| Aplazada | Crítica (9.8) | 0.67% | — | Wordpress Mega MenuAI | 16/10/2024 | 17/6/2026 | El complemento Mega Menu de WordPress es vulnerable a la creación arbitraria de archivos en versiones hasta la 2.0.6 incluida a través de la acción AJAX compiler_save. Esto permite que atacantes no autenticados creen archivos PHP arbitrarios que se pueden usar para ejecutar código malicioso. | |
| Analizada | Crítica (9.8) | 93% | 💥 Exploit | Iptanus Wordpress File Upload | 12/10/2024 | 17/6/2026 | El complemento WordPress File Upload de WordPress es vulnerable a Path Traversal en todas las versiones hasta la 4.24.11 incluida a través de wfu_file_downloader.php. Esto permite que atacantes no autenticados lean o eliminen archivos fuera del directorio original previsto. Para explotarlo con éxito, es necesario que… | |
| Aplazada | Alta (7.1) | 0.32% | — | Geomywp GEO MY WordpressAI | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Eyal Fitoussi GEO my WordPress permite XSS reflejado. Este problema afecta a GEO my WordPress: desde n/a hasta 4.5.0.3. | |
| Aplazada | Alta (7.5) | 0.56% | — | Istmoplugins Instant-chat-floating-button-for-wordpress-websitesAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Istmo Plugins Instant Chat Floating Button for WordPress Websites permite la inclusión de archivos locales en PHP. Este problema afecta al botón flotante de chat instantáneo para sitios web de WordPress: desde n/a… |