Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▲ 5 respecto a la semana anterior
Críticas / altas1275▼ 253 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.25% | — | Uipress LiteAI | 21/11/2025 | 7/10/2026 | El plugin UiPress lite para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta la 3.5.08, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la función AJAX 'uip_process_block_query'. Esto permite a atacantes autenticados, con acceso de nivel suscriptor y… | |
| Aplazada | Media (5.3) | 0.98% | 💥 Exploit | Thimpress LearnpressAI | 21/11/2025 | 7/10/2026 | El plugin LearnPress - WordPress LMS Plugin para WordPress es vulnerable a la revelación de información sensible en todas las versiones hasta la 4.2.9.4, inclusive. Esto se debe a la falta de comprobaciones de capacidad en el endpoint REST /wp-json/lp/v1/load_content_via_ajax, lo que permite la ejecución arbitraria de… | |
| Aplazada | Alta (7.2) | 0.35% | — | Giveaways AND Contests BY RafflepressAI | 19/11/2025 | 17/6/2026 | The Giveaways and Contests by RafflePress – Get More Website Traffic, Email Subscribers, and Social Followers plugin for WordPress is vulnerable to Stored Cross-Site Scripting via multiple social media username parameters in all versions up to, and including, 1.12.19 due to insufficient input sanitization and output… | |
| Aplazada | Media (5.3) | 0.29% | — | Booking Plugin FOR Wordpress Appointments Time SlotAI | 19/11/2025 | 17/6/2026 | The Booking Plugin for WordPress Appointments – Time Slot plugin for WordPress is vulnerable to unauthorized email sending in versions up to, and including, 1.4.7 due to missing validation on the tslot_appt_email AJAX action. This makes it possible for unauthenticated attackers to send appointment notification emails… | |
| Aplazada | Media (5.3) | 0.30% | — | Icegram ExpressAI | 19/11/2025 | 17/6/2026 | The Icegram Express - Email Subscribers, Newsletters and Marketing Automation Plugin for WordPress is vulnerable to Authorization in versions up to, and including, 5.9.10. This is due to the plugin not properly verifying that a user is authorized to perform an action in the `trigger_mailing_queue_sending` function.… | |
| Aplazada | Media (5.3) | 0.27% | — | Restrictions FOR BuddypressAI | 18/11/2025 | 17/6/2026 | The Restrictions for BuddyPress plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the handle_optin_optout() function in all versions up to, and including, 1.5.2. This makes it possible for unauthenticated attackers to opt in and out of tracking. | |
| Aplazada | Media (6.9) | 0.40% | — | Espressif Esp-idfAIEspressif Esp32AI | 17/11/2025 | 7/10/2026 | ESF-IDF es el framework de desarrollo de Espressif para el internet de las cosas (IoT). Cuando el ESP32 está en modo de publicidad, si recibe una solicitud de conexión que contiene una dirección de acceso (AA) no válida de 0x00000000 o 0xFFFFFFFF, la publicidad puede detenerse inesperadamente. En este caso, el… | |
| Analizada | Alta (7.3) | 0.45% | — | Silentmatt Javascript Expression Evaluator | 14/11/2025 | 7/10/2026 | El paquete npm 'expr-eval' es vulnerable a la Contaminación de Prototipos. Un atacante con acceso a la interfaz de evaluación de expresiones puede usar el modelo de herencia basado en prototipos de JavaScript para lograr la ejecución de código arbitrario. El paquete npm 'expr-eval-fork' resuelve este problema. | |
| Aplazada | Media (4.9) | 0.31% | — | Igexsolutions WpschoolpressAI | 14/11/2025 | 7/10/2026 | El plugin School Management System - WPSchoolPress para WordPress es vulnerable a inyección SQL a través del parámetro 'SCodes' en todas las versiones hasta e incluyendo la 2.2.23, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL… | |
| Aplazada | Alta (8.1) | 0.40% | — | VegaAIVega-expressionAIVega-interpreterAI | 13/11/2025 | 17/6/2026 | Vega is a visualization grammar, a declarative format for creating, saving, and sharing interactive visualization designs. In Vega prior to version 6.2.0, applications meeting 2 conditions are at risk of arbitrary JavaScript code execution, even if "safe mode" expressionInterpreter is used. They are vulnerable if they… | |
| Analizada | Alta (8.8) | 0.28% | — | Apple Compressor | 13/11/2025 | 17/6/2026 | The issue was addressed by refusing external connections by default. This issue is fixed in Compressor 4.11.1. An unauthenticated user on the same network as a Compressor server may be able to execute arbitrary code. | |
| Aplazada | Media (5.3) | 0.20% | — | Slimndap Theater FOR WordpressAI | 13/11/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en Jeroen Schmit Theater para WordPress theatre permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Theater para WordPress: desde n/a hasta menor o igual que 0.18.8. | |
| Aplazada | Media (6.4) | 0.22% | — | Wordpress Content FlipperAI | 13/11/2025 | 7/10/2026 | El plugin WordPress Content Flipper para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de shortcode 'bgcolor' del shortcode 'flipper_front' en todas las versiones hasta la 0.1, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes. Esto permite a… | |
| Aplazada | Baja (2.4) | 0.12% | — | Intel Neural CompressorAI | 11/11/2025 | 17/6/2026 | Improper neutralization for some Intel(R) Neural Compressor software before version v3.4 within Ring 3: User Applications may allow an escalation of privilege. Unprivileged software adversary with an authenticated user combined with a low complexity attack may enable escalation of privilege. This result may… | |
| Aplazada | Alta (7.2) | 0.56% | — | Wordpress LMS Academy LMSAI | 8/11/2025 | 7/10/2026 | El plugin The Academy LMS - WordPress LMS Plugin for Complete eLearning Solution para WordPress es vulnerable a Inyección de Objetos PHP en todas las versiones hasta, e incluyendo, la 3.3.8 a través de la deserialización de entrada no confiable en la función 'import_all_courses'. Esto hace posible que atacantes… | |
| Aplazada | Media (4.4) | 0.21% | — | Html Forms Simple Wordpress Forms PluginAI | 8/11/2025 | 7/10/2026 | El plugin HTML Forms - Simple WordPress Forms Plugin para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.5.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes… | |
| Aplazada | Crítica (9.3) | 0.36% | — | NEC Clusterpro X FOR LinuxAINEC Expresscluster X FOR LinuxAINEC Clusterpro X Singleserversafe FOR LinuxAINEC Expresscluster X Singleserversafe FOR LinuxAI | 7/11/2025 | 17/6/2026 | CLUSTERPRO X for Linux 4.0, 4.1, 4.2, 5.0, 5.1 and 5.2 and EXPRESSCLUSTER X for Linux 4.0, 4.1, 4.2, 5.0, 5.1 and 5.2, CLUSTERPRO X SingleServerSafe for Linux 4.0, 4.1, 4.2, 5.0, 5.1 and 5.2, EXPRESSCLUSTER X SingleServerSafe for Linux 4.0, 4.1, 4.2, 5.0, 5.1 and 5.2 allows an attacker sends specially crafted network… | |
| Aplazada | Alta (7.5) | 0.46% | — | Thimpress Learnpress Export ImportAI | 6/11/2025 | 7/10/2026 | Vulnerabilidad de control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') en ThimPress LearnPress Export Import learnpress-import-export permite la Inclusión Local de Ficheros PHP. Este problema afecta a LearnPress Export Import: desde n/a… | |
| Aplazada | Alta (8.1) | 0.40% | — | Cozmoslabs Translatepress-multilingualAI | 6/11/2025 | 7/10/2026 | Vulnerabilidad de deserialización de datos no confiables en Cozmoslabs TranslatePress translatepress-multilingual permite la inyección de objetos. Este problema afecta a TranslatePress: desde n/a hasta menor o igual que 2.10.2. | |
| Aplazada | Alta (7.1) | 0.24% | — | Thimpress RescaAI | 6/11/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThimPress Resca resca permite XSS Reflejado. Este problema afecta a Resca: desde n/a hasta menor o igual que 3.0.2. | |
| Aplazada | Alta (8.1) | 0.44% | — | Blanka Theme Developers Blanka - ONE Page Wordpress ThemeAI | 6/11/2025 | 7/10/2026 | Salto de ruta: vulnerabilidad '... / ...//' en CocoBasic Blanka - One Page WordPress Theme blanka-wp permite inclusión local de ficheros PHP. Este problema afecta a Blanka - One Page WordPress Theme: desde n/a hasta < 1.5. | |
| Aplazada | Media (4.1) | 0.35% | — | Wpmudev Smush Image Compression AND OptimizationAI | 6/11/2025 | 7/10/2026 | Salto de ruta: '... / ...//' vulnerabilidad en WPMU DEV - Su plataforma todo en uno de WordPress Smush Image Compression and Optimization wp-smushit permite el salto de ruta. Este problema afecta a Smush Image Compression and Optimization: desde n/a hasta menor o igual que 3.17.0. | |
| Analizada | Alta (7.2) | 0.48% | — | Cisco Unified Contact Center Express | 5/11/2025 | 17/6/2026 | A vulnerability in the web UI of Cisco Unified CCX could allow an authenticated, remote attacker to upload and execute arbitrary files. This vulnerability is due to an insufficient input validation associated to file upload mechanisms. An attacker could exploit this vulnerability by uploading a malicious file to the… | |
| Analizada | Alta (7.2) | 0.39% | — | Cisco Unified Contact Center Express | 5/11/2025 | 17/6/2026 | A vulnerability in the web UI of Cisco Unified CCX could allow an authenticated, remote attacker to upload and execute arbitrary files. This vulnerability is due to an insufficient input validation associated to specific UI features. An attacker could exploit this vulnerability by uploading a crafted file to the web… | |
| Analizada | Media (4.9) | 1.1% | — | Cisco Unified Contact Center Express | 5/11/2025 | 17/6/2026 | A vulnerability in the web UI of Cisco Unified CCX could allow an authenticated, remote attacker to perform a directory traversal and access arbitrary resources. This vulnerability is due to an insufficient input validation associated to specific UI features. An attacker could exploit this vulnerability by sending a… |