Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2773▼ 299 respecto a la semana anterior
Críticas / altas1298▼ 196 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

723 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)0.52%—Muneeb WP Slider20/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WP Slider de Muneeb versiones anteriores a 1.4.5 incluyéndola en WordPress
ModificadaMedia (5.4)0.53%—2joomla 2J Slideshow20/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado y autenticado (rol de colaborador o superior) en el plugin Slideshow, Image Slider by 2J de 2J versiones anteriores a 1.3.54 incluyéndola, en WordPress
ModificadaAlta (8.8)1.3%—Visual Slide BOX Builder Project Visual Slide BOX Builder16/5/202217/6/2026
El plugin Visual Slide Box Builder de WordPress versiones hasta 3.2.9, no sanea y escapa de varios parámetros antes de usarlos en sentencias SQL por medio de algunas de sus acciones AJAX disponibles para cualquier usuario autenticado (como el suscriptor), lo que conlleva a inyecciones SQL
ModificadaMedia (4.8)0.60%—Slide Anything Project Slide Anything9/5/202217/6/2026
El plugin Slide Anythingde WordPress versiones hasta 2.3.44, no sanea ni escapa de la descripción de los sliders, lo que podría permitir a usuarios con altos privilegios, como el editor y otros, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la función unfiltered_html no está permitida
ModificadaMedia (4.8)3.1%—Kreaturamedia Layerslider25/4/202217/6/2026
El plugin LayerSlider de WordPress versiones anteriores a 7.1.2, no sanea ni escapa del slug del proyecto antes de devolverlo a varios lugares, lo que podría permitir a usuarios muy privilegiados, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la función unfiltered_html no…
ModificadaMedia (4.3)0.42%—Yooslider YOO Slider13/4/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Yooslider Yoo Slider en WordPress versiones anteriores a 2.0.0 incluyéndola, permite a atacantes importar plantillas
ModificadaMedia (4.3)0.42%—Yooslider YOO Slider13/4/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Yooslider Yoo Slider en WordPress versiones anteriores a 2.0.0 incluyéndola, permite a atacantes crear o modificar sliders
ModificadaMedia (5.4)0.57%—Web-settler Testimonial Slider4/4/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticada (rol de editor o usuario superior) en Web-Settler Testimonial Slider - Free Testimonials Slider Plugin (plugin de WordPress) por medio de los parámetros mpsp_posts_bg_color, mpsp_posts_description_color, mpsp_slide_nav_button_color
ModificadaMedia (5.4)0.53%—Yooslider YOO Slider23/3/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado en Yoo Slider - Image Slider & Video Slider (plugin de WordPress) permite a atacantes con rol de contribuyente o usuario superior inyectar el código malicioso
ModificadaMedia (5.4)0.30%—Yooslider YOO Slider23/3/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Yoo Slider - Image Slider & Video Slider (plugin de WordPress) permite a atacantes engañar a usuarios autenticados para que realicen una acción no deseada de duplicación o eliminación del slider
ModificadaMedia (6.1)0.80%—I13websolution Team Circle Image Slider With Lightbox14/3/202217/6/2026
El plugin Team Circle Image Slider With Lightbox de WordPress versiones anteriores a 1.0.16, no sanea ni escapa del parámetro order_pos antes de devolverlo a una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.2)1.5%—Ljapps WP Review Slider28/2/202217/6/2026
El plugin WP Review Slider de WordPress versiones anteriores a 11.0, no sanea y escapa del parámetro pid cuando es copiada una fuente de Twitter, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de inyecciones SQL
ModificadaMedia (4.3)0.47%—Infornweb Logo Showcase With Slick Slider28/2/202217/6/2026
El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 2.0.1, no presenta una comprobación de tipo CSRF en la acción AJAX lswss_save_attachment_data, permitiendo a atacantes hacer que un usuario con altos privilegios inicie una sesión, cambie el título, la descripción, el texto alt y la URL de…
ModificadaMedia (4.3)0.34%—Infornweb Logo Showcase With Slick Slider28/2/202217/6/2026
El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 1.2.5 no dispone de comprobaciones de CSRF y de autorización en la acción AJAX lswss_save_attachment_data, permitiendo a cualquier usuario autenticado, como el suscriptor, cambiar el título, la descripción, el texto alternativo y la URL de…
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaMedia (4.8)0.62%—Tribulant Slideshow Gallery23/11/202117/6/2026
El plugin Slideshow Gallery de WordPress versiones anteriores a 1.7.4, no sanea ni escapa de los campos "Title" de la diapositiva, "Description" y "Title" de la galería, que podría permitir a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el unfiltered_html está…
ModificadaMedia (5.4)0.62%—Infornweb Logo Showcase With Slick Slider23/11/202117/6/2026
El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 1.2.4, no sanea la configuración de la cuadrícula, que podría permitir a usuarios con un rol tan bajo como el de autor llevar a cabo ataques de tipo Cross-Site Scripting almacenados por medio de los metadatos de la cuadrícula de logotipos
ModificadaMedia (6.5)0.86%—Radiustheme Logo Slider AND Showcase1/11/202117/6/2026
El plugin Logo Slider and Showcase de WordPress versiones anteriores a 1.3.37 permite a usuarios del editor actualizar la configuración del plugin por medio de la acción AJAX rtWLSSettings porque usa un nonce para la autorización en lugar de una comprobación de capacidad
ModificadaMedia (5.4)0.91%—Content Text Slider ON Post Project Content Text Slider ON Post1/11/202117/6/2026
El plugin Content text slider on post de WordPress versiones anteriores a 6.9, no sanea y escapa de los ajustes de Título y Mensaje/Contenido, lo que podría conllevar a problemas de tipo Cross-Site Scripting
ModificadaMedia (5.4)0.62%—Motopress-slider-lite25/10/202117/6/2026
El plugin Responsive WordPress Slider de WordPress versiones hasta 2.2.0, no sanea y escapa de algunas de las opciones del Slider, permitiendo que se establezcan cargas útiles de tipo Cross-Site Scripting en ellas. Además, como por defecto cualquier usuario autenticado puede crear Sliders…
ModificadaMedia (5.4)0.62%—Gutenslider20/9/202117/6/2026
El plugin Slider Block Gutenslider de WordPress versiones anteriores a 5.2.0, no escapa al atributo minWidth de un bloque Gutenburg, que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting
ModificadaAlta (7.2)1.5%—Webpsilon Responsive 3D Slider20/9/202117/6/2026
La funcionalidad Add new scene en el plugin Responsive 3D Slider de WordPress versiones hasta 1.2, usa un parámetro id que no está saneado, escapado o comprobado antes de ser insertado en una sentencia SQL, conllevando a una inyección SQL. Se trata de un SQLI basado en el tiempo y en la misma función el parámetro…
ModificadaAlta (7.2)1.5%—Nimble3 M-vslider23/8/202117/6/2026
La funcionalidad update en la página rslider_page usa un parámetro POST rs_id que no se comprueba, sanea o escapa antes de ser insertado en la consulta sql, conllevando así a una inyección SQL para usuarios con rol de administrador.
ModificadaAlta (8.8)1.4%—Quantumcloud Slider Hero23/8/202117/6/2026
El plugin de WordPress Slider Hero with Animation, Video Background & Intro Maker versiones anteriores a 8.2.7, no sanea o escapa del atributo id de su shortcode hero-button antes de usarlo en una sentencia SQL, permitiendo a usuarios con un rol tan bajo como Contributor llevar a cabo una inyección SQL.
ModificadaAlta (8.8)1.4%—Ays-pro Image Slider2/8/202117/6/2026
La función get_sliders() del plugin de WordPress Image Slider by Ays- Responsive Slider and Carousel versiones anteriores a 2.5.0, no usaba la lista blanca ni comprobaba el parámetro orderby antes de usarlo en las sentencias SQL pasadas a las llamadas a la base de datos get_results(), conllevando a problemas de…
Orbitaley — Vulnerabilidades