Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 299 respecto a la semana anterior
Críticas / altas1298▼ 196 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
723 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.52% | — | Muneeb WP Slider | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WP Slider de Muneeb versiones anteriores a 1.4.5 incluyéndola en WordPress | |
| Modificada | Media (5.4) | 0.53% | — | 2joomla 2J Slideshow | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado y autenticado (rol de colaborador o superior) en el plugin Slideshow, Image Slider by 2J de 2J versiones anteriores a 1.3.54 incluyéndola, en WordPress | |
| Modificada | Alta (8.8) | 1.3% | — | Visual Slide BOX Builder Project Visual Slide BOX Builder | 16/5/2022 | 17/6/2026 | El plugin Visual Slide Box Builder de WordPress versiones hasta 3.2.9, no sanea y escapa de varios parámetros antes de usarlos en sentencias SQL por medio de algunas de sus acciones AJAX disponibles para cualquier usuario autenticado (como el suscriptor), lo que conlleva a inyecciones SQL | |
| Modificada | Media (4.8) | 0.60% | — | Slide Anything Project Slide Anything | 9/5/2022 | 17/6/2026 | El plugin Slide Anythingde WordPress versiones hasta 2.3.44, no sanea ni escapa de la descripción de los sliders, lo que podría permitir a usuarios con altos privilegios, como el editor y otros, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la función unfiltered_html no está permitida | |
| Modificada | Media (4.8) | 3.1% | — | Kreaturamedia Layerslider | 25/4/2022 | 17/6/2026 | El plugin LayerSlider de WordPress versiones anteriores a 7.1.2, no sanea ni escapa del slug del proyecto antes de devolverlo a varios lugares, lo que podría permitir a usuarios muy privilegiados, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la función unfiltered_html no… | |
| Modificada | Media (4.3) | 0.42% | — | Yooslider YOO Slider | 13/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Yooslider Yoo Slider en WordPress versiones anteriores a 2.0.0 incluyéndola, permite a atacantes importar plantillas | |
| Modificada | Media (4.3) | 0.42% | — | Yooslider YOO Slider | 13/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Yooslider Yoo Slider en WordPress versiones anteriores a 2.0.0 incluyéndola, permite a atacantes crear o modificar sliders | |
| Modificada | Media (5.4) | 0.57% | — | Web-settler Testimonial Slider | 4/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticada (rol de editor o usuario superior) en Web-Settler Testimonial Slider - Free Testimonials Slider Plugin (plugin de WordPress) por medio de los parámetros mpsp_posts_bg_color, mpsp_posts_description_color, mpsp_slide_nav_button_color | |
| Modificada | Media (5.4) | 0.53% | — | Yooslider YOO Slider | 23/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado en Yoo Slider - Image Slider & Video Slider (plugin de WordPress) permite a atacantes con rol de contribuyente o usuario superior inyectar el código malicioso | |
| Modificada | Media (5.4) | 0.30% | — | Yooslider YOO Slider | 23/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Yoo Slider - Image Slider & Video Slider (plugin de WordPress) permite a atacantes engañar a usuarios autenticados para que realicen una acción no deseada de duplicación o eliminación del slider | |
| Modificada | Media (6.1) | 0.80% | — | I13websolution Team Circle Image Slider With Lightbox | 14/3/2022 | 17/6/2026 | El plugin Team Circle Image Slider With Lightbox de WordPress versiones anteriores a 1.0.16, no sanea ni escapa del parámetro order_pos antes de devolverlo a una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.2) | 1.5% | — | Ljapps WP Review Slider | 28/2/2022 | 17/6/2026 | El plugin WP Review Slider de WordPress versiones anteriores a 11.0, no sanea y escapa del parámetro pid cuando es copiada una fuente de Twitter, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de inyecciones SQL | |
| Modificada | Media (4.3) | 0.47% | — | Infornweb Logo Showcase With Slick Slider | 28/2/2022 | 17/6/2026 | El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 2.0.1, no presenta una comprobación de tipo CSRF en la acción AJAX lswss_save_attachment_data, permitiendo a atacantes hacer que un usuario con altos privilegios inicie una sesión, cambie el título, la descripción, el texto alt y la URL de… | |
| Modificada | Media (4.3) | 0.34% | — | Infornweb Logo Showcase With Slick Slider | 28/2/2022 | 17/6/2026 | El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 1.2.5 no dispone de comprobaciones de CSRF y de autorización en la acción AJAX lswss_save_attachment_data, permitiendo a cualquier usuario autenticado, como el suscriptor, cambiar el título, la descripción, el texto alternativo y la URL de… | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Media (4.8) | 0.62% | — | Tribulant Slideshow Gallery | 23/11/2021 | 17/6/2026 | El plugin Slideshow Gallery de WordPress versiones anteriores a 1.7.4, no sanea ni escapa de los campos "Title" de la diapositiva, "Description" y "Title" de la galería, que podría permitir a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el unfiltered_html está… | |
| Modificada | Media (5.4) | 0.62% | — | Infornweb Logo Showcase With Slick Slider | 23/11/2021 | 17/6/2026 | El plugin Logo Showcase with Slick Slider de WordPress versiones anteriores a 1.2.4, no sanea la configuración de la cuadrícula, que podría permitir a usuarios con un rol tan bajo como el de autor llevar a cabo ataques de tipo Cross-Site Scripting almacenados por medio de los metadatos de la cuadrícula de logotipos | |
| Modificada | Media (6.5) | 0.86% | — | Radiustheme Logo Slider AND Showcase | 1/11/2021 | 17/6/2026 | El plugin Logo Slider and Showcase de WordPress versiones anteriores a 1.3.37 permite a usuarios del editor actualizar la configuración del plugin por medio de la acción AJAX rtWLSSettings porque usa un nonce para la autorización en lugar de una comprobación de capacidad | |
| Modificada | Media (5.4) | 0.91% | — | Content Text Slider ON Post Project Content Text Slider ON Post | 1/11/2021 | 17/6/2026 | El plugin Content text slider on post de WordPress versiones anteriores a 6.9, no sanea y escapa de los ajustes de Título y Mensaje/Contenido, lo que podría conllevar a problemas de tipo Cross-Site Scripting | |
| Modificada | Media (5.4) | 0.62% | — | Motopress-slider-lite | 25/10/2021 | 17/6/2026 | El plugin Responsive WordPress Slider de WordPress versiones hasta 2.2.0, no sanea y escapa de algunas de las opciones del Slider, permitiendo que se establezcan cargas útiles de tipo Cross-Site Scripting en ellas. Además, como por defecto cualquier usuario autenticado puede crear Sliders… | |
| Modificada | Media (5.4) | 0.62% | — | Gutenslider | 20/9/2021 | 17/6/2026 | El plugin Slider Block Gutenslider de WordPress versiones anteriores a 5.2.0, no escapa al atributo minWidth de un bloque Gutenburg, que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Alta (7.2) | 1.5% | — | Webpsilon Responsive 3D Slider | 20/9/2021 | 17/6/2026 | La funcionalidad Add new scene en el plugin Responsive 3D Slider de WordPress versiones hasta 1.2, usa un parámetro id que no está saneado, escapado o comprobado antes de ser insertado en una sentencia SQL, conllevando a una inyección SQL. Se trata de un SQLI basado en el tiempo y en la misma función el parámetro… | |
| Modificada | Alta (7.2) | 1.5% | — | Nimble3 M-vslider | 23/8/2021 | 17/6/2026 | La funcionalidad update en la página rslider_page usa un parámetro POST rs_id que no se comprueba, sanea o escapa antes de ser insertado en la consulta sql, conllevando así a una inyección SQL para usuarios con rol de administrador. | |
| Modificada | Alta (8.8) | 1.4% | — | Quantumcloud Slider Hero | 23/8/2021 | 17/6/2026 | El plugin de WordPress Slider Hero with Animation, Video Background & Intro Maker versiones anteriores a 8.2.7, no sanea o escapa del atributo id de su shortcode hero-button antes de usarlo en una sentencia SQL, permitiendo a usuarios con un rol tan bajo como Contributor llevar a cabo una inyección SQL. | |
| Modificada | Alta (8.8) | 1.4% | — | Ays-pro Image Slider | 2/8/2021 | 17/6/2026 | La función get_sliders() del plugin de WordPress Image Slider by Ays- Responsive Slider and Carousel versiones anteriores a 2.5.0, no usaba la lista blanca ni comprobaba el parámetro orderby antes de usarlo en las sentencias SQL pasadas a las llamadas a la base de datos get_results(), conllevando a problemas de… |