Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 5 respecto a la semana anterior
Críticas / altas1274▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 0.92% | — | Cisco Unified Contact Center Express | 5/11/2025 | 17/6/2026 | A vulnerability in the Contact Center Express (CCX) Editor application of Cisco Unified CCX could allow an unauthenticated, remote attacker to bypass authentication and obtain administrative permissions pertaining to script creation and execution. This vulnerability is due to improper authentication mechanisms in the… | |
| Analizada | Crítica (9.8) | 0.87% | — | Cisco Unified Contact Center Express | 5/11/2025 | 17/6/2026 | A vulnerability in the Java Remote Method Invocation (RMI) process of Cisco Unified CCX could allow an unauthenticated, remote attacker to upload arbitrary files and execute arbitrary commands with root permissions on an affected system. This vulnerability is due to improper authentication mechanisms that are… | |
| Analizada | Crítica (9.8) | 1.8% | 💥 PoC | Jorenbroekema Javascript Expression EvaluatorSilentmatt Javascript Expression Evaluator | 5/11/2025 | 17/6/2026 | The expr-eval library is a JavaScript expression parser and evaluator designed to safely evaluate mathematical expressions with user-defined variables. However, due to insufficient input validation, an attacker can pass a crafted context object or use MEMBER of the context object into the evaluate() function and… | |
| Aplazada | Media (6.4) | 0.19% | — | TablepressAI | 4/11/2025 | 17/6/2026 | The TablePress – Tables in WordPress made easy plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's `table` shortcode attributes in all versions up to, and including, 3.2.3 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for… | |
| Aplazada | Media (6.5) | 0.17% | — | Wordpress GutenbergAI | 31/10/2025 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') vulnerabilidad en Matias Ventura Gutenberg gutenberg permite XSS almacenado. Este problema afecta a Gutenberg: desde n/a hasta menor igual que 21.8.2. | |
| Aplazada | Alta (8.8) | 0.70% | — | Wordpress User Extra FieldsAI | 31/10/2025 | 7/10/2026 | El plugin WordPress User Extra Fields para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función save_fields() en todas las versiones hasta la 16.7, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor… | |
| Aplazada | Media (5.3) | 0.31% | — | RealpressAI | 31/10/2025 | 7/10/2026 | El plugin de WordPress RealPress anterior a la versión 1.1.0 registra las rutas REST sin las comprobaciones de permisos adecuadas, lo que permite la creación de páginas y el envío de correos electrónicos desde el sitio. | |
| Aplazada | Media (5.3) | 0.30% | — | ApppresserAI | 30/10/2025 | 8/10/2026 | El plugin AppPresser - Mobile App Framework para WordPress es vulnerable al acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función 'myappp_verify' en todas las versiones hasta la 4.5.0, inclusive. Esto permite a atacantes no autenticados extraer datos sensibles, incluyendo nombres… | |
| Aplazada | Media (4.3) | 0.13% | — | Blubrry PowerpressAI | 29/10/2025 | 8/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en blubrry PowerPress Podcasting powerpress permite la falsificación de petición en sitios cruzados. Este problema afecta a PowerPress Podcasting: desde n/a hasta menor o igual que 11.13.12. | |
| Aplazada | Alta (7.5) | 0.48% | — | Thimpress EdumaAIPHPAI | 29/10/2025 | 8/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en ThimPress Eduma eduma permite Inclusión local de ficheros PHP. Este problema afecta a Eduma: desde n/a hasta menor o igual que 5.7.6. | |
| Aplazada | Media (6.5) | 0.20% | — | Thimpress EdumaAI | 29/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThimPress Eduma eduma permite XSS Almacenado. Este problema afecta a Eduma: desde n/a hasta menor o igual que 5.7.6. | |
| Aplazada | Media (6.5) | 0.17% | — | Builderall Builder FOR WordpressAI | 27/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Builderall Builderall Builder for WordPress builderall-cheetah-for-wp permite XSS Almacenado. Este problema afecta a Builderall Builder for WordPress: desde n/a hasta menor o igual a 3.0.1. | |
| Modificada | Media (4.3) | 0.27% | — | Webinarpress | 27/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en WPWebinarSystem WebinarPress wp-webinarsystem permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WebinarPress: desde n/a hasta menor o igual a 1.33.28. | |
| Aplazada | Media (6.5) | 0.17% | — | Designinvento DirectorypressAI | 27/10/2025 | 8/10/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en designinvento DirectoryPress directorypress permite XSS basado en DOM. Este problema afecta a DirectoryPress: desde n/a hasta menor o igual a 3.6.25. | |
| Aplazada | Media (6.5) | 0.20% | — | Buddydev Activity Plus ReloadedAIBuddypressAI | 27/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en BuddyDev Activity Plus Reloaded para BuddyPress bp-activity-plus-reloaded permite XSS Almacenado. Este problema afecta a Activity Plus Reloaded para BuddyPress: desde n/a hasta menor o igual que… | |
| Aplazada | Media (6.4) | 0.23% | — | Publishpress BlocksAI | 25/10/2025 | 8/10/2026 | El plugin Gutenberg Blocks - PublishPress Blocks para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'Marker Title' y 'Marker Description' para el bloque de Mapas en versiones hasta la 3.3.4, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto… | |
| Aplazada | Media (5.4) | 0.27% | — | Microsoft Azure Storage FOR WordpressAI | 24/10/2025 | 8/10/2026 | El plugin Microsoft Azure Storage para WordPress para WordPress es vulnerable a la Eliminación Arbitraria de Medios No Autorizada en todas las versiones hasta la 4.5.1, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX 'azure-storage-media-replace'. Esto hace posible que atacantes… | |
| Aplazada | Media (6.3) | 0.27% | — | URL Shortener Plugin FOR WordpressAI | 24/10/2025 | 8/10/2026 | El plugin de WordPress URL Shortener Plugin For WordPress es vulnerable a acceso no autorizado a la funcionalidad proporcionada por la API debido a una falta de verificación de capacidad en la función verifyRequest en todas las versiones hasta la 3.0.7, inclusive. Esto hace posible que atacantes autenticados, con… | |
| Aplazada | Alta (7.5) | 0.43% | — | BuddypressAI | 22/10/2025 | 17/6/2026 | Missing Authorization vulnerability in BuddyPress BuddyPress buddypress.This issue affects BuddyPress: from n/a through <= 14.3.4. | |
| Aplazada | Media (4.3) | 0.20% | — | Horea Radu ONE Page Express CompanionAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en Horea Radu One Page Express Companion one-page-express-companion. Este problema afecta a One Page Express Companion: desde n/d hasta menor o igual que 1.6.43. | |
| Modificada | Alta (8.6) | 0.51% | — | Thimpress WP Pipes | 22/10/2025 | 8/10/2026 | Vulnerabilidad de 'Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido' ('Salto de ruta') en ThimPress WP Pipes wp-pipes permite salto de ruta. Este problema afecta a WP Pipes: desde n/a hasta menor o igual que 1.4.3. | |
| Aplazada | Alta (7.5) | 0.39% | — | Presstigers Simple JOB BoardAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de inserción de información sensible en datos enviados en PressTigers Simple Job Board simple-job-board permite recuperar datos sensibles incrustados. Este problema afecta a Simple Job Board: desde n/a hasta menor o igual que 2.13.7. | |
| Aplazada | Alta (7.1) | 0.24% | — | Themewarriors Whatsapp Chat FOR Wordpress AND WoocommerceAI | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeWarriors WhatsApp Chat para WordPress y WooCommerce tw-whatsapp-chat-rotator permite XSS Reflejado. Este problema afecta a WhatsApp Chat para WordPress y WooCommerce: desde n/a hasta menor o… | |
| Modificada | Alta (7.1) | 0.25% | — | Vibethemes Wordpress Learning Management System | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en VibeThemes WPLMS wplms_plugin permite XSS Reflejado. Este problema afecta a WPLMS: desde n/a hasta menor o igual que 1.9.9.8. | |
| Aplazada | Alta (7.1) | 0.25% | — | Thimpress Learnpress Export ImportAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en ThimPress LearnPress Export Import learnpress-import-export permite XSS Reflejado. Este problema afecta a LearnPress Export Import: desde n/a hasta menor o igual que 4.0.9. |