Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.28% | — | Wedevs Recaptcha Integration FOR WordpressAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en weDevs ReCaptcha Integration para WordPress permite XSS almacenado. Este problema afecta la integración de ReCaptcha para WordPress: desde n/a hasta 1.2.5. | |
| Modificada | Media (4.3) | 0.69% | — | Iptanus Wordpress File Upload | 16/7/2024 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 4.24.7 incluida a través del parámetro 'uploadpath' del código corto wordpress_file_upload. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, carguen… | |
| Aplazada | Media (6.5) | 0.51% | — | Dynamicweblab Wordpress Team ManagerAI | 12/7/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en DynamicWebLab WordPress Team Manager permite la inclusión de archivos locales PHP. Este problema afecta a WordPress Team Manager: desde n/a hasta 2.1.12. | |
| Aplazada | Media (5.3) | 0.38% | — | Patreon WordpressAI | 9/7/2024 | 17/6/2026 | Vulnerabilidad de omisión de autenticación mediante suplantación de identidad en Patreon Patreon WordPress permite el uso indebido de la funcionalidad. Este problema afecta a Patreon WordPress: desde n/a hasta 1.9.0. | |
| Aplazada | Alta (7.2) | 0.59% | — | Changingtec Mobile ONE Time PasswordAI | 1/7/2024 | 17/6/2026 | CHANGING la función de carga de Mobile One Time Password en una página oculta no filtra el tipo de archivo correctamente. Los atacantes remotos con privilegios de administrador pueden aprovechar esta vulnerabilidad para cargar y ejecutar archivos maliciosos para ejecutar comandos del sistema. | |
| Aplazada | Media (4.9) | 0.61% | — | Changingtec Mobile ONE Time PasswordAI | 1/7/2024 | 17/6/2026 | CHANGING Mobile One Time Password no filtra adecuadamente los parámetros para la funcionalidad de descarga de archivos, lo que permite a atacantes remotos con privilegios de administrador leer archivos arbitrarios en el sistema. | |
| Aplazada | Media (5) | 0.48% | — | WordpressAI | 25/6/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Automattic WordPress permite un Path Traversal relativo. Este problema afecta a WordPress: de 6.5 a 6.5.4, de 6.4 a 6.4.4, de 6.3 a 6.3.4, de 6.2 a 6.2.5, de 6.1 a 6.1.6, de 6.0 a 6.0.8, de 5.9 a 5.9.9,… | |
| Aplazada | Media (6.5) | 0.34% | — | WordpressAI | 25/6/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Automattic WordPress permite almacenar XSS. Este problema afecta a WordPress: de 6.5 a 6.5.4, de 6.4 a 6.4.4, de 6.3 a 6.3. 4, del 6.2 al 6.2.5, del 6.1 al 6.1.6, del 6.0 al 6.0.8, del… | |
| Aplazada | Media (6.4) | 0.47% | — | WordpressAI | 25/6/2024 | 17/6/2026 | WordPress Core es vulnerable a Cross-Site Scripting Almacenado a través de la API HTML en varias versiones hasta la 6.5.5 debido a una sanitización de entrada insuficiente y a un escape de salida en las URL. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts… | |
| Aplazada | Media (6.5) | 0.31% | — | Clickstudios PasswordstateAI | 24/6/2024 | 17/6/2026 | Click Studios Passwordstate Core anterior a la versión 9.8 build 9858 permite la omisión de autenticación. | |
| Modificada | Media (6.5) | 0.51% | — | Back2nature Word Balloon | 21/6/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en YAHMAN Word Balloon permite la inclusión de archivos locales PHP. Este problema afecta a Word Balloon: desde n/a hasta 4.21.1. | |
| Aplazada | Crítica (9.3) | 0.38% | — | Wordpress Picture Portfolio Media GalleryAI | 19/6/2024 | 17/6/2026 | El complemento WordPress Picture / Portfolio / Media Gallery para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 3.0.1 incluida a través de la función 'file_get_contents'. Esto hace posible que atacantes no autenticados realicen solicitudes web a ubicaciones arbitrarias que se… | |
| Modificada | Media (5.4) | 0.36% | — | Andrewabarber Wordpress Jitsi Shortcode | 14/6/2024 | 17/6/2026 | El complemento WordPress Jitsi Shortcode de WordPress hasta la versión 0.1 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de… | |
| Modificada | Media (4.8) | 0.29% | — | Andrewabarber Wordpress Jitsi Shortcode | 14/6/2024 | 17/6/2026 | El complemento WordPress Jitsi Shortcode de WordPress hasta la versión 0.1 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Alta (7.3) | 0.30% | — | Awesomesupport Awesome Support Wordpress Helpdesk & Support | 12/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Awesome Support Team Awesome Support. Este problema afecta a Awesome Support: desde n/a hasta 6.1.5. | |
| Aplazada | Media (4.3) | 0.38% | — | Aspose Words ExporterAI | 11/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Aspose.Cloud Marketplace Aspose.Words Exporter. Este problema afecta a Aspose.Words Exporter: desde n/a hasta 6.3.1. | |
| Analizada | Media (4.9) | 0.41% | — | Beyondtrust Beyondinsight Password Safe | 11/6/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad de gravedad media en BIPS donde un atacante autenticado con altos privilegios puede acceder a las claves privadas SSH a través de una fuga de información en la respuesta del servidor. | |
| Analizada | Baja (2.7) | 0.27% | — | Beyondtrust Beyondinsight Password Safe | 11/6/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad de baja gravedad en BIPS donde un atacante con altos privilegios o una cuenta comprometida con altos privilegios puede sobrescribir reglas inteligentes de solo lectura a través de una solicitud API especialmente manipulada. | |
| Aplazada | Media (5.4) | 0.37% | — | Webtoffee Wordpress Backup AND MigrationAI | 11/6/2024 | 17/6/2026 | Vulnerabilidad de falta de autorización en WebToffee WordPress Backup & Migration. Este problema afecta a WordPress Backup & Migration: desde n/a hasta 1.4.3. | |
| Analizada | Alta (8.8) | 0.32% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 9/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF). Este problema afecta al filtro de taxonomías y metadatos de WordPress (MDTF): desde n/a hasta 1.3.3. | |
| Aplazada | Media (6.5) | 0.26% | — | Praison SEO WordpressAI | 3/6/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mervin Praison Praison SEO WordPress permite XSS almacenado. Este problema afecta a Praison SEO WordPress: desde n/a hasta 4.0.15. | |
| Aplazada | Media (6.4) | 0.27% | — | Miniorange Wordpress Office 365 Azure AD LoginAI | 23/5/2024 | 17/6/2026 | El complemento The WordPress + Microsoft Office 365 / Azure AD | LOGIN para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'pintra' del complemento en todas las versiones hasta la 27.2 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los… | |
| Aplazada | Media (5.6) | 0.11% | — | Hypr PasswordlessAI | 21/5/2024 | 17/6/2026 | La verificación incorrecta de la vulnerabilidad de la firma criptográfica en HYPR Passwordless en Windows permite una actualización de software malicioso. Este problema afecta a HYPR Passwordless: versiones anteriores a 9.1. | |
| Aplazada | Media (6.4) | 0.27% | — | Valvepress Wordpress Automatic PluginAI | 18/5/2024 | 17/6/2026 | El complemento WordPress Automatic Plugin para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'autoplay' en todas las versiones hasta la 3.94.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso… | |
| Aplazada | Media (5.3) | 0.31% | — | Wordplus BP Better MessagesAI | 17/5/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en WordPlus BP Better Messages permite acceder a una funcionalidad que no está adecuadamente restringida por las ACL. Este problema afecta a BP Better Messages: desde n/a hasta 2.4.32. |