Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
2473 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.27% | — | Image Editor BY PixoAI | 26/6/2025 | 17/6/2026 | El complemento Image Editor by Pixo para WordPress es vulnerable a cross site scripting almacenado a través del parámetro "download" en todas las versiones hasta la 2.3.6 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o… | |
| Aplazada | Media (4.9) | 0.20% | — | ALI Irani Auto Upload ImagesAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de server-side request forgery (SSRF) en Ali Irani Auto Upload Images permite server-side request forgery. Este problema afecta a la carga automática de imágenes desde la versión n/d hasta la 3.3.2. | |
| Aplazada | Media (4.3) | 0.26% | — | Grandplugins Image Sizes ControllerAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en GrandPlugins Image Sizes Controller, Create Custom Image Sizes, Disable Image Sizes, permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al controlador de tamaños de imagen, "Crear tamaños de imagen personalizados",… | |
| Aplazada | Media (4.3) | 0.35% | — | Zara 4 Image CompressionAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Zara 4 Zara 4 Image Compression permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Zara 4 Image Compression desde n/d hasta la versión 1.2.17.2. | |
| Aplazada | Alta (8.8) | 0.64% | — | Pixabay ImagesAI | 18/6/2025 | 17/6/2026 | El complemento Pixabay Images para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función pixabay_upload en todas las versiones hasta la 3.4 incluida. Esto permite que atacantes autenticados, con acceso de autor o superior, carguen archivos… | |
| Analizada | Crítica (9.8) | 0.36% | 💥 PoC | IBM MQ OperatorIBM Supplied MQ Advanced Container Images | 15/6/2025 | 17/6/2026 | IBM MQ Operator LTS 2.0.0 a 2.0.29, MQ Operator CD 3.0.0, 3.0.1, 3.1.0 a 3.1.3, 3.3.0, 3.4.0, 3.4.1, 3.5.0, 3.5.1 a 3.5.3 y MQ Operator SC2 3.2.0 a 3.2.12 Native HA CRR podrían configurarse con una clave privada y una cadena distinta a la clave prevista, lo que podría revelar información confidencial o permitir que el… | |
| Aplazada | Crítica (9.1) | 0.96% | — | Image Resizer ON THE FLYAI | 14/6/2025 | 17/6/2026 | El complemento Image Resizer On The Fly para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de acceso en la tarea "eliminar" en todas las versiones hasta la 1.1 incluida. Esto permite que atacantes no autenticados eliminen archivos arbitrarios en el… | |
| Aplazada | Media (4.3) | 0.14% | — | AI Image LABAI | 14/6/2025 | 17/6/2026 | El complemento AI Image Lab – Free AI Image Generator para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.6 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la página 'wpz-ai-images'. Esto permite que atacantes no autenticados actualicen la clave API… | |
| Aplazada | Media (6.5) | 0.25% | — | Blocksera Image Hover Effects BlockAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Blocksera Image Hover Effects Block permite XSS almacenado. Este problema afecta a Image Hover Effects Block desde n/d hasta la versión 1.4.5. | |
| Modificada | Media (4.3) | 0.29% | — | Krasenslavov Featured Image Plus | 30/5/2025 | 17/6/2026 | El complemento Featured Image Plus – Quick & Bulk Edit with Unsplash para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función fip_save_attach_featured en todas las versiones hasta la 1.6.3 incluida. Esto permite que atacantes… | |
| Analizada | Crítica (9.8) | 0.88% | — | Canon Satera Mf656cdw FirmwareCanon Satera Mf654cdw FirmwareCanon Satera Mf551dw FirmwareCanon Satera Mf457dw Firmware+33 | 26/5/2025 | 17/6/2026 | Desbordamiento de búfer en el procesamiento de autenticación de servicio web de impresoras multifunción y láser de pequeña oficina(*) que puede permitir que un atacante en el segmento de red provoque que el producto afectado no responda o ejecute código arbitrario. *: Firmware v05.07 y anteriores de Satera… | |
| Aplazada | Media (6.5) | 0.25% | — | Phpaddicted Igit-related-posts-with-thumb-images-after-postsAI | 23/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en phpaddicted IGIT Related Posts With Thumb Image After Posts permite XSS almacenado. Este problema afecta a las publicaciones relacionadas con IGIT con imagen en miniatura después de las… | |
| Analizada | Media (4.3) | 0.44% | — | Hot-themes HOT Random Image | 22/5/2025 | 17/6/2026 | El complemento Hot Random Image para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 1.9.2 incluida, a través del parámetro 'path'. Esto permite que atacantes autenticados, con acceso de colaborador o superior, accedan a imágenes arbitrarias con extensiones permitidas, fuera del directorio… | |
| Analizada | Media (5.4) | 0.28% | — | Hot-themes HOT Random Image | 22/5/2025 | 17/6/2026 | El complemento Hot Random Image para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro "link" en todas las versiones hasta la 1.9.2 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o… | |
| Aplazada | Alta (7.1) | 0.22% | — | Andreyk Remote Images GrabberAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en andreyk Remote Images Grabber permite XSS reflejado. Este problema afecta a Remote Images Grabber: desde n/a hasta 0.6. | |
| Aplazada | Media (6.5) | 0.26% | — | Bogdan Bendziukov WP Image MaskAI | 19/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Bogdan Bendziukov WP Image Mask permite XSS basado en DOM. Este problema afecta a WP Image Mask desde la versión n/d hasta la 3.1.2. | |
| Aplazada | Alta (8.5) | 0.32% | — | Lambertgroup Multimedia Responsive Carousel With Image Video Audio SupportAI | 16/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en LambertGroup Multimedia Responsive Carousel with Image Video Audio Support permite la inyección SQL. Este problema afecta al Carrusel Multimedia Responsive con compatibilidad con imágenes, vídeo y… | |
| Analizada | Alta (7.2) | 2.2% | — | Orangelab Imagemagick Engine | 15/5/2025 | 17/6/2026 | El complemento ImageMagick Engine ImageMagick Engine WordPress para WordPress (versión anterior a la 1.7.11) es vulnerable a la inyección de comandos del sistema operativo mediante el parámetro "cli_path". Esto permite a atacantes autenticados, con permisos de administrador, ejecutar comandos arbitrarios del sistema… | |
| Analizada | Media (4.8) | 0.34% | — | Mohsinrasool Full Screen (page) Background Image Slideshow | 15/5/2025 | 17/6/2026 | El complemento Full Screen (Page) Background Image Slideshow de WordPress hasta la versión 1.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad… | |
| Aplazada | Media (5.1) | 0.69% | 💥 Exploit | Ricoh WEB Image MonitorAI | 12/5/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting reflejado en las impresoras láser y las impresoras multifunción (MFP) que implementan Ricoh Web Image Monitor. Si se explota, se podría ejecutar un script arbitrario en el navegador web del usuario que accedió a Web Image Monitor. Para obtener información sobre los… | |
| Aplazada | Media (4.3) | 0.38% | — | Creedally Bulk Featured ImageAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en CreedAlly Bulk Featured Image permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la imagen destacada masiva desde n/d hasta la versión 1.2.1. | |
| Modificada | Alta (7.2) | 0.54% | 💥 PoC | Themefic Ultimate Before After Image Slider & Gallery | 7/5/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Themefic BEAF permite cargar un shell web a un servidor web. Este problema afecta a BEAF desde la versión n/d hasta la 4.6.10. | |
| Aplazada | Media (6.5) | 0.26% | — | Wpo-hr NGG Smart Image SearchAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wpo-HR NGG Smart Image Search permite XSS almacenado. Este problema afecta a NGG Smart Image Search desde n/d hasta la versión 3.3.3. | |
| Aplazada | Media (4.9) | 0.22% | — | Easy Replace ImageAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en Iulia Cazan Easy Replace Image permite Server-Side Request Forgery. Este problema afecta a la imagen de reemplazo fácil desde la versión n/d hasta la 3.5.0. | |
| Aplazada | Alta (8.8) | 0.79% | — | External Image ReplaceAI | 5/5/2025 | 17/6/2026 | El complemento External image replace para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función 'external_image_replace_get_posts::replace_post' en todas las versiones hasta la 1.0.8 incluida. Esto permite que atacantes autenticados, con permisos… |