Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

3380 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.25%—Usestrict Bbpress NotifyAI22/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en useStrict bbPress Notify bbpress-notify-nospam permite XSS Reflejado. Este problema afecta a bbPress Notify: desde n/a hasta menor o igual que 2.19.4.
AplazadaAlta (7.1)0.25%—Pascal Casier Bbpress Move TopicsAI22/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Pascal Casier bbPress Move Topics bbp-move-topics permite XSS Reflejado. Este problema afecta a bbPress Move Topics: desde n/d hasta menor o igual que 1.1.6.
ModificadaAlta (7.5)0.36%—Vibethemes Wordpress Learning Management System22/10/20258/10/2026
Vulnerabilidad de autorización faltante en el plugin wplms de VibeThemes WPLMS permite acceder a funcionalidades no restringidas adecuadamente por ACLs. Este problema afecta a WPLMS: desde n/a hasta menor o igual que 1.9.9.7.
AplazadaMedia (4.4)0.21%—Icegram Express PROAI22/10/20258/10/2026
Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Icegram Icegram Express Pro email-subscribers-premium permite la falsificación de petición del lado del servidor. Este problema afecta a Icegram Express Pro: desde n/a hasta menor o igual que 5.9.5.
AplazadaMedia (6.5)0.46%—Thimpress LearnpressAI18/10/20259/10/2026
El plugin LearnPress - WordPress LMS Plugin para WordPress es vulnerable a la modificación de datos en todas las versiones hasta la 4.2.9.2, inclusive. Esto se debe a la falta de comprobaciones de capacidad en los endpoints REST de Admin Tools que están registrados con permission_callback establecido en __return_true.…
AnalizadaAlta (8.9)0.72%—Opexustech Foiaxpress16/10/20259/10/2026
OPEXUS FOIAXpress permite a un atacante remoto y no autenticado restablecer la contraseña del administrador. Corregido en la versión 11.13.2.0 de FOIAXpress.
AplazadaMedia (6.4)0.19%—Wordpress Live Webcam Widget ShortcodeAI11/10/20258/10/2026
El plugin WordPress Live Webcam Widget & Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'webcam' del plugin en todas las versiones hasta la 1.2, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el…
AplazadaAlta (7.7)0.33%—Find ME ON WordpressAI8/10/20258/10/2026
El plugin Find Me On WordPress hasta la versión 2.0.9.1 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a suscriptores y roles superiores realizar ataques de inyección SQL.
AnalizadaMedia (4.8)0.24%—Opexustech Foiaxpress7/10/20258/10/2026
OPEXUS FOIAXpress anterior a la versión 11.13.3.0 permite a un usuario administrativo cargar JavaScript u otro contenido incrustado en una imagen SVG utilizada como logotipo. El contenido inyectado se ejecuta en el contexto de otros usuarios cuando visualizan las páginas afectadas. La explotación exitosa permite al…
AnalizadaMedia (4.8)0.24%—Opexustech Foiaxpress7/10/20258/10/2026
OPEXUS FOIAXpress anterior a la versión 11.13.3.0 permite a un usuario administrativo inyectar JavaScript u otro contenido como una URL dentro del Gestor de Hipervínculos de Soporte Técnico. El contenido inyectado se ejecuta en el contexto de otros usuarios cuando hacen clic en el enlace malicioso. La explotación…
AnalizadaMedia (4.8)0.24%—Opexustech Foiaxpress7/10/20258/10/2026
OPEXUS FOIAXpress anterior a la versión 11.13.3.0 permite a un usuario administrativo inyectar JavaScript u otro contenido dentro del campo de carga de imagen del Banner Empresarial del Informe Anual. El contenido inyectado se ejecuta en el contexto de otros usuarios cuando generan un Informe Anual. La explotación…
AnalizadaMedia (4.8)0.24%—Opexustech Foiaxpress7/10/20258/10/2026
OPEXUS FOIAXpress anterior a la versión 11.13.3.0 permite a un usuario administrativo inyectar JavaScript u otro contenido dentro de la Plantilla de Informe Anual. El contenido inyectado se ejecuta en el contexto de otros usuarios cuando generan un Informe Anual. La explotación exitosa permite al usuario…
AplazadaCrítica (9.8)2.3%💥 ExploitMagnigenie RestropressAI3/10/20258/10/2026
El plugin RestroPress - Online Food Ordering System para WordPress es vulnerable a la omisión de autenticación en las versiones 3.0.0 a 3.1.9.2. Esto se debe a que el plugin expone tokens privados de usuario y datos de API a través del endpoint de la API REST /wp-json/wp/v2/users. Esto hace posible que atacantes no…
AplazadaAlta (8.1)0.70%—BEI FEN Wordpress Backup PluginAI30/9/202517/6/2026
El plugin Bei Fen – WordPress Backup Plugin para WordPress es vulnerable a la inclusión local de ficheros en todas las versiones hasta la 1.4.2, inclusive, a través del parámetro 'task'. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, incluyan y ejecuten ficheros .php…
AplazadaMedia (6.1)0.16%—LockerpressAI30/9/202517/6/2026
El plugin LockerPress – WordPress Security para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.0, inclusive. Esto se debe a una validación nonce faltante o incorrecta en una función. Esto hace posible que atacantes no autenticados actualicen la configuración…
AplazadaCrítica (9.8)0.60%💥 PoCCopypress Rest APIAI30/9/202517/6/2026
El plugin Copypress Rest API para WordPress es vulnerable a la ejecución remota de código a través de la función copyreap_handle_image() en las versiones 1.1 a 1.2. El plugin recurre a una clave de firma JWT codificada de forma rígida cuando no se define ningún secreto y no restringe qué tipos de archivos pueden ser…
AplazadaCrítica (9.6)0.17%—Webandprint AR FOR WordpressAI26/9/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in webandprint AR For WordPress ar-for-wordpress allows Upload a Web Shell to a Web Server.This issue affects AR For WordPress: from n/a through <= 8.34.
AplazadaMedia (4.3)0.24%—Hivepress Claim ListingsAI26/9/202517/6/2026
Missing Authorization vulnerability in HivePress HivePress Claim Listings hivepress-claim-listings allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects HivePress Claim Listings: from n/a through <= 1.1.3.
AplazadaMedia (4.3)0.24%—Hivepress Claim ListingsAI26/9/202517/6/2026
Missing Authorization vulnerability in HivePress HivePress Claim Listings hivepress-claim-listings allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects HivePress Claim Listings: from n/a through <= 1.1.4.
AplazadaMedia (5.9)0.22%—WordpressAI23/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in WordPress allows Stored XSS. WordPress core security team is aware of the issue and working on a fix. This is low severity vulnerability that requires an attacker to have Author or higher user privileges to execute…
AplazadaMedia (4.3)0.27%—WordpressAI23/9/202517/6/2026
Insertion of Sensitive Information Into Sent Data vulnerability in WordPress allows Retrieve Embedded Sensitive Data. The WordPress Core security team is aware of the issue and is already working on a fix. This is a low-severity vulnerability. Contributor-level privileges required in order to exploit it. This issue…
AnalizadaMedia (5.4)0.25%—Inilabs School Express22/9/202517/6/2026
iNiLabs School Express (SMS Express) 6.2 is affected by a Stored Cross-Site Scripting (XSS) vulnerability in the content-management features available to authenticated admin users. The vulnerability resides in POSTed editor parameters submitted to the /posts/edit/{id} endpoint (and similarly in Notice and Pages…
AplazadaMedia (5.9)0.22%—Modern Minds Magento 2 Wordpress IntegrationAI22/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Modern Minds Magento 2 WordPress Integration m2wp allows Stored XSS.This issue affects Magento 2 WordPress Integration: from n/a through <= 1.4.2.1.
ModificadaCrítica (9.8)0.28%—Vibethemes Wordpress Learning Management System22/9/202517/6/2026
Missing Authorization vulnerability in VibeThemes WPLMS wplms allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WPLMS : from n/a through <= 4.970.
AplazadaMedia (6.5)0.21%—Buddydev Buddypress Notifications WidgetAI22/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in BuddyDev BuddyPress Notification Widget buddypress-notifications-widget allows Stored XSS.This issue affects BuddyPress Notification Widget: from n/a through <= 1.3.3.