Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2486 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.44% | — | Hot-themes HOT Random Image | 22/5/2025 | 17/6/2026 | El complemento Hot Random Image para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 1.9.2 incluida, a través del parámetro 'path'. Esto permite que atacantes autenticados, con acceso de colaborador o superior, accedan a imágenes arbitrarias con extensiones permitidas, fuera del directorio… | |
| Analizada | Media (5.4) | 0.28% | — | Hot-themes HOT Random Image | 22/5/2025 | 17/6/2026 | El complemento Hot Random Image para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro "link" en todas las versiones hasta la 1.9.2 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o… | |
| Aplazada | Alta (7.1) | 0.22% | — | Andreyk Remote Images GrabberAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en andreyk Remote Images Grabber permite XSS reflejado. Este problema afecta a Remote Images Grabber: desde n/a hasta 0.6. | |
| Aplazada | Media (6.5) | 0.26% | — | Bogdan Bendziukov WP Image MaskAI | 19/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Bogdan Bendziukov WP Image Mask permite XSS basado en DOM. Este problema afecta a WP Image Mask desde la versión n/d hasta la 3.1.2. | |
| Aplazada | Alta (8.5) | 0.32% | — | Lambertgroup Multimedia Responsive Carousel With Image Video Audio SupportAI | 16/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en LambertGroup Multimedia Responsive Carousel with Image Video Audio Support permite la inyección SQL. Este problema afecta al Carrusel Multimedia Responsive con compatibilidad con imágenes, vídeo y… | |
| Analizada | Alta (7.2) | 2.2% | — | Orangelab Imagemagick Engine | 15/5/2025 | 17/6/2026 | El complemento ImageMagick Engine ImageMagick Engine WordPress para WordPress (versión anterior a la 1.7.11) es vulnerable a la inyección de comandos del sistema operativo mediante el parámetro "cli_path". Esto permite a atacantes autenticados, con permisos de administrador, ejecutar comandos arbitrarios del sistema… | |
| Analizada | Media (4.8) | 0.34% | — | Mohsinrasool Full Screen (page) Background Image Slideshow | 15/5/2025 | 17/6/2026 | El complemento Full Screen (Page) Background Image Slideshow de WordPress hasta la versión 1.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad… | |
| Aplazada | Media (5.1) | 0.69% | 💥 Exploit | Ricoh WEB Image MonitorAI | 12/5/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting reflejado en las impresoras láser y las impresoras multifunción (MFP) que implementan Ricoh Web Image Monitor. Si se explota, se podría ejecutar un script arbitrario en el navegador web del usuario que accedió a Web Image Monitor. Para obtener información sobre los… | |
| Aplazada | Media (4.3) | 0.38% | — | Creedally Bulk Featured ImageAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en CreedAlly Bulk Featured Image permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la imagen destacada masiva desde n/d hasta la versión 1.2.1. | |
| Modificada | Alta (7.2) | 0.54% | 💥 PoC | Themefic Ultimate Before After Image Slider & Gallery | 7/5/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Themefic BEAF permite cargar un shell web a un servidor web. Este problema afecta a BEAF desde la versión n/d hasta la 4.6.10. | |
| Aplazada | Media (6.5) | 0.26% | — | Wpo-hr NGG Smart Image SearchAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wpo-HR NGG Smart Image Search permite XSS almacenado. Este problema afecta a NGG Smart Image Search desde n/d hasta la versión 3.3.3. | |
| Aplazada | Media (4.9) | 0.22% | — | Easy Replace ImageAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en Iulia Cazan Easy Replace Image permite Server-Side Request Forgery. Este problema afecta a la imagen de reemplazo fácil desde la versión n/d hasta la 3.5.0. | |
| Aplazada | Alta (8.8) | 0.79% | — | External Image ReplaceAI | 5/5/2025 | 17/6/2026 | El complemento External image replace para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función 'external_image_replace_get_posts::replace_post' en todas las versiones hasta la 1.0.8 incluida. Esto permite que atacantes autenticados, con permisos… | |
| Aplazada | Media (6.1) | 0.18% | — | Advanced Reorder Image Text SliderAI | 3/5/2025 | 17/6/2026 | El complemento Advanced Reorder Image Text Slider para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0 incluida. Esto se debe a la falta o a una validación de nonce incorrecta en la página "reorder-simple-image-text-slider-setting". Esto permite que atacantes no autenticados… | |
| Analizada | Media (6.5) | 0.39% | — | IBM MQ OperatorIBM Supplied MQ Advanced Container Images | 1/5/2025 | 17/6/2026 | Los clientes de IBM MQ Operator LTS 2.0.0 a 2.0.29, MQ Operator CD 3.0.0, 3.0.1, 3.1.0 a 3.1.3, 3.3.0, 3.4.0, 3.4.1, 3.5.0, 3.5.1 y MQ Operator SC2 3.2.0 a 3.2.10 que se conectan a un gestor de colas de MQ pueden provocar un SIGSEGV en el proceso del canal AMQRMPPA que lo finalice. | |
| Analizada | Media (6.5) | 0.28% | — | IBM MQ OperatorIBM Supplied MQ Advanced Container Images | 1/5/2025 | 17/6/2026 | IBM MQ Container cuando se utiliza con IBM MQ Operator LTS 2.0.0 a 2.0.29, MQ Operator CD 3.0.0, 3.0.1, 3.1.0 a 3.1.3, 3.3.0, 3.4.0, 3.4.1, 3.5.0, 3.5.1 y MQ Operator SC2 3.2.0 a 3.2.10 y se configura con Cloud Pak for Integration Keycloak podría divulgar información confidencial a un usuario privilegiado. | |
| Aplazada | Media (6.5) | 0.21% | — | Richardharrison Carousel-of-post-imagesAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en RichardHarrison Carousel-of-post-images permite XSS basado en DOM. Este problema afecta al carrusel de imágenes de entradas desde n/d hasta la versión 1.07. | |
| Aplazada | Media (6.5) | 0.21% | — | Danielriera Image Style HoverAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en DanielRiera Image Style Hover permite XSS basado en DOM. Este problema afecta al estilo de imagen de DanielRiera desde n/d hasta la versión 1.0.6. | |
| Aplazada | Media (6.5) | 0.26% | — | Nasir179125 Image Hover Effects FOR Visual ComposerAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en nasir179125 Image Hover Effects For WPBakery Page Builder permite XSS basado en DOM. Este problema afecta a Efectos al pasar el cursor sobre imágenes para WPBakery Page Builder desde n/d hasta… | |
| Aplazada | Media (6.5) | 0.26% | — | Nayon46 Awesome WP Image GalleryAI | 24/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en nayon46 Awesome Wp Image Gallery permite XSS almacenado. Este problema afecta a Awesome Wp Image Gallery desde n/d hasta la versión 1.0. | |
| Analizada | Media (5.3) | 0.41% | — | Imagemagick | 23/4/2025 | 17/6/2026 | En el procesamiento de imágenes MIFF multiespectrales en ImageMagick anterior a 7.1.1-44, packet_size se gestiona incorrectamente (relacionado con la representación de todos los canales en un orden arbitrario). | |
| Analizada | Alta (7.5) | 0.58% | — | ImagemagickDebian Linux | 23/4/2025 | 17/6/2026 | En el procesamiento de imágenes MIFF en ImageMagick anterior a 7.1.1-44, la profundidad de la imagen se gestiona incorrectamente después de utilizar SetQuantumFormat. | |
| Aplazada | Alta (7.1) | 0.15% | — | Softagon Woocommerce Products Without Featured ImagesAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en SOFTAGON WooCommerce Products without featured images permite XSS reflejado. Este problema afecta a WooCommerce Products without featured images: desde n/d hasta la versión 0.1. | |
| Aplazada | Alta (7.1) | 0.29% | — | Uxgallery Photo Image GalleryAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en uxgallery WordPress Photo Gallery – Image Gallery permite XSS reflejado. Este problema afecta a la Galería de Fotos de WordPress (Galería de Imágenes): desde n/d hasta la versión 2.0.4. | |
| Aplazada | Media (4.3) | 0.29% | — | Wpmessiah AI Image ALT Text Generator FOR WPAI | 10/4/2025 | 17/6/2026 | Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en WP Messiah Ai Image Alt Text Generator for WP. Este problema afecta al generador de texto alternativo de imágenes Ai de WP desde n/d hasta la versión 1.0.8. |