Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
1489 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.4) | 0.21% | — | Radiustheme Radius BlocksAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en RadiusTheme Radius Blocks permite Cross Site Request Forgery. Este problema afecta a Radius Blocks: desde n/a hasta 2.1.2. | |
| Aplazada | Media (4.3) | 0.21% | — | Wpattire Attire BlocksAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en Attire Blocks de WP Attire permite Cross Site Request Forgery. Este problema afecta a Attire Blocks: desde n/a hasta 1.9.6. | |
| Aplazada | Media (4.3) | 0.40% | — | Michael Super Block SliderAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en mikemmx Super Block Slider permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Super Block Slider desde n/a hasta 2.7.9. | |
| Aplazada | Crítica (10) | 0.66% | — | Logitime WebclockAI | 23/1/2025 | 17/6/2026 | La vulnerabilidad de inyección SQL en la configuración predeterminada de la aplicación Logitime WebClock <= 5.43.0 permite que un usuario no autenticado ejecute código arbitrario en el servidor de base de datos backend. | |
| Aplazada | Media (6.4) | 0.17% | — | Grau Data BlockyAIGrau Data Blocky GUIAI | 22/1/2025 | 17/6/2026 | En GRAU DATA Blocky anterior a la versión 3.1, Blocky-Gui tiene una vulnerabilidad de aplicación de la seguridad del lado del servidor en el lado del cliente. Un atacante con privilegios administrativos o de depuración de Windows puede aplicar un parche a un binario en la memoria o en el disco para eludir el requisito… | |
| Aplazada | Media (5.7) | 0.14% | — | Grau Data BlockyAI | 22/1/2025 | 17/6/2026 | GRAU DATA Blocky anterior a la versión 3.1 almacena contraseñas cifradas en lugar de cifradas. En la pantalla de inicio de sesión, la contraseña del usuario se compara con la contraseña texto plano descifrada del usuario. Por lo tanto, un atacante con derechos de administrador o de depuración de Windows puede robar la… | |
| Aplazada | Alta (8.1) | 0.91% | — | Webarea Background Animation BlocksAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en WebArea Background animation blocks permite la inclusión de archivos locales PHP. Este problema afecta a los bloques de animación de fondo: desde n/a hasta 2.1.5. | |
| Aplazada | Alta (7.1) | 0.30% | — | Falcontheme Team WP Block PackAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WP Block Pack permite XSS reflejado. Este problema afecta a WP Block Pack: desde n/a hasta 1.1.6. | |
| Aplazada | Media (6.5) | 0.23% | — | Getadmiral AD Blocking DetectorAI | 21/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Admiral Ad Blocking Detector permite XSS almacenado. Este problema afecta a Ad Blocking Detector: desde n/a hasta 3.6.0. | |
| Analizada | Media (5.4) | 0.29% | — | Crocoblock Jetelements | 21/1/2025 | 17/6/2026 | El complemento JetElements para WordPress es vulnerable a Cross-Site Scripting almacenado a través de varios widgets en todas las versiones hasta la 2.7.2.1 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto permite que atacantes… | |
| Aplazada | Media (6.4) | 0.33% | — | Crocoblock JetengineAI | 18/1/2025 | 17/6/2026 | El complemento JetEngine para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro ‘list_tag’ en todas las versiones hasta la 3.6.2 y incluida, debido a un escape de entrada y salida insuficiente de desinfección. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Alta (8.8) | 0.28% | — | Yonisink Custom Post Type LockdownAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Yonatan Reinberg de Social Ink Custom Post Type Lockdown permite la escalada de privilegios. Este problema afecta a Custom Post Type Lockdown: desde n/a hasta 1.11. | |
| Aplazada | Alta (7.1) | 0.20% | — | Sprucejoy Cookie Consent AND Autoblock FOR Gdpr CcpaAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en SpruceJoy Cookie Consent & Autoblock para GDPR/CCPA permite XSS almacenado. Este problema afecta a Cookie Consent & Autoblock para GDPR/CCPA: desde n/a hasta 1.0.1. | |
| Modificada | Alta (8.8) | 0.31% | — | Bplugins Button Block | 15/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en bPlugins LLC Button Block permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Button Block: desde n/a hasta 1.1.5. | |
| Aplazada | Crítica (9.8) | 0.80% | — | Post Grid AND Gutenberg BlocksAI | 15/1/2025 | 17/6/2026 | El complemento Post Grid y Gutenberg Blocks para WordPress es vulnerable a la escalada de privilegios en las versiones 2.2.85 a 2.3.3. Esto se debe a que el complemento no restringe adecuadamente qué metadatos de usuario se pueden actualizar durante el registro del perfil. Esto hace posible que atacantes no… | |
| Aplazada | Baja (3.5) | 0.34% | — | Wikimedia MediawikiAIWikimedia Globalblocking ExtensionAI | 14/1/2025 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a un actor no autorizado en la extensión Mediawiki - GlobalBlocking de Wikimedia Foundation permite recuperar datos confidenciales incrustados. Este problema afecta a la extensión Mediawiki - GlobalBlocking: desde 1.39.X hasta 1.39.11, desde 1.41.X hasta… | |
| Aplazada | Media (6.4) | 0.35% | — | Html5 Video Player MP4 Video Player Plugin AND BlockAI | 14/1/2025 | 17/6/2026 | El complemento HTML5 Video Player – mp4 Video Player y el complemento Block para WordPress son vulnerables a Cross-Site Scripting almacenado basado en DOM a través del parámetro "heading" en todas las versiones hasta la 2.5.35 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto… | |
| Analizada | Media (5.4) | 0.24% | — | Kadencewp Gutenberg Blocks With AI | 11/1/2025 | 17/6/2026 | El complemento Gutenberg Blocks with AI de Kadence WP – Page Builder Features para WordPress es vulnerable a Cross Site Scripting Almacenado a través de un enlace de bloque de botón en todas las versiones hasta la 3.4.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite… | |
| Analizada | Alta (8.8) | 0.34% | — | Block Permissions Project Block Permissions | 9/1/2025 | 17/6/2026 | La vulnerabilidad de autorización incorrecta en Drupal Block permissions permite la navegación forzada. Este problema afecta a Block permissions: desde 1.0.0 antes de 1.2.0. | |
| Modificada | Media (5.4) | 0.21% | — | Bplugins Button Block | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins LLC Button Block permite XSS almacenado. Este problema afecta al bloque de botones: desde n/a hasta 1.1.6. | |
| Aplazada | Media (6.5) | 0.21% | — | PHI Phan Content-blocks-builderAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CBB Team Content Blocks Builder permite XSS almacenado. Este problema afecta a Content Blocks Builder: desde n/a hasta 2.7.6. | |
| Analizada | Media (5.4) | 0.28% | — | Greenshiftwp Greenshift - Animation AND Page Builder Blocks | 9/1/2025 | 17/6/2026 | El complemento Greenshift – animation y page builder blocks para WordPress es vulnerable a Server-Side Request Forgery (SSRF) autenticada (Subscriber+) y a Cross Site Scripting almacenado en todas las versiones hasta la 9.0.0 incluida debido a una comprobación de capacidad faltante en la función… | |
| Analizada | Media (4.8) | 0.24% | — | Wpdeveloper Essential Blocks | 8/1/2025 | 17/6/2026 | El complemento Essential Blocks – Page Builder Gutenberg Blocks, Patterns y Templates para WordPress es vulnerable a Cross-Site Scripting almacenado a través del valor del título del creador del bloque Google Maps en todas las versiones hasta la 5.0.9 incluida, debido a una desinfección de entrada y un escape de… | |
| Aplazada | Media (6.5) | 0.35% | — | Wordpresteem WE BlocksAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WORDPRESTEEM WE Blocks permite XSS almacenado. Este problema afecta a WE Blocks: desde n/a hasta 1.3.5. | |
| Aplazada | Media (6.5) | 0.35% | — | Bharatkambariya Donation Block FOR PaypalAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bharatkambariya Donation Block For PayPal permite XSS almacenado. Este problema afecta a Donation Block For PayPal: desde n/a hasta 2.2.0. |