Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

795 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.3%—Really-simple-plugins Complianz7/11/202217/6/2026
El complemento Complianz WordPress anterior a 6.3.4 y el complemento Complianz Premium WordPress anterior a 6.3.6 permiten a los traductores inyectar SQL arbitrario a través de una traducción no sanitizada. SQL puede ser inyectado a través de un archivo de traducción infectado o por un usuario con función de traductor…
ModificadaAlta (8.8)0.58%—Dplugins Scripts Organizer26/9/202217/6/2026
El plugin Scripts Organizer de WordPress versiones anteriores a 3.0 no presenta comprobaciones de capacidad y de tipo CSRF en la acción saveScript AJAX, disponible tanto para usuarios no autenticados como autenticados, y no valida la entrada del usuario de ninguna manera, lo que podría permitir a usuarios no…
ModificadaMedia (5.4)0.51%—Gsplugins GS Testimonial Slider23/9/202217/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Autenticado (contribuidor+) Almacenado en el plugin GS Testimonial Slider versiones anteriores a 1.9.6 incluyéndola en WordPress.
ModificadaMedia (5.4)0.51%—Fullworksplugins Meet MY Team23/9/202217/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) autenticado (contribuidor+) almacenado en el plugin Fullworks Meet My Team versiones anteriores o iguales a 2.0.5 en WordPress.
ModificadaAlta (8.2)34%💥 ExploitPlugins360 All-in-one Video Gallery6/9/202217/6/2026
El plugin All-in-One Video Gallery para WordPress es vulnerable a la descarga de archivos arbitrarios y un ataque de tipo server-side request forgery ciego por medio del parámetro "dl" que es encontrado en el archivo ~/public/video.php en versiones hasta 2.6.0 incluyéndola. Esto hace posible a usuarios no autenticados…
ModificadaMedia (6.1)0.62%—Smartypantsplugins SP Project & Document Manager22/8/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en el plugin smartypants SP Project & Document Manager versiones anteriores a 4.59 incluyéndola, en WordPress
ModificadaMedia (4.8)0.57%—Gsplugins GS Testimonial Slider28/7/202217/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) autentificada (rol de autor o usuario superior) en el plugin GS Plugins GS Testimonial Slider versiones anteriores a 1.9.5 en WordPress
ModificadaMedia (6.5)0.97%—Smartypantsplugins SP Project & Document Manager25/7/202217/6/2026
El plugin SP Project & Document Manager de WordPress versiones hasta 4.57, usa una ruta fácilmente adivinable para almacenar los archivos de usuarios, unos malos actores podrían usarlo para acceder a los archivos confidenciales de otros usuarios
ModificadaMedia (5.4)0.70%—Spiffyplugins Spiffy Calendar20/5/202217/6/2026
Una vulnerabilidad de Referencias Directas a Objetos Inseguras (IDOR) en el plugin Spiffy Calendar de Spiffy versiones anteriores a 4.9.0 incluyéndola, en WordPress permite a un atacante editar o borrar eventos
ModificadaAlta (8.8)1.7%—Smartypantsplugins SP Project & Document Manager25/4/202217/6/2026
El plugin SP Project & Document Manager de WordPress versiones anteriores a 4.24, permite a cualquier usuario autenticado, como los suscriptores, subir archivos. El plugin intenta evitar que sean subidos archivos PHP y otros similares que podrían ejecutarse en el servidor, comprobando la extensión del archivo. Se…
ModificadaMedia (6.4)0.64%—Pickplugins Post Grid11/4/202217/6/2026
El plugin Post Grid de WordPress versiones anteriores a 2.1.16, no sanea ni escapa del parámetro post_types antes de devolverlo en la respuesta de la acción AJAX post_grid_update_taxonomies_terms_by_posttypes, disponible para cualquier usuario autenticado, conllevando a un problema de tipo Cross-Site Scripting…
ModificadaMedia (6.1)0.80%—Pickplugins Post Grid11/4/202217/6/2026
El plugin Post Grid de WordPress versiones anteriores a 2.1.16, no escapa el parámetro keyword antes de devolverlo en un atributo, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado en páginas que contienen un Post Grid con un formulario de búsqueda
ModificadaAlta (8.8)0.57%—Weplugins WP MapsFedoraproject Fedora11/3/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) afectando a las funciones Delete Marker Category, Delete Map y Copy Map en el plugin WP Google Map (versiones anteriores a 4.2.3 incluyéndola)
ModificadaAlta (7.2)1.4%—Catchplugins Catch Themes Demo Import7/3/202217/6/2026
El plugin Catch Themes Demo Import de WordPress versiones anteriores a 2.1.1, no comprueba uno de los archivos a importar, lo que podría permitir a un administrador con alto nivel de privacidad subir un archivo PHP arbitrario y conseguir una RCE incluso en el caso de un blog reforzado (es decir, las constantes…
ModificadaMedia (6.1)2.2%💥 ExploitI-plugins Whmcs Bridge28/2/202217/6/2026
El plugin WHMCS Bridge de WordPress versiones anteriores a 6.4b no sanea y escapa del parámetro error antes de devolverlo al panel de control del administrador, conllevando a un ataque de tipo Cross-Site Scripting Reflejado.
ModificadaMedia (4.3)0.40%—Spiffyplugins Spiffy Calendar21/2/202217/6/2026
Se ha detectado una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) conllevando a una eliminación de eventos en el plugin Spiffy Calendar de WordPress (versiones anteriores a 4.9.0 incluyéndola)
ModificadaMedia (5.4)0.60%—Fivestarplugins Five Star Business Profile AND Schema21/2/202217/6/2026
El plugin Five Star Business Profile and Schema de WordPress versiones anteriores a 2.1.7, no cuenta con ningún tipo de autorización y CSRF en sus acciones AJAX bpfwp_welcome_add_contact_page y bpfwp_welcome_set_contact_information, permitiendo que cualquier usuario autenticado, como los suscriptores, pueda llamarlas.…
ModificadaMedia (6.1)0.88%—Really-simple-plugins Complianz14/2/202217/6/2026
El plugin Complianz de WordPress versiones anteriores a 6.0.0, no escapa el parámetro s antes de devolverlo en un atributo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaAlta (8.8)1.5%—Wickedplugins Wicked Folders1/2/202217/6/2026
El plugin Wicked Folders de WordPress versiones anteriores a 2.8.10, no sanea y escapa el parámetro folder_id antes de usarlo en una sentencia SQL en la acción wicked_folders_save_sort_order AJAX, disponible para cualquier usuario autenticado, conllevando a una inyección SQL
ModificadaMedia (4.3)0.89%—Bplugins Document Embedder1/2/202217/6/2026
El plugin Document Embedder de WordPress versiones anteriores a 1.7.9, contiene un endpoint de acción AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor, enumerar el título de publicaciones privadas y borradores arbitrarios
ModificadaMedia (5.3)1.3%—Bplugins Document Embedder1/2/202217/6/2026
El plugin Document Embedder de WordPress versiones anteriores a 1.7.5, contiene un endpoint REST, que podría permitir a usuarios no autenticados enumerar el título de publicaciones privadas y borradores arbitrarios
ModificadaMedia (5.4)0.61%—Fivestarplugins Five Star Restaurant Reservations24/1/202217/6/2026
El plugin Five Star Restaurant Reservations de WordPress versiones anteriores a 2.4.8, no presenta comprobaciones de capacidad y CSRF en la acción AJAX rtb_welcome_set_schedule, permitiendo que cualquier usuario autenticado la llame. Debido a una falta de saneo y escape, los usuarios con un rol tan bajo como el de…
ModificadaMedia (5.4)0.56%—I-plugins Whmcs Bridge18/1/202217/6/2026
El plugin WHMCS Bridge de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del parámetro cc_whmcs_bridge_url encontrado en el archivo ~/whmcs-bridge/bridge_cp.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta 6.1 incluyéndola. Debido a una falta de…
ModificadaMedia (6.1)0.75%—Wpcloudplugins Lets-box13/12/202117/6/2026
Una comprobación de entrada insuficiente en la funcionalidad search del plugin Lets-Box de Wordpress versiones anteriores a 1.15.3, permite a un usuario no autenticado diseñar un ataque de tipo Cross-Site Scripting reflejado
ModificadaMedia (6.1)0.75%—Wpcloudplugins Share-one-drive13/12/202117/6/2026
Una comprobación de entrada insuficiente en la funcionalidad search del plugin Share-one-Drive de Wordpress versiones anteriores a 1.15.3, permite a un usuario no autenticado diseñar un ataque de tipo Cross-Site Scripting reflejado
Orbitaley — Vulnerabilidades