Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
795 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.3% | — | Really-simple-plugins Complianz | 7/11/2022 | 17/6/2026 | El complemento Complianz WordPress anterior a 6.3.4 y el complemento Complianz Premium WordPress anterior a 6.3.6 permiten a los traductores inyectar SQL arbitrario a través de una traducción no sanitizada. SQL puede ser inyectado a través de un archivo de traducción infectado o por un usuario con función de traductor… | |
| Modificada | Alta (8.8) | 0.58% | — | Dplugins Scripts Organizer | 26/9/2022 | 17/6/2026 | El plugin Scripts Organizer de WordPress versiones anteriores a 3.0 no presenta comprobaciones de capacidad y de tipo CSRF en la acción saveScript AJAX, disponible tanto para usuarios no autenticados como autenticados, y no valida la entrada del usuario de ninguna manera, lo que podría permitir a usuarios no… | |
| Modificada | Media (5.4) | 0.51% | — | Gsplugins GS Testimonial Slider | 23/9/2022 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Autenticado (contribuidor+) Almacenado en el plugin GS Testimonial Slider versiones anteriores a 1.9.6 incluyéndola en WordPress. | |
| Modificada | Media (5.4) | 0.51% | — | Fullworksplugins Meet MY Team | 23/9/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) autenticado (contribuidor+) almacenado en el plugin Fullworks Meet My Team versiones anteriores o iguales a 2.0.5 en WordPress. | |
| Modificada | Alta (8.2) | 34% | 💥 Exploit | Plugins360 All-in-one Video Gallery | 6/9/2022 | 17/6/2026 | El plugin All-in-One Video Gallery para WordPress es vulnerable a la descarga de archivos arbitrarios y un ataque de tipo server-side request forgery ciego por medio del parámetro "dl" que es encontrado en el archivo ~/public/video.php en versiones hasta 2.6.0 incluyéndola. Esto hace posible a usuarios no autenticados… | |
| Modificada | Media (6.1) | 0.62% | — | Smartypantsplugins SP Project & Document Manager | 22/8/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en el plugin smartypants SP Project & Document Manager versiones anteriores a 4.59 incluyéndola, en WordPress | |
| Modificada | Media (4.8) | 0.57% | — | Gsplugins GS Testimonial Slider | 28/7/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) autentificada (rol de autor o usuario superior) en el plugin GS Plugins GS Testimonial Slider versiones anteriores a 1.9.5 en WordPress | |
| Modificada | Media (6.5) | 0.97% | — | Smartypantsplugins SP Project & Document Manager | 25/7/2022 | 17/6/2026 | El plugin SP Project & Document Manager de WordPress versiones hasta 4.57, usa una ruta fácilmente adivinable para almacenar los archivos de usuarios, unos malos actores podrían usarlo para acceder a los archivos confidenciales de otros usuarios | |
| Modificada | Media (5.4) | 0.70% | — | Spiffyplugins Spiffy Calendar | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de Referencias Directas a Objetos Inseguras (IDOR) en el plugin Spiffy Calendar de Spiffy versiones anteriores a 4.9.0 incluyéndola, en WordPress permite a un atacante editar o borrar eventos | |
| Modificada | Alta (8.8) | 1.7% | — | Smartypantsplugins SP Project & Document Manager | 25/4/2022 | 17/6/2026 | El plugin SP Project & Document Manager de WordPress versiones anteriores a 4.24, permite a cualquier usuario autenticado, como los suscriptores, subir archivos. El plugin intenta evitar que sean subidos archivos PHP y otros similares que podrían ejecutarse en el servidor, comprobando la extensión del archivo. Se… | |
| Modificada | Media (6.4) | 0.64% | — | Pickplugins Post Grid | 11/4/2022 | 17/6/2026 | El plugin Post Grid de WordPress versiones anteriores a 2.1.16, no sanea ni escapa del parámetro post_types antes de devolverlo en la respuesta de la acción AJAX post_grid_update_taxonomies_terms_by_posttypes, disponible para cualquier usuario autenticado, conllevando a un problema de tipo Cross-Site Scripting… | |
| Modificada | Media (6.1) | 0.80% | — | Pickplugins Post Grid | 11/4/2022 | 17/6/2026 | El plugin Post Grid de WordPress versiones anteriores a 2.1.16, no escapa el parámetro keyword antes de devolverlo en un atributo, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado en páginas que contienen un Post Grid con un formulario de búsqueda | |
| Modificada | Alta (8.8) | 0.57% | — | Weplugins WP MapsFedoraproject Fedora | 11/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) afectando a las funciones Delete Marker Category, Delete Map y Copy Map en el plugin WP Google Map (versiones anteriores a 4.2.3 incluyéndola) | |
| Modificada | Alta (7.2) | 1.4% | — | Catchplugins Catch Themes Demo Import | 7/3/2022 | 17/6/2026 | El plugin Catch Themes Demo Import de WordPress versiones anteriores a 2.1.1, no comprueba uno de los archivos a importar, lo que podría permitir a un administrador con alto nivel de privacidad subir un archivo PHP arbitrario y conseguir una RCE incluso en el caso de un blog reforzado (es decir, las constantes… | |
| Modificada | Media (6.1) | 2.2% | 💥 Exploit | I-plugins Whmcs Bridge | 28/2/2022 | 17/6/2026 | El plugin WHMCS Bridge de WordPress versiones anteriores a 6.4b no sanea y escapa del parámetro error antes de devolverlo al panel de control del administrador, conllevando a un ataque de tipo Cross-Site Scripting Reflejado. | |
| Modificada | Media (4.3) | 0.40% | — | Spiffyplugins Spiffy Calendar | 21/2/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) conllevando a una eliminación de eventos en el plugin Spiffy Calendar de WordPress (versiones anteriores a 4.9.0 incluyéndola) | |
| Modificada | Media (5.4) | 0.60% | — | Fivestarplugins Five Star Business Profile AND Schema | 21/2/2022 | 17/6/2026 | El plugin Five Star Business Profile and Schema de WordPress versiones anteriores a 2.1.7, no cuenta con ningún tipo de autorización y CSRF en sus acciones AJAX bpfwp_welcome_add_contact_page y bpfwp_welcome_set_contact_information, permitiendo que cualquier usuario autenticado, como los suscriptores, pueda llamarlas.… | |
| Modificada | Media (6.1) | 0.88% | — | Really-simple-plugins Complianz | 14/2/2022 | 17/6/2026 | El plugin Complianz de WordPress versiones anteriores a 6.0.0, no escapa el parámetro s antes de devolverlo en un atributo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (8.8) | 1.5% | — | Wickedplugins Wicked Folders | 1/2/2022 | 17/6/2026 | El plugin Wicked Folders de WordPress versiones anteriores a 2.8.10, no sanea y escapa el parámetro folder_id antes de usarlo en una sentencia SQL en la acción wicked_folders_save_sort_order AJAX, disponible para cualquier usuario autenticado, conllevando a una inyección SQL | |
| Modificada | Media (4.3) | 0.89% | — | Bplugins Document Embedder | 1/2/2022 | 17/6/2026 | El plugin Document Embedder de WordPress versiones anteriores a 1.7.9, contiene un endpoint de acción AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor, enumerar el título de publicaciones privadas y borradores arbitrarios | |
| Modificada | Media (5.3) | 1.3% | — | Bplugins Document Embedder | 1/2/2022 | 17/6/2026 | El plugin Document Embedder de WordPress versiones anteriores a 1.7.5, contiene un endpoint REST, que podría permitir a usuarios no autenticados enumerar el título de publicaciones privadas y borradores arbitrarios | |
| Modificada | Media (5.4) | 0.61% | — | Fivestarplugins Five Star Restaurant Reservations | 24/1/2022 | 17/6/2026 | El plugin Five Star Restaurant Reservations de WordPress versiones anteriores a 2.4.8, no presenta comprobaciones de capacidad y CSRF en la acción AJAX rtb_welcome_set_schedule, permitiendo que cualquier usuario autenticado la llame. Debido a una falta de saneo y escape, los usuarios con un rol tan bajo como el de… | |
| Modificada | Media (5.4) | 0.56% | — | I-plugins Whmcs Bridge | 18/1/2022 | 17/6/2026 | El plugin WHMCS Bridge de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio del parámetro cc_whmcs_bridge_url encontrado en el archivo ~/whmcs-bridge/bridge_cp.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta 6.1 incluyéndola. Debido a una falta de… | |
| Modificada | Media (6.1) | 0.75% | — | Wpcloudplugins Lets-box | 13/12/2021 | 17/6/2026 | Una comprobación de entrada insuficiente en la funcionalidad search del plugin Lets-Box de Wordpress versiones anteriores a 1.15.3, permite a un usuario no autenticado diseñar un ataque de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (6.1) | 0.75% | — | Wpcloudplugins Share-one-drive | 13/12/2021 | 17/6/2026 | Una comprobación de entrada insuficiente en la funcionalidad search del plugin Share-one-Drive de Wordpress versiones anteriores a 1.15.3, permite a un usuario no autenticado diseñar un ataque de tipo Cross-Site Scripting reflejado |