Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
128 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.44% | — | Tipsandtricks-hq WP Video LightboxAI | 2/5/2024 | 17/6/2026 | El complemento WP Video Lightbox para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'ancho' en todas las versiones hasta la 1.9.10 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Alta (7.5) | 0.47% | — | Tips AND Tricks HQ Easy Accept PaymentsAI | 29/4/2024 | 17/6/2026 | Vulnerabilidad de falta de autorización en Tips and Tricks HQ Easy Accept Payments. Este problema afecta a los pagos de aceptación fácil: desde n/a hasta 4.9.10. | |
| Aplazada | Alta (7.1) | 0.18% | — | Wordpress TooltipsAI | 11/4/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Tooltip WordPress Tooltips permite almacenar XSS. Este problema afecta a la información sobre herramientas de WordPress: desde n/a hasta 9.5.3. | |
| Aplazada | Media (4.3) | 0.21% | — | Tipsandtricks-hq ALL IN ONE WP Security & FirewallAI | 29/3/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en All In One WP Security & Firewall Team All In One WP Security & Firewall. Este problema afecta a All In One WP Security & Firewall: desde n/a hasta 5.2.6. | |
| Aplazada | Alta (8.5) | 0.52% | — | Wordpress TooltipsAI | 28/3/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Tomas WordPress Tooltips. Este problema afecta la información sobre herramientas de WordPress: desde n/a antes de 9.4.5. | |
| Aplazada | Media (6.5) | 0.32% | — | Tipsandtricks-hq Compact WP Audio PlayerAI | 27/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Compact WP Audio Player permite XSS almacenado. Este problema afecta a Compact WP Audio Player: desde n/a hasta 1.9.9. | |
| Modificada | Media (4.8) | 0.30% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 27/1/2024 | 17/6/2026 | El complemento WordPress Simple Shopping Cart para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de URL de redireccionamiento automático en todas las versiones hasta la 4.7.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible… | |
| Modificada | Alta (8.8) | 0.34% | — | Wordpress Tooltips | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Tomas | Docs | FAQ | Premium Support WordPress Tooltips. Este problema afecta a WordPress Tooltips: desde n/a hasta 8.2.5. | |
| Modificada | Crítica (9.8) | 0.72% | — | Tipsandtricks-hq Simple Photo Gallery | 3/11/2023 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en Tips and Tricks HQ, Peter Petreski Simple Photo Gallery simple-photo-gallery permite la inyección de SQL. Este problema afecta a Simple Photo Gallery: desde n/a hasta v1 .8.1. | |
| Modificada | Media (4.8) | 0.39% | — | Simple Tooltips Project Simple Tooltips | 12/5/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Justin Saad Simple Tooltips plugin <= 2.1.4 versions. | |
| Modificada | Media (4.8) | 0.37% | — | Tipsandtricks-hq Category Specific RSS Feed Subscription | 12/5/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Tips and Tricks HQ, Ruhul Amin Category Specific RSS feed Subscription plugin <= v2.2 versions. | |
| Modificada | Alta (8.8) | 0.27% | — | Tipsandtricks-hq Category Specific RSS Feed Subscription | 3/5/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Tips and Tricks HQ, Ruhul Amin Category Specific RSS feed Subscription plugin <= v2.1 versions. | |
| Modificada | Media (4.8) | 0.35% | — | Tipsandtricks-hq WP Express Checkout | 17/3/2023 | 17/6/2026 | The WP Express Checkout plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘pec_coupon[code]’ parameter in versions up to, and including, 2.2.8 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with administrator-level access to inject… | |
| Modificada | Media (5.3) | 0.55% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 16/3/2023 | 17/6/2026 | The WP Simple Shopping Cart plugin for WordPress is vulnerable to Sensitive Information Exposure in versions up to, and including, 4.6.3 due to the plugin saving shopping cart data exports in a publicly accessible location (/wp-content/plugins/wordpress-simple-paypal-shopping-cart/includes/admin/). This makes it… | |
| Modificada | Media (5.4) | 0.54% | — | Tipsandtricks-hq Easy Accept Payments FOR Paypal | 13/2/2023 | 17/6/2026 | El complemento Easy Accept Payments for PayPal de WordPress anterior a 4.9.10 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de… | |
| Modificada | Media (5.4) | 0.60% | — | Simple Tooltips Project Simple Tooltips | 6/2/2023 | 17/6/2026 | The Simple Tooltips WordPress plugin before 2.1.4 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks | |
| Modificada | Media (5.4) | 0.53% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 23/1/2023 | 17/6/2026 | El complemento Simple Shopping Cart de WordPress anterior a 4.6.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse… | |
| Modificada | Media (5.4) | 0.47% | — | Tipsandtricks-hq Compact WP Audio Player | 23/1/2023 | 17/6/2026 | El complemento Compact WP Audio Player de WordPress anterior a 1.9.8 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse… | |
| Modificada | Media (5.4) | 0.47% | — | Tipsandtricks-hq WP Video Lightbox | 16/1/2023 | 17/6/2026 | Las versiones del complemento WP Video Lightbox de WordPress anteriores a 1.9.7 no validan ni escapan algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting que podrían ser utilizados… | |
| Modificada | Media (6.5) | 0.46% | — | Tipsandtricks-hq WP Affiliate Platform | 29/11/2022 | 17/6/2026 | El complemento WP Affiliate Platform para WordPress es vulnerable a la Cross-Site Request Forgery (CSRF) en versiones hasta la 6.3.9 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones, incluido el método affiliates_menu. Esto hace posible que atacantes no autenticados eliminen… | |
| Modificada | Media (4.8) | 0.55% | — | Tipsandtricks-hq WP Affiliate Platform | 29/11/2022 | 17/6/2026 | El complemento WP Affiliate Platform para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través de varios parámetros en versiones hasta la 6.3.9 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de nivel de… | |
| Modificada | Media (6.1) | 0.62% | — | Tipsandtricks-hq WP Affiliate Platform | 29/11/2022 | 17/6/2026 | El complemento WP Affiliate Platform para WordPress es vulnerable a Cross-Site Scripting Reflejada a través de $_SERVER["REQUEST_URI"] en versiones hasta la 6.3.9 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web… | |
| Modificada | Media (4.8) | 0.56% | — | Tipsandtricks-hq Donations VIA Paypal | 28/11/2022 | 17/6/2026 | El complemento Donations via PayPal de WordPress anterior a 1.9.9 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Alta (8.8) | 0.31% | — | Tipsandtricks-hq ALL IN ONE WP Security & Firewall | 22/11/2022 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Request Forgery en el complemento All-In-One Security (AIOS) Security and Firewall en WordPress en versiones <= 5.1.0. | |
| Modificada | Media (6.1) | 0.73% | — | Tipsandtricks-hq WP Video Lightbox | 25/7/2022 | 17/6/2026 | El plugin WP Video Lightbox de WordPress versiones anteriores a 1.9.5, no escapa del parámetro $_SERVER["REQUEST_URI"] antes de devolverlo en un atributo, lo que podría conllevar a un ataque de tipo Cross-Site Scripting Reflejado en navegadores antiguos |