Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

128 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.4)0.44%—Tipsandtricks-hq WP Video LightboxAI2/5/202417/6/2026
El complemento WP Video Lightbox para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'ancho' en todas las versiones hasta la 1.9.10 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de…
AplazadaAlta (7.5)0.47%—Tips AND Tricks HQ Easy Accept PaymentsAI29/4/202417/6/2026
Vulnerabilidad de falta de autorización en Tips and Tricks HQ Easy Accept Payments. Este problema afecta a los pagos de aceptación fácil: desde n/a hasta 4.9.10.
AplazadaAlta (7.1)0.18%—Wordpress TooltipsAI11/4/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Tooltip WordPress Tooltips permite almacenar XSS. Este problema afecta a la información sobre herramientas de WordPress: desde n/a hasta 9.5.3.
AplazadaMedia (4.3)0.21%—Tipsandtricks-hq ALL IN ONE WP Security & FirewallAI29/3/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en All In One WP Security & Firewall Team All In One WP Security & Firewall. Este problema afecta a All In One WP Security & Firewall: desde n/a hasta 5.2.6.
AplazadaAlta (8.5)0.52%—Wordpress TooltipsAI28/3/202417/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Tomas WordPress Tooltips. Este problema afecta la información sobre herramientas de WordPress: desde n/a antes de 9.4.5.
AplazadaMedia (6.5)0.32%—Tipsandtricks-hq Compact WP Audio PlayerAI27/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Compact WP Audio Player permite XSS almacenado. Este problema afecta a Compact WP Audio Player: desde n/a hasta 1.9.9.
ModificadaMedia (4.8)0.30%—Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart27/1/202417/6/2026
El complemento WordPress Simple Shopping Cart para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de URL de redireccionamiento automático en todas las versiones hasta la 4.7.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible…
ModificadaAlta (8.8)0.34%—Wordpress Tooltips18/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Tomas | Docs | FAQ | Premium Support WordPress Tooltips. Este problema afecta a WordPress Tooltips: desde n/a hasta 8.2.5.
ModificadaCrítica (9.8)0.72%—Tipsandtricks-hq Simple Photo Gallery3/11/202317/6/2026
Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en Tips and Tricks HQ, Peter Petreski Simple Photo Gallery simple-photo-gallery permite la inyección de SQL. Este problema afecta a Simple Photo Gallery: desde n/a hasta v1 .8.1.
ModificadaMedia (4.8)0.39%—Simple Tooltips Project Simple Tooltips12/5/202317/6/2026
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Justin Saad Simple Tooltips plugin <= 2.1.4 versions.
ModificadaMedia (4.8)0.37%—Tipsandtricks-hq Category Specific RSS Feed Subscription12/5/202317/6/2026
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Tips and Tricks HQ, Ruhul Amin Category Specific RSS feed Subscription plugin <= v2.2 versions.
ModificadaAlta (8.8)0.27%—Tipsandtricks-hq Category Specific RSS Feed Subscription3/5/202317/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Tips and Tricks HQ, Ruhul Amin Category Specific RSS feed Subscription plugin <= v2.1 versions.
ModificadaMedia (4.8)0.35%—Tipsandtricks-hq WP Express Checkout17/3/202317/6/2026
The WP Express Checkout plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘pec_coupon[code]’ parameter in versions up to, and including, 2.2.8 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with administrator-level access to inject…
ModificadaMedia (5.3)0.55%—Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart16/3/202317/6/2026
The WP Simple Shopping Cart plugin for WordPress is vulnerable to Sensitive Information Exposure in versions up to, and including, 4.6.3 due to the plugin saving shopping cart data exports in a publicly accessible location (/wp-content/plugins/wordpress-simple-paypal-shopping-cart/includes/admin/). This makes it…
ModificadaMedia (5.4)0.54%—Tipsandtricks-hq Easy Accept Payments FOR Paypal13/2/202317/6/2026
El complemento Easy Accept Payments for PayPal de WordPress anterior a 4.9.10 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de…
ModificadaMedia (5.4)0.60%—Simple Tooltips Project Simple Tooltips6/2/202317/6/2026
The Simple Tooltips WordPress plugin before 2.1.4 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
ModificadaMedia (5.4)0.53%—Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart23/1/202317/6/2026
El complemento Simple Shopping Cart de WordPress anterior a 4.6.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse…
ModificadaMedia (5.4)0.47%—Tipsandtricks-hq Compact WP Audio Player23/1/202317/6/2026
El complemento Compact WP Audio Player de WordPress anterior a 1.9.8 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse…
ModificadaMedia (5.4)0.47%—Tipsandtricks-hq WP Video Lightbox16/1/202317/6/2026
Las versiones del complemento WP Video Lightbox de WordPress anteriores a 1.9.7 no validan ni escapan algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting que podrían ser utilizados…
ModificadaMedia (6.5)0.46%—Tipsandtricks-hq WP Affiliate Platform29/11/202217/6/2026
El complemento WP Affiliate Platform para WordPress es vulnerable a la Cross-Site Request Forgery (CSRF) en versiones hasta la 6.3.9 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones, incluido el método affiliates_menu. Esto hace posible que atacantes no autenticados eliminen…
ModificadaMedia (4.8)0.55%—Tipsandtricks-hq WP Affiliate Platform29/11/202217/6/2026
El complemento WP Affiliate Platform para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través de varios parámetros en versiones hasta la 6.3.9 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de nivel de…
ModificadaMedia (6.1)0.62%—Tipsandtricks-hq WP Affiliate Platform29/11/202217/6/2026
El complemento WP Affiliate Platform para WordPress es vulnerable a Cross-Site Scripting Reflejada a través de $_SERVER["REQUEST_URI"] en versiones hasta la 6.3.9 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web…
ModificadaMedia (4.8)0.56%—Tipsandtricks-hq Donations VIA Paypal28/11/202217/6/2026
El complemento Donations via PayPal de WordPress anterior a 1.9.9 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting (XSS) Almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaAlta (8.8)0.31%—Tipsandtricks-hq ALL IN ONE WP Security & Firewall22/11/202217/6/2026
Múltiples vulnerabilidades de Cross-Site Request Forgery en el complemento All-In-One Security (AIOS) Security and Firewall en WordPress en versiones &lt;= 5.1.0.
ModificadaMedia (6.1)0.73%—Tipsandtricks-hq WP Video Lightbox25/7/202217/6/2026
El plugin WP Video Lightbox de WordPress versiones anteriores a 1.9.5, no escapa del parámetro $_SERVER["REQUEST_URI"] antes de devolverlo en un atributo, lo que podría conllevar a un ataque de tipo Cross-Site Scripting Reflejado en navegadores antiguos
Orbitaley — Vulnerabilidades