Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

2446 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.7)0.28%—Glpi Screenshot PluginAI5/8/202517/6/2026
El complemento glpi-screenshot permite a los usuarios tomar capturas de pantalla o grabarlas directamente desde GLPI. En versiones anteriores a la 2.0.2, los usuarios autenticados pueden usar el endpoint /ajax/screenshot.php para filtrar archivos del sistema o usar wrappers de PHP. Esto se solucionó en la versión…
AplazadaMedia (4.7)0.39%—StardictAIYoudao PluginAI4/8/202517/6/2026
El complemento YouDao para StarDict, tal como se usa en stardict 3.0.7+git20220909+dfsg-6 en Debian trixie y en otros lugares, envía una selección X11 a los servidores dict.youdao.com y dict.cn a través de HTTP de texto plano.
AplazadaMedia (6.4)0.29%—Wonderplugin Wonder Slider LiteAI26/7/202517/6/2026
El complemento Wonder Slider Lite para WordPress es vulnerable a Cross-Site Scripting almacenado a través del DOM del título y la descripción de las imágenes en todas las versiones hasta la 14.4 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con…
AplazadaMedia (6.4)0.42%—Wpsc-plugin Structured ContentAI24/7/202517/6/2026
El complemento de Structured Content para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode sc_fs_local_business del complemento en todas las versiones hasta la 1.6.4 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
AnalizadaAlta (7.5)4.5%⚠ Explotación activa💥 PoCEslint-config-prettierEslint-plugin-prettierUn-ts SynckitUn-ts Pkgr/core+319/7/202517/6/2026
eslint-config-prettier 8.10.1, 9.1.1, 10.1.6 y 10.1.7 contiene código malicioso que compromete la cadena de suministro. Al instalar un paquete afectado, se ejecuta un archivo install.js que lanza el malware node-gyp.dll en Windows.
AplazadaMedia (6.5)0.28%—Catalyst Plugin SessionAI17/7/202517/6/2026
Catalyst::Plugin::Session para Perl, versiones anteriores a la 0.44, genera identificadores de sesión de forma insegura. El identificador de sesión se genera a partir de un hash (generalmente SHA-1) de un contador simple, la fecha de la época, la función rand integrada, el PID y el contexto actual de Catalyst. Esta…
AnalizadaMedia (5.3)0.94%💥 ExploitFullworksplugins Stop User Enumeration17/7/202517/6/2026
El complemento Stop User Enumeration de WordPress (versión anterior a la 1.7.3) bloquea las solicitudes de la API REST /wp-json/wp/v2/users/ para usuarios no autorizados. Sin embargo, esto se puede evitar codificando la ruta de la API en URL.
AplazadaCrítica (10)0.58%💥 PoCWebkul Medical Prescription Attachment Plugin FOR WoocommerceAI16/7/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Webkul Medical Prescription Attachment Plugin for WooCommerce permite subir un shell web a un servidor web. Este problema afecta al plugin Medical Prescription Attachment para WooCommerce desde n/d hasta la versión 1.2.3.
AplazadaMedia (6.5)0.18%—Bplugins Lightbox BlockAI16/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins LightBox Block permite XSS almacenado. Este problema afecta al bloque LightBox desde n/d hasta la versión 1.1.30.
AplazadaMedia (4.3)0.14%—Toast Plugins AnimatorAI16/7/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Toast Plugins Animator permite Cross-Site Request Forgery. Este problema afecta a Animator desde la versión n/d hasta la 3.0.16.
AplazadaMedia (6.6)0.55%—HT Plugins HT Contact Form 7AI16/7/202517/6/2026
Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en programas PHP ('Inclusión remota de archivos en PHP') en HT Plugins HT Contact Form 7 permite la inclusión local de archivos en PHP. Este problema afecta a HT Contact Form 7 desde n/d hasta la versión 2.0.0.
AnalizadaMedia (6.5)0.69%💥 ExploitPluginrx Broken Link Notifier11/7/202517/6/2026
El complemento Broken Link Notifier para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 1.3.0 incluida, a través de la función ajax_blinks(), que en última instancia invoca la función check_url_status_code(). Esto permite a atacantes no autenticados realizar solicitudes web a…
AplazadaMedia (4.1)0.24%—Pluginrx Broken Link NotifierAI11/7/202517/6/2026
El complemento Broken Link Notifier para WordPress es vulnerable a la inyección de CSV en todas las versiones hasta la 1.3.0 incluida, a través de enlaces rotos que se exportan posteriormente. Esto permite a atacantes autenticados, con acceso de Colaborador o superior, incrustar información no confiable en archivos…
AnalizadaMedia (5.4)0.23%—Fooplugins Foogallery11/7/202517/6/2026
El complemento FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos HTML `data-caption-title` y `data-caption-description` en todas las versiones hasta la 2.4.31 incluida, debido a una depuración…
AplazadaMedia (6.5)0.30%—Aviplugins WP Register Profile With ShortcodeAI11/7/202517/6/2026
El complemento WP Register Profile With Shortcode para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.6.2 incluida, a través del shortcode 'rp_user_data'. Esto permite a atacantes autenticados, con acceso de colaborador o superior, extraer información confidencial…
AplazadaCrítica (10)2.0%💥 ExploitDocusaurus Plugin Content GistsAI9/7/202517/6/2026
El complemento Docusaurus gists añade una página a tu instancia de Docusaurus que muestra todos los gists públicos de un usuario de GitHub. Las versiones de docusaurus-plugin-content-gists anteriores a la 4.0.0 son vulnerables a la exposición de tokens de acceso personal de GitHub en artefactos de compilación de…
AnalizadaMedia (5.4)0.18%—Fooplugins Foobox8/7/202517/6/2026
El complemento Lightbox & Modal Popup WordPress Plugin – FooBox para WordPress es vulnerable a cross site scripting almacenado mediante textos alternativos de imágenes en todas las versiones hasta la 2.7.34 incluida, debido a una limpieza de entrada y un escape de salida insuficientes. Esto permite a atacantes…
AplazadaAlta (7.7)0.41%—SAP Business WarehouseAISAP Plug-in BasisAI8/7/202517/6/2026
SAP Business Warehouse y SAP Plug-In Basis permiten a un atacante autenticado añadir campos a tablas o estructuras arbitrarias de bases de datos SAP, lo que podría inutilizar el sistema. Si se explota con éxito, un atacante puede inutilizar el sistema activando breves volcados de datos al iniciar sesión. Esto podría…
AplazadaMedia (6.5)0.19%—Bplugins Video Gallery BlockAI4/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Video Gallery Block – Display your videos as a gallery in a professional way permite XSS almacenado. Este problema afecta al bloque Galería de vídeos: Visualiza tus vídeos como una…
AnalizadaMedia (5.4)0.26%—Pwrplugins Powerfolio4/7/202517/6/2026
El complemento Portfolio for Elementor & Image Gallery | PowerFolio para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos JS personalizados de los widgets del complemento en todas las versiones hasta la 3.2.0 incluida, debido a una depuración de entrada y un escape de salida…
ModificadaAlta (7.2)1.3%💥 PoCMetagauss Download Plugin4/7/202517/6/2026
El complemento Download Plugin para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función dpwap_plugin_locInstall en todas las versiones hasta la 2.2.8 incluida. Esto permite que atacantes autenticados, con acceso de administrador o superior,…
ModificadaMedia (5.4)0.25%—Pwrplugins Magic Buttons FOR Elementor2/7/202517/6/2026
El complemento Magic Buttons para Elementor de WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode del botón mágico en todas las versiones hasta la 1.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto…
ModificadaMedia (5.4)0.24%—Pwrplugins Magic Buttons FOR Elementor2/7/202517/6/2026
El complemento Magic Buttons para Elementor de WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode del botón mágico en todas las versiones hasta la 1.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto…
AplazadaMedia (6.5)0.28%—Escalade Glpi PluginAIGlpiAI1/7/202517/6/2026
El complemento Escalade GLPI ayuda a escalar tickets en GLPI. Antes de la versión 2.9.11, existía una vulnerabilidad de control de acceso inadecuado. Esto podía provocar la exposición de datos e interrupciones en el flujo de trabajo. Este problema se ha corregido en la versión 2.9.11.
AplazadaAlta (7.5)0.17%—UI Ucrm Client Signup PluginAI29/6/202517/6/2026
Una vulnerabilidad de Cross Site Request Forgery (CSRF) que genera Cross-Site Scripting (XSS) en UCRM Client Signup Plugin (v1.3.4 y anteriores) podría permitir la escalada de privilegios si se engaña a un administrador para que visite una página maliciosa. El complemento está deshabilitado por defecto.