Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.7) | 0.28% | — | Glpi Screenshot PluginAI | 5/8/2025 | 17/6/2026 | El complemento glpi-screenshot permite a los usuarios tomar capturas de pantalla o grabarlas directamente desde GLPI. En versiones anteriores a la 2.0.2, los usuarios autenticados pueden usar el endpoint /ajax/screenshot.php para filtrar archivos del sistema o usar wrappers de PHP. Esto se solucionó en la versión… | |
| Aplazada | Media (4.7) | 0.39% | — | StardictAIYoudao PluginAI | 4/8/2025 | 17/6/2026 | El complemento YouDao para StarDict, tal como se usa en stardict 3.0.7+git20220909+dfsg-6 en Debian trixie y en otros lugares, envía una selección X11 a los servidores dict.youdao.com y dict.cn a través de HTTP de texto plano. | |
| Aplazada | Media (6.4) | 0.29% | — | Wonderplugin Wonder Slider LiteAI | 26/7/2025 | 17/6/2026 | El complemento Wonder Slider Lite para WordPress es vulnerable a Cross-Site Scripting almacenado a través del DOM del título y la descripción de las imágenes en todas las versiones hasta la 14.4 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con… | |
| Aplazada | Media (6.4) | 0.42% | — | Wpsc-plugin Structured ContentAI | 24/7/2025 | 17/6/2026 | El complemento de Structured Content para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode sc_fs_local_business del complemento en todas las versiones hasta la 1.6.4 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Analizada | Alta (7.5) | 4.5% | ⚠ Explotación activa💥 PoC | Eslint-config-prettierEslint-plugin-prettierUn-ts SynckitUn-ts Pkgr/core+3 | 19/7/2025 | 17/6/2026 | eslint-config-prettier 8.10.1, 9.1.1, 10.1.6 y 10.1.7 contiene código malicioso que compromete la cadena de suministro. Al instalar un paquete afectado, se ejecuta un archivo install.js que lanza el malware node-gyp.dll en Windows. | |
| Aplazada | Media (6.5) | 0.28% | — | Catalyst Plugin SessionAI | 17/7/2025 | 17/6/2026 | Catalyst::Plugin::Session para Perl, versiones anteriores a la 0.44, genera identificadores de sesión de forma insegura. El identificador de sesión se genera a partir de un hash (generalmente SHA-1) de un contador simple, la fecha de la época, la función rand integrada, el PID y el contexto actual de Catalyst. Esta… | |
| Analizada | Media (5.3) | 0.94% | 💥 Exploit | Fullworksplugins Stop User Enumeration | 17/7/2025 | 17/6/2026 | El complemento Stop User Enumeration de WordPress (versión anterior a la 1.7.3) bloquea las solicitudes de la API REST /wp-json/wp/v2/users/ para usuarios no autorizados. Sin embargo, esto se puede evitar codificando la ruta de la API en URL. | |
| Aplazada | Crítica (10) | 0.58% | 💥 PoC | Webkul Medical Prescription Attachment Plugin FOR WoocommerceAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Webkul Medical Prescription Attachment Plugin for WooCommerce permite subir un shell web a un servidor web. Este problema afecta al plugin Medical Prescription Attachment para WooCommerce desde n/d hasta la versión 1.2.3. | |
| Aplazada | Media (6.5) | 0.18% | — | Bplugins Lightbox BlockAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins LightBox Block permite XSS almacenado. Este problema afecta al bloque LightBox desde n/d hasta la versión 1.1.30. | |
| Aplazada | Media (4.3) | 0.14% | — | Toast Plugins AnimatorAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Toast Plugins Animator permite Cross-Site Request Forgery. Este problema afecta a Animator desde la versión n/d hasta la 3.0.16. | |
| Aplazada | Media (6.6) | 0.55% | — | HT Plugins HT Contact Form 7AI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en programas PHP ('Inclusión remota de archivos en PHP') en HT Plugins HT Contact Form 7 permite la inclusión local de archivos en PHP. Este problema afecta a HT Contact Form 7 desde n/d hasta la versión 2.0.0. | |
| Analizada | Media (6.5) | 0.69% | 💥 Exploit | Pluginrx Broken Link Notifier | 11/7/2025 | 17/6/2026 | El complemento Broken Link Notifier para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 1.3.0 incluida, a través de la función ajax_blinks(), que en última instancia invoca la función check_url_status_code(). Esto permite a atacantes no autenticados realizar solicitudes web a… | |
| Aplazada | Media (4.1) | 0.24% | — | Pluginrx Broken Link NotifierAI | 11/7/2025 | 17/6/2026 | El complemento Broken Link Notifier para WordPress es vulnerable a la inyección de CSV en todas las versiones hasta la 1.3.0 incluida, a través de enlaces rotos que se exportan posteriormente. Esto permite a atacantes autenticados, con acceso de Colaborador o superior, incrustar información no confiable en archivos… | |
| Analizada | Media (5.4) | 0.23% | — | Fooplugins Foogallery | 11/7/2025 | 17/6/2026 | El complemento FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos HTML `data-caption-title` y `data-caption-description` en todas las versiones hasta la 2.4.31 incluida, debido a una depuración… | |
| Aplazada | Media (6.5) | 0.30% | — | Aviplugins WP Register Profile With ShortcodeAI | 11/7/2025 | 17/6/2026 | El complemento WP Register Profile With Shortcode para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.6.2 incluida, a través del shortcode 'rp_user_data'. Esto permite a atacantes autenticados, con acceso de colaborador o superior, extraer información confidencial… | |
| Aplazada | Crítica (10) | 2.0% | 💥 Exploit | Docusaurus Plugin Content GistsAI | 9/7/2025 | 17/6/2026 | El complemento Docusaurus gists añade una página a tu instancia de Docusaurus que muestra todos los gists públicos de un usuario de GitHub. Las versiones de docusaurus-plugin-content-gists anteriores a la 4.0.0 son vulnerables a la exposición de tokens de acceso personal de GitHub en artefactos de compilación de… | |
| Analizada | Media (5.4) | 0.18% | — | Fooplugins Foobox | 8/7/2025 | 17/6/2026 | El complemento Lightbox & Modal Popup WordPress Plugin – FooBox para WordPress es vulnerable a cross site scripting almacenado mediante textos alternativos de imágenes en todas las versiones hasta la 2.7.34 incluida, debido a una limpieza de entrada y un escape de salida insuficientes. Esto permite a atacantes… | |
| Aplazada | Alta (7.7) | 0.41% | — | SAP Business WarehouseAISAP Plug-in BasisAI | 8/7/2025 | 17/6/2026 | SAP Business Warehouse y SAP Plug-In Basis permiten a un atacante autenticado añadir campos a tablas o estructuras arbitrarias de bases de datos SAP, lo que podría inutilizar el sistema. Si se explota con éxito, un atacante puede inutilizar el sistema activando breves volcados de datos al iniciar sesión. Esto podría… | |
| Aplazada | Media (6.5) | 0.19% | — | Bplugins Video Gallery BlockAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Video Gallery Block – Display your videos as a gallery in a professional way permite XSS almacenado. Este problema afecta al bloque Galería de vídeos: Visualiza tus vídeos como una… | |
| Analizada | Media (5.4) | 0.26% | — | Pwrplugins Powerfolio | 4/7/2025 | 17/6/2026 | El complemento Portfolio for Elementor & Image Gallery | PowerFolio para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos JS personalizados de los widgets del complemento en todas las versiones hasta la 3.2.0 incluida, debido a una depuración de entrada y un escape de salida… | |
| Modificada | Alta (7.2) | 1.3% | 💥 PoC | Metagauss Download Plugin | 4/7/2025 | 17/6/2026 | El complemento Download Plugin para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función dpwap_plugin_locInstall en todas las versiones hasta la 2.2.8 incluida. Esto permite que atacantes autenticados, con acceso de administrador o superior,… | |
| Modificada | Media (5.4) | 0.25% | — | Pwrplugins Magic Buttons FOR Elementor | 2/7/2025 | 17/6/2026 | El complemento Magic Buttons para Elementor de WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode del botón mágico en todas las versiones hasta la 1.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto… | |
| Modificada | Media (5.4) | 0.24% | — | Pwrplugins Magic Buttons FOR Elementor | 2/7/2025 | 17/6/2026 | El complemento Magic Buttons para Elementor de WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode del botón mágico en todas las versiones hasta la 1.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto… | |
| Aplazada | Media (6.5) | 0.28% | — | Escalade Glpi PluginAIGlpiAI | 1/7/2025 | 17/6/2026 | El complemento Escalade GLPI ayuda a escalar tickets en GLPI. Antes de la versión 2.9.11, existía una vulnerabilidad de control de acceso inadecuado. Esto podía provocar la exposición de datos e interrupciones en el flujo de trabajo. Este problema se ha corregido en la versión 2.9.11. | |
| Aplazada | Alta (7.5) | 0.17% | — | UI Ucrm Client Signup PluginAI | 29/6/2025 | 17/6/2026 | Una vulnerabilidad de Cross Site Request Forgery (CSRF) que genera Cross-Site Scripting (XSS) en UCRM Client Signup Plugin (v1.3.4 y anteriores) podría permitir la escalada de privilegios si se engaña a un administrador para que visite una página maliciosa. El complemento está deshabilitado por defecto. |