Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 329 respecto a la semana anterior
Críticas / altas1265▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
795 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.75% | — | Wpcloudplugins Out-of-the-box | 13/12/2021 | 17/6/2026 | Una comprobación de entrada insuficiente en la funcionalidad search del plugin Out-of-the-Box de Wordpress versiones anteriores a 1.20.3, permite a un usuario no autenticado diseñar un ataque de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (6.1) | 0.75% | — | Wpcloudplugins Use-your-drive | 13/12/2021 | 17/6/2026 | Una comprobación de entrada insuficiente en la funcionalidad search del plugin Use-Your-Drive de Wordpress versiones anteriores a 1.18.3, permite a un usuario no autenticado diseñar un ataque de tipo Cross-Site Scripting reflejado | |
| Modificada | Alta (7.2) | 5.0% | 💥 Exploit | Plugins360 All-in-one Video Gallery | 13/12/2021 | 17/6/2026 | El plugin All-in-One Video Gallery de WordPress versiones anteriores a 2.5.0, no sanea ni comprueba el parámetro tab antes de usarlo en una sentencia requiere en el panel de administración, conllevando a un problema de inclusión de archivos locales | |
| Modificada | Alta (7.2) | 1.5% | — | Cleverplugins SEO Booster | 13/12/2021 | 17/6/2026 | El plugin SEO Booster de WordPress anterior a la versión 3.8 permite la inyección SQL autentificada a través de la petición AJAX "fn_my_ajaxified_dataloader_ajax", ya que el parámetro $_REQUEST['order'][0]['dir'] no se escapa correctamente, lo que conduce a inyecciones SQL ciegas y basadas en errores | |
| Modificada | Alta (7.2) | 56% | 💥 Exploit | Catchplugins Catch Themes Demo Import | 21/10/2021 | 17/6/2026 | El plugin Catch Themes Demo Import de WordPress es vulnerable a una carga de archivos arbitrarios por medio de la funcionalidad import que se encuentra en el archivo ~/inc/CatchThemesDemoImport.php, en versiones hasta la 1.7 incluyéndola, debido a una comprobación insuficiente del tipo de archivo. Esto hace posible… | |
| Modificada | Media (5.7) | 0.42% | — | Catchplugins Catch Scroll Progress BARCatchplugins Catch Sticky MenuCatchplugins Catch Themes Demo ImportCatchplugins Catch Under Construction+6 | 18/10/2021 | 17/6/2026 | Múltiples plugins del proveedor CatchThemes no llevan a cabo comprobaciones de capacidad y CSRF en la acción ctp_switch AJAX, que podría permitir a cualquier usuario autenticado, como el suscriptor cambiar el plugin Essential Widgets de WordPress versiones anteriores a 1.9, To Top de WordPress versiones anteriores a… | |
| Modificada | Media (5.4) | 0.58% | — | Bplugins Streamcast Radio Player | 18/10/2021 | 17/6/2026 | El plugin StreamCast - Radio Player de WordPress versiones anteriores a 2.1.1, no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos cargas útiles de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el shortcode… | |
| Modificada | Media (5.4) | 0.58% | — | Bplugins Polo Video Gallery | 18/10/2021 | 17/6/2026 | El plugin Polo Video Gallery - Best wordpress video gallery de WordPress versiones hasta 1.2, no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s… | |
| Modificada | Media (5.4) | 0.65% | — | Bplugins Easy Twitter Feed | 18/10/2021 | 17/6/2026 | El plugin Easy Twitter Feed de WordPress versiones anteriores a 1.2, no sanea o comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el shortcode malicioso… | |
| Modificada | Media (5.4) | 0.65% | — | Bplugins Html5 Audio Player | 18/10/2021 | 17/6/2026 | El plugin Html5 Audio Player - Audio Player de WordPress versiones anteriores a 2.1.3 no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s con el… | |
| Modificada | Media (4.3) | 0.67% | — | Paymentplugins Stripe FOR Woocommerce | 4/10/2021 | 17/6/2026 | El plugin Stripe for WooCommerce de WordPress carece de una comprobación de capacidad en la función save() que se encuentra en el archivo ~/includes/admin/class-wc-stripe-admin-user-edit.php que hace posible que atacantes configuren su cuenta para usar el identificador único de Stripe de otros usuarios del sitio y… | |
| Modificada | Alta (7.5) | 1.8% | — | Smartypantsplugins SP Rental Manager | 9/9/2021 | 17/6/2026 | El plugin SP Rental Manager de WordPress, es vulnerable a una inyección SQL por medio del parámetro orderby encontrado en el archivo ~/user/shortcodes.php que permite a atacantes recuperar información contenida en la base de datos de un sitio, en versiones hasta 1.5.3 incluyéndola | |
| Modificada | Media (4.8) | 0.62% | — | Yoohooplugins Sitewide Notice | 30/8/2021 | 17/6/2026 | El plugin Sitewide Notice WP de WordPress versiones anteriores a 2.3, no sanea algunos de sus parámetros antes de mostrarlos en las páginas del frontend, permitiendo a usuarios con altos privilegios realizar ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada. | |
| Modificada | Media (6.1) | 0.94% | — | Smartypantsplugins SP Project & Document Manager | 16/8/2021 | 17/6/2026 | El plugin SP Project & Document Manager WordPress es vulnerable al Cross-Site Scripting Reflejado basado en atributos por medio de los parámetros from y to en el archivo ~/functions.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 4.25 incluyéndola. | |
| Modificada | Media (4.7) | 0.45% | — | Verygoodplugins WP Fusion | 9/8/2021 | 17/6/2026 | El plugin WP Fusion Lite WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función "show_logs_section" encontrada en el archivo ~/includes/admin/logging/class-log-handler.php y que permite a atacantes dejar caer todos los registros del plugin, en versiones hasta 3.37.18 incluyéndola | |
| Modificada | Media (6.1) | 0.82% | — | Verygoodplugins WP Fusion | 9/8/2021 | 17/6/2026 | El plugin de WordPress WP Fusion Lite es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro startdate encontrado en el archivo ~/includes/admin/logging/class-log-table-list.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta 3.37.18 incluyéndola | |
| Modificada | Media (4.8) | 0.67% | — | Weplugins WP Maps | 9/8/2021 | 17/6/2026 | El plugin WP Google Map de WordPress versiones anteriores a 1.7.7, no saneaba o escapaba el título del mapa antes de mostrarlo en la página, conllevando a un problema de tipo Cross-Site Scripting Almacenado por parte de usuarios con altos privilegios, incluso cuando la capacidad unfiltered_html no estaba permitida | |
| Modificada | Media (6.1) | 11% | 💥 Exploit | Pickplugins Post Grid | 2/8/2021 | 17/6/2026 | La funcionalidad slider import search y el parámetro tab del plugin Post Grid WordPress versiones anteriores a 2.1.8, no son saneados apropiadamente antes de ser devueltos a las páginas, lo que conlleva a problemas de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (5.4) | 0.62% | — | Fooplugins Foogallery | 14/6/2021 | 17/6/2026 | En el plugin de WordPress Best Image Gallery & Responsive Photo Gallery versiones anteriores a 2.0.35, el campo CSS personalizado de cada galería no es saneado o comprobado apropiadamente antes de aparecer en la página en la que la galería es insertada, conllevando a un problema de tipo Cross-Site Scripting… | |
| Modificada | Alta (8.8) | 54% | 💥 Exploit | Smartypantsplugins SP Project & Document Manager | 14/6/2021 | 17/6/2026 | El plugin SP Project & Document Manager WordPress versiones anteriores a 4.22, permite a usuarios subir archivos, sin embargo, el plugin intenta impedir que archivos php y otros similares que podrían ser ejecutados en el servidor donde han sido cargados al comprobar la extensión del archivo. Se detectó que los… | |
| Modificada | Media (6.1) | 11% | 💥 Exploit | Pickplugins Product Slider FOR Woocommerce | 24/5/2021 | 17/6/2026 | La funcionalidad slider import search del plugin PickPlugins Product Slider para WooCommerce WordPress versiones anteriores a 1.13.22 no saneaba apropiadamente el parámetro GET de la palabra clave, conllevando a un problema de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (5.4) | 0.62% | — | Pickplugins Accordion | 14/5/2021 | 17/6/2026 | El parámetro tab GET de la página de configuración no se sanea ni se escapa al ser devuelto en un atributo HTML, conllevando a un problema de tipo XSS reflejado | |
| Modificada | Alta (7.2) | 1.4% | — | Weplugins WP Maps | 18/3/2021 | 17/6/2026 | Una entrada no comprobada en el plugin de WordPress WP Google Map, versiones anteriores a 4.1.5, en la página Manage Locations dentro de la configuración del plugin era vulnerable a una inyección SQL por medio de un usuario muy privilegiado (admin+) | |
| Modificada | Crítica (9.8) | 31% | — | Fivestarplugins Five Star Restaurant Menu | 11/3/2021 | 17/6/2026 | El plugin food-and-drink-menu versiones hast 2.2.0 para WordPress, permite a atacantes remotos ejecutar código arbitrario debido a una operación de unserialize en la cookie fdm_cart en la función load_cart_from_cookie en el archivo includes/class-cart-manager.php | |
| Modificada | Crítica (9.8) | 2.4% | — | Freedesktop Gst-plugins-bad | 26/1/2021 | 17/6/2026 | Se encontró un fallo en el componente gstreamer h264 de gst-plugins-bad versiones anteriores a v1.18.1, donde al analizar un encabezado h264, un atacante podría causar que la pila manipulada, una corrupción de la memoria y posiblemente se ejecuta el código |