Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

3380 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (3.8)0.29%💥 PoCEliehanna Compress & Upload9/9/202510/7/2026
The Compress & Upload WordPress plugin before 1.0.5 does not properly validate uploaded files, allowing high privilege users such as admin to upload arbitrary files on the server even when they should not be allowed to (for example in multisite setup)
AplazadaAlta (7.1)0.19%—Beaver Builder Wordpress AssistantAI5/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Beaver Builder WordPress Assistant assistant allows Reflected XSS.This issue affects WordPress Assistant: from n/a through <= 1.5.2.
AplazadaMedia (6.5)0.17%—George Sexton Wordpress Events Calendar Plugin ConnectdailyAI5/9/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in George Sexton WordPress Events Calendar Plugin – connectDaily connect-daily-web-calendar allows Stored XSS.This issue affects WordPress Events Calendar Plugin – connectDaily: from n/a through <= 1.5.5.
AplazadaAlta (7.1)0.13%—Wordpress Error Monitoring BY BugsnagAI5/9/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Tom Longridge WordPress Error Monitoring by Bugsnag bugsnag allows Stored XSS.This issue affects WordPress Error Monitoring by Bugsnag: from n/a through <= 1.6.3.
AplazadaAlta (8.1)0.71%—Wordpress Helpdesk IntegrationAI5/9/202525/9/2026
El plugin WordPress Helpdesk Integration para WordPress es vulnerable a la inclusión local de ficheros en todas las versiones hasta, e incluyendo, la 5.8.10 a través del parámetro portal_type. Esto hace posible que atacantes no autenticados incluyan y ejecuten ficheros .php arbitrarios en el servidor, permitiendo la…
AplazadaAlta (7.5)0.49%—Buddydev MediapressAI3/9/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in BuddyDev MediaPress mediapress allows PHP Local File Inclusion.This issue affects MediaPress: from n/a through <= 1.5.9.1.
AplazadaBaja (1.9)0.27%—Mrvautin ExpresscartAI1/9/202517/6/2026
A vulnerability was determined in mrvautin expressCart up to b31302f4e99c3293bd742c6d076a721e168118b0. This impacts an unknown function of the file /admin/product/edit/ of the component Edit Product Page. This manipulation causes injection. The attack can be initiated remotely. The exploit has been publicly disclosed…
AplazadaMedia (6.4)0.24%—TablepressAI30/8/202517/6/2026
The TablePress plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘shortcode_debug’ parameter in all versions up to, and including, 3.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to…
AplazadaMedia (6.5)0.21%—Isra Kanpress KanpressAI28/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Isra Kanpress kanpress allows Stored XSS.This issue affects Kanpress: from n/a through <= 1.1.
AplazadaMedia (6.5)0.21%—Stanton119 Wordpress HtmlAI28/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in stanton119 WordPress HTML custom-html-bodyhead allows Stored XSS.This issue affects WordPress HTML: from n/a through <= 0.51.
AplazadaAlta (7.1)0.12%—BetpressAI28/8/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in web-able BetPress betpress allows Stored XSS.This issue affects BetPress: from n/a through <= 1.0.1 Lite.
AplazadaMedia (5.4)0.22%—Ashan Perera LifepressAI28/8/202525/9/2026
Vulnerabilidad de falta de autorización en Ashan Perera LifePress permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a LifePress: desde n/a hasta 2.1.3.
AplazadaMedia (4.3)0.20%—Liquidthemes Liquid Reset Wordpress BeforeAI28/8/202517/6/2026
Multiple plugins and/or themes for WordPress by LiquidThemes are vulnerable to unauthorized access due to a missing capability check on the liquid_reset_wordpress_before AJAX in various versions. This makes it possible for authenticated attackers, with Subscriber-level access and above, to deactivate all of a site's…
AplazadaMedia (4.7)0.19%—Valvepress Wordpress Automatic PluginAI26/8/202517/6/2026
El complemento WordPress Automatic Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.118.0 incluida. Esto se debe a la falta o a una validación de nonce incorrecta en una de sus funciones. Esto permite que atacantes no autenticados actualicen campañas e inyecten scripts…
AplazadaMedia (4.3)0.11%—Sertifier Certificate AND Badge Maker FOR Wordpress Tutor LMSAI23/8/202517/6/2026
El complemento Sertifier Certificate &amp; Badge Maker for WordPress – Tutor LMS para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 1.19 incluida. Esto se debe a la falta o a una validación de nonce incorrecta en la página 'sertifier_settings'. Esto permite que atacantes no…
AnalizadaMedia (5.2)0.34%—Espressif Esp-idf21/8/202517/6/2026
ESF-IDF es el framework de desarrollo de Espressif para Internet of Things (IoT). El ejemplo BluFi incluido en ESP-IDF era vulnerable a desbordamientos de memoria en dos áreas: gestión de credenciales Wi-Fi e intercambio de claves Diffie-Hellman. Esta vulnerabilidad se ha corregido en las versiones 5.4.1, 5.3.3, 5.1.6…
AplazadaCrítica (9.8)0.48%—Brewlabs SensorpressAI20/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en brewlabs SensorPress permite XSS almacenado. Este problema afecta a SensorPress desde n/d hasta la versión 1.0.
AplazadaAlta (8.8)0.18%—Dexignzone Jobzilla - JOB Board Wordpress ThemeAI20/8/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en DexignZone JobZilla - Job Board WordPress Theme permite la escalada de privilegios. Este problema afecta a JobZilla - Job Board WordPress Theme desde la versión n/d hasta la 2.0.
AplazadaAlta (7.5)0.53%—Benjamin Denis Seopress FOR MainwpAI20/8/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Benjamin Denis SEOPress for MainWP permite la inclusión local de archivos en PHP. Este problema afecta a SEOPress para MainWP desde n/d hasta la versión 1.4.
AplazadaAlta (8.6)0.47%—Buddypress Xprofile Custom Image FieldAI20/8/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido (path traversal) en Alex Githatu BuddyPress XProfile Custom Image Field permite path traversal. Este problema afecta a BuddyPress XProfile Custom Image Field desde n/d hasta la versión 3.0.1.
ModificadaMedia (6.1)0.24%—Thimpress WP Pipes20/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ThimPress WP Pipes permite XSS reflejado. Este problema afecta a WP Pipes desde n/d hasta la versión 1.4.3.
AplazadaAlta (8.8)0.62%—Funnelkit Funnel Builder FOR Woocommerce CheckoutAIFunnelkit Automations Email Marketing Automation AND CRM FOR Wordpress AND WoocommerceAI19/8/202517/6/2026
Varios complementos de FunnelKit son vulnerables a la exposición de información confidencial a través del shortcode wf_get_cookie. Esto permite que atacantes autenticados, con acceso de colaborador o superior, extraigan datos confidenciales, incluyendo cookies de autenticación de otros usuarios del sitio, lo que…
AplazadaAlta (8.8)0.33%—Real Spaces Wordpress Properties Directory ThemeAI19/8/202517/6/2026
El tema Real Spaces - WordPress Properties Directory Theme para WordPress es vulnerable a la escalada de privilegios mediante el parámetro 'change_role_member' en todas las versiones hasta la 3.5 incluida. Esto se debe a la falta de restricciones en el rol de actualización de perfil. Esto permite que atacantes no…
AplazadaCrítica (9.8)0.37%💥 PoCReal Spaces Wordpress Properties Directory ThemeAI19/8/202517/6/2026
El tema Real Spaces - WordPress Properties Directory Theme para WordPress es vulnerable a la escalada de privilegios mediante la función 'imic_agent_register' en todas las versiones hasta la 3.6 incluida. Esto se debe a la falta de restricciones en el rol de registro. Esto permite que atacantes no autenticados elijan…
AplazadaBaja (2)0.30%—Express-gateway Express GatewayAI18/8/202517/6/2026
Se ha detectado una vulnerabilidad en ExpressGateway express-gateway hasta la versión 1.16.10. Se trata de una función desconocida en la librería lib/rest/routes/apps.js del componente REST Endpoint. La manipulación provoca ataques de cross site scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el…