Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
2486 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.38% | — | Appten Image RotatorAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en appten Image Rotator permite XSS reflejado. Este problema afecta a Image Rotator: desde n/a hasta 2.0. | |
| Aplazada | Alta (7.1) | 0.39% | — | Mauricio Urrego Chatgpt Open AI Images & Content FOR WoocommerceAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound ChatGPT Open AI Images & Content for WooCommerce permite XSS reflejado. Este problema afecta a ChatGPT Open AI Images & Content for WooCommerce: desde n/a hasta 2.2.0. | |
| Aplazada | Alta (7.1) | 0.28% | — | Azurecurve Floating Featured ImageAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound azurecurve Floating Featured Image permite XSS reflejado. Este problema afecta a azurecurve Floating Featured Image: desde n/a hasta 2.2.0. | |
| Aplazada | Alta (7.1) | 0.30% | — | Nord Tramper Ntp-header-imagesAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound ntp-header-images permite XSS reflejado. Este problema afecta a ntp-header-images: desde n/a hasta 1.2. | |
| Analizada | Media (5.4) | 0.29% | — | Machothemes Image Photo Gallery Final Tiles Grid | 27/2/2025 | 17/6/2026 | El complemento Image Photo Gallery Final Tiles Grid para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'FinalTilesGallery' del complemento en todas las versiones hasta la 3.6.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos… | |
| Analizada | Baja (3.5) | 0.35% | — | Imagely Nextgen Gallery | 25/2/2025 | 17/6/2026 | El complemento Photo Gallery, Sliders, Proofing y WordPress anterior a la versión 3.59.9 no depura ni escapa algunas de sus configuraciones de imagen, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad… | |
| Aplazada | Alta (7.1) | 0.15% | — | Tiefpunkt ADD Linked Images TO GalleryAI | 24/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en tiefpunkt Add Linked Images To Gallery permite Cross-Site Request Forgery. Este problema afecta a Add Linked Images To Gallery: desde n/a hasta 1.4. | |
| Aplazada | Media (6.5) | 0.27% | — | Ignacio Perez Hover Image ButtonAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Ignacio Perez Hover Image Button permite XSS basado en DOM. Este problema afecta a Hover Image Button : desde n/a hasta 1.1.2. | |
| Analizada | Media (4.3) | 0.17% | — | Speedsize Image & Video Ai-optimizer | 18/2/2025 | 17/6/2026 | El complemento SpeedSize Image & Video AI-Optimizer para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 1.5.1 incluida. Esto se debe a la validación de Nonce faltante o incorrecta en la función 'SpeedSize_Clear_CSS_CACHE_ACTION'. Esto hace posible que los atacantes no… | |
| Aplazada | Alta (7.1) | 0.23% | — | Era404 ImagemetaAI | 17/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en ERA404 ImageMeta permite XSS reflejado. Este problema afecta a ImageMeta: desde n/a hasta 1.1.2. | |
| Aplazada | Alta (8.8) | 0.95% | — | All-images-aiAI | 12/2/2025 | 17/6/2026 | El complemento All-Images.ai – IA Image Bank and Custom Image creation para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función '_get_image_by_url' en todas las versiones hasta la 1.0.4 y incluida. Esto permite que atacantes autenticados, con… | |
| Analizada | Media (5.4) | 0.30% | — | Wpo-hr NGG Smart Image Search | 12/2/2025 | 17/6/2026 | El complemento NGG Smart Image Search para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'hr_SIS_nextgen_searchbox' del complemento en todas las versiones hasta 3.2.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por… | |
| Analizada | Media (5.1) | 0.39% | — | Rems Image Compressor Tool | 11/2/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Image Compressor Tool 1.0. Se ha calificado como problemática. Este problema afecta a algunos procesos desconocidos del archivo /image-compressor/compressor.php. La manipulación del argumento image conduce a Cross Site Scripting. El ataque puede iniciarse de forma… | |
| Modificada | Crítica (9.8) | 2.0% | 💥 PoC | Pluginab Plugin A/B Image Optimizer | 7/2/2025 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en Zach Swetz Plugin A/B Image Optimizer permite Path Traversal. Este problema afecta al optimizador de imágenes Plugin A/B: desde n/a hasta 3.3. | |
| Aplazada | Media (6.5) | 0.41% | — | Setup Default Featured ImageAI | 3/2/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en theme funda Setup Default Featured Image permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la imagen destacada predeterminada de configuración: desde n/a hasta 1.2. | |
| Aplazada | Media (6.4) | 0.33% | — | Ehive Objects Image GridAI | 31/1/2025 | 17/6/2026 | El complemento eHive Objects Image Grid para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'ehive_objects_image_grid' del complemento en todas las versiones hasta incluida, 2.4.1 debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el… | |
| Analizada | Crítica (9.1) | 0.53% | — | Ivanm WP Image Uploader | 30/1/2025 | 17/6/2026 | El complemento WP Image Uploader para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función gky_image_uploader_main_function() en todas las versiones hasta la 1.0.1 y incluida. Esto hace posible que atacantes no autenticados eliminen… | |
| Analizada | Alta (8.1) | 0.24% | — | Ivanm WP Image Uploader | 30/1/2025 | 17/6/2026 | El complemento WP Image Uploader para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.1 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función gky_image_uploader_main_function(). Esto hace posible que atacantes no autenticados eliminen archivos… | |
| Modificada | Media (6.1) | 0.40% | — | Wpmessiah AI Image ALT Text Generator FOR WP | 30/1/2025 | 17/6/2026 | El complemento Ai Image Alt Text Generator for WP para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'page' en todas las versiones hasta la 1.0.2 y incluida, debido a un escape de entrada y salida insuficiente. Esto hace posible que atacantes no autenticados inyecten scripts web… | |
| Aplazada | Media (6.1) | 0.29% | — | Ivanm WP Image UploaderAI | 30/1/2025 | 17/6/2026 | El complemento WP Image Uploader para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'file' en todas las versiones hasta la 1.0.1 y incluida, debido a un escape de entrada desinfección y de salida insuficiente. Esto hace posible que atacantes no autenticados inyecten scripts web… | |
| Analizada | Baja (2.1) | 0.20% | — | Flutter Image Picker Android | 29/1/2025 | 17/6/2026 | Los nombres de archivo creados dentro de image_picker no cumplen con las comprobaciones desinfección, lo que los deja vulnerables a proveedores de documentos maliciosos. Esto puede generar casos en los que un usuario con un proveedor de documentos malicioso instalado pueda seleccionar un archivo de imagen de ese… | |
| Aplazada | Media (4.8) | 0.27% | — | Simple Image Sizes Project Simple Image SizesAI | 28/1/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-site scripting en Simple Image Sizes 3.2.3 y versiones anteriores. Si se aprovecha esta vulnerabilidad, se puede ejecutar una script arbitraria en el navegador web del usuario que inicia sesión en el producto con privilegios administrativos y accede a la pantalla de configuración. | |
| Analizada | Alta (7.5) | 0.21% | — | IBM MQ OperatorIBM Supplied MQ Advanced Container Images | 27/1/2025 | 17/6/2026 | IBM MQ Container 3.0.0, 3.0.1, 3.1.0 a 3.1.3 CD, 2.0.0 LTS a 2.0.22 LTS y 2.4.0 a 2.4.8, 2.3.0 a 2.3.3, 2.2.0 a 2.2.2 utilizan algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. | |
| Analizada | Media (5.1) | 0.58% | — | Needyamin Image Gallery Management System | 27/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en needyamin image_gallery 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /admin/gallery.php del componente Cover Image Handler. La manipulación del argumento image provoca una carga sin restricciones. El ataque puede iniciarse de forma… | |
| Modificada | Media (5.3) | 0.52% | — | Needyamin Image Gallery Management System | 27/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en needyamin image_gallery 1.0. Afecta a la función image_gallery del archivo /view.php. La manipulación del argumento username conduce a Cross Site Scripting. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y puede… |