Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1490 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 33% | 💥 PoC | Themehunk Vayu BlocksAI | 12/12/2024 | 17/6/2026 | El complemento Vayu Blocks – Gutenberg Blocks for WordPress & WooCommerce para WordPress es vulnerable a la instalación y activación arbitraria de complementos no autorizados debido a una verificación de capacidad faltante en la función tp_install() en todas las versiones hasta la 1.1.1 incluida . Esto hace… | |
| Aplazada | Media (6.1) | 0.39% | — | Ip2location Country BlockerAI | 12/12/2024 | 17/6/2026 | El complemento Country Blocker para WordPress es vulnerable a ataques de Cross-Site Scripting (XSS) reflejado a través del parámetro 'ip' en todas las versiones hasta la 3.2 incluida , debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts… | |
| Aplazada | Media (6.4) | 0.46% | — | Wpattire Attire BlocksAI | 12/12/2024 | 17/6/2026 | El complemento Gutenberg Blocks and Page Layouts – Attire Blocks para WordPress es vulnerable a Cross-Site Scripting almacenado a través del bloque 'attire-blocks/post-carousel' en todas las versiones hasta la 1.9.5 incluida , debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que… | |
| Aplazada | Crítica (9.3) | 0.45% | — | Mobatime Network Master Clock DTS 4801AI | 10/12/2024 | 17/6/2026 | MOBATIME Network Master Clock - DTS 4801 permite a los atacantes usar SSH para obtener acceso inicial utilizando credenciales predeterminadas. | |
| Aplazada | Media (6.5) | 0.31% | — | Masud Hasan Unlock Addons FOR ElementorAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WPRealizer Unlock Addons for Elementor permite XSS basado en DOM. Este problema afecta a Unlock Addons for Elementor: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.1) | 0.20% | — | Ip2location Country BlockerAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Karl Kiesinger Country Blocker permite XSS almacenado. Este problema afecta a Country Blocker: desde n/a hasta 3.2. | |
| Modificada | Alta (8.8) | 0.58% | — | Wpdeveloper Essential Blocks | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en WPDeveloper Essential Blocks para Gutenberg permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Essential Blocks para Gutenberg: desde n/a hasta 4.2.0. | |
| Modificada | Alta (8.8) | 0.59% | — | Wpdeveloper Essential Blocks | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en WPDeveloper Essential Blocks para Gutenberg permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Essential Blocks para Gutenberg: desde n/a hasta 4.2.0. | |
| Modificada | Alta (8.8) | 0.40% | — | Wpdeveloper Essential Blocks | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en WPDeveloper Essential Blocks para Gutenberg permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Essential Blocks para Gutenberg: desde n/a hasta 4.2.0. | |
| Analizada | Media (6.1) | 0.31% | — | Cmorillas1 Shortcodes Blocks Creator Ultimate | 7/12/2024 | 17/6/2026 | El complemento Shortcodes Blocks Creator Ultimate para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro '_wpnonce' en todas las versiones hasta la 2.2.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten… | |
| Modificada | Media (6.1) | 0.32% | — | Cmorillas1 Shortcodes Blocks Creator Ultimate | 7/12/2024 | 17/6/2026 | El complemento Shortcodes Blocks Creator Ultimate para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través del parámetro 'page' en todas las versiones hasta la 2.2.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Aplazada | Alta (7.1) | 0.27% | — | Joni Halabi Block ControllerAI | 6/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Joni Halabi Block Controller permite XSS reflejado. Este problema afecta a Block Controller: desde n/a hasta 1.4.2. | |
| Aplazada | Alta (7.5) | 0.59% | — | Areoi ALL Bootstrap BlocksAI | 6/12/2024 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en AREOI All Bootstrap Blocks permite la inclusión de archivos locales PHP. Este problema afecta a todos los bloques Bootstrap: desde n/a hasta 1.3.19. | |
| Aplazada | Media (6.5) | 0.31% | — | RYO Arkhe Arkhe-blocksAI | 6/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en LOOS, Inc. Arkhe Blocks permite XSS almacenado. Este problema afecta a Arkhe Blocks: desde n/a hasta 2.27.0. | |
| Analizada | Media (5.4) | 0.26% | — | Creativethemes Blocksy | 5/12/2024 | 17/6/2026 | El tema Blocksy para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro de enlace del bloque de información de contacto en todas las versiones hasta la 2.0.77 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con… | |
| Aplazada | Alta (7.1) | 0.33% | — | Kubiq Block Editor Bootstrap BlocksAI | 28/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WP-speedup Block Editor Bootstrap Blocks permite XSS reflejado. Este problema afecta a los bloques Bootstrap del editor de bloques: desde n/a hasta 6.6.1. | |
| Analizada | Media (4.8) | 0.38% | — | Netfunkdesign Adbuddy+ (adblocker Detection) | 28/11/2024 | 17/6/2026 | El complemento adBuddy+ (AdBlocker Detection) de NetfunkDesign para WordPress hasta la versión 1.1.3 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados como el administrador realicen ataques de Cross-Site Scripting almacenado incluso cuando la… | |
| Analizada | Alta (7.5) | 0.51% | — | Themeisle Otter Blocks | 27/11/2024 | 17/6/2026 | El complemento Otter Blocks – Gutenberg Blocks, Page Builder for Gutenberg Editor & FSE para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 3.0.6 incluida a través de la función get_image. Esto permite que atacantes no autenticados vean imágenes arbitrarias en el servidor, que pueden… | |
| Aplazada | Media (5.5) | 0.37% | — | Gallery Blocks With LightboxAI | 22/11/2024 | 17/6/2026 | El complemento Gallery Blocks with Lightbox. Image Gallery, (HTML5 video , YouTube, Vimeo) Video Gallery and Lightbox for native gallery para WordPress son vulnerables a cross site scripting almacenado a través del parámetro de texto del enlace de la galería en todas las versiones hasta la 3.2.4.2 incluida, debido a… | |
| Aplazada | Media (4.2) | 0.42% | — | Teknigar Lock User AccountAI | 21/11/2024 | 17/6/2026 | El complemento Lock User Account para WordPress es vulnerable a la omisión del bloqueo de usuarios en todas las versiones hasta la 1.0.5 incluida. Esto se debe a que permite iniciar sesión con contraseña de la aplicación cuando las cuentas de usuario están bloqueadas. Esto hace posible que los atacantes autenticados,… | |
| Analizada | Media (5.4) | 0.41% | — | Kadencewp Gutenberg Blocks With AI | 21/11/2024 | 17/6/2026 | El complemento Gutenberg Blocks with AI de Kadence WP – Page Builder Features para WordPress es vulnerable a cross site scripting almacenado a través del widget 'Countdown' en todas las versiones hasta la 3.3.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que… | |
| Analizada | Media (6.5) | 0.51% | — | Bplugins Button Block | 21/11/2024 | 17/6/2026 | El complemento Button Block – Get fully customizable & multi-function button-button para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.1.4 incluida a través del shortcode [btn_block] debido a restricciones insuficientes sobre qué publicaciones se pueden incluir. Esto hace… | |
| Aplazada | Alta (7.5) | 0.58% | — | Officialprocoders NblocksAI | 20/11/2024 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Official pro coders nBlocks permite la inclusión de archivos locales PHP. Este problema afecta a nBlocks: desde n/a hasta 1.0.2. | |
| Aplazada | Media (6.5) | 0.24% | — | URI Lazcano Ekiline Block CollectionAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Uri Lazcano (Urielink) Ekiline Block Collection permite XSS basado en DOM. Este problema afecta a Ekiline Block Collection: desde n/a hasta 1.0.5. | |
| Aplazada | Media (6.5) | 0.26% | — | Jakir Hasan Blocks Post GridAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jakir Hasan Blocks Post Grid permite XSS basado en DOM. Este problema afecta a Blocks Post Grid: desde n/a hasta 1.0.3. |