Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

2446 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.9)0.50%—Gioni Plugin InspectorAI27/6/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en gioni Plugin Inspector permite Path Traversal. Este problema afecta al Inspector de Plugins desde la versión n/d hasta la 1.5.
AplazadaMedia (6.5)0.23%—Aviplugins Thumbnail EditorAI27/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en el aviplugins.com Thumbnail Editor permite XSS almacenado. Este problema afecta al editor de miniaturas desde la versión n/d hasta la 2.3.3.
AplazadaMedia (5.4)0.15%—Pluginscafe Address Autocomplete VIA Google FOR Gravity FormsAI27/6/202517/6/2026
La vulnerabilidad de Cross Site Request Forgery (CSRF) en PluginsCafe Address Autocomplete via Google for Gravity Forms permite Cross Site Request Forgery. Este problema afecta al autocompletado de direcciones a través de Google para Gravity Forms desde n/d hasta la versión 1.3.4.
AplazadaCrítica (9.1)0.40%—Getredhawkstudio File Manager Plugin FOR WordpressAI27/6/202517/6/2026
La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en getredhawkstudio File Manager Plugin For Wordpress permite subir un shell web a un servidor web. Este problema afecta al plugin de gestión de archivos para WordPress desde la versión n/d hasta la 7.5.
AplazadaMedia (6.5)0.24%—HT Plugins HT Mega Absolute Addons FOR WpbakeryAI27/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HT Plugins HT Mega – Absolute Addons for WPBakery Page Builder permite XSS almacenado. Este problema afecta a HT Mega (Absolute Addons para WPBakery Page Builder) desde n/d hasta la versión 1.0.8.
AnalizadaMedia (4.3)0.29%—Plugin-devs Post Carousel Slider FOR Elementor26/6/202517/6/2026
El complemento Post Carousel Slider para Elementor de WordPress es vulnerable a una autorización incorrecta debido a la falta de una comprobación de capacidad en la función process_wbelps_promo_form() en todas las versiones hasta la 1.6.0 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor o…
AplazadaAlta (7.5)0.37%—AllureAIAllure Xunit-xml-pluginAI24/6/202517/6/2026
Allure 2 es la versión 2.x de Allure Report, una herramienta multilingüe para la generación de informes de pruebas. Existe una vulnerabilidad crítica de Entidad Externa XML (XXE) en el complemento xunit-xml utilizado por Allure 2 en versiones anteriores a la 2.34.1. El complemento no configura de forma segura el…
AnalizadaMedia (5.4)0.25%—Pluginus Tableon - Wordpress Posts Table Filterable21/6/202517/6/2026
El complemento TableOn – WordPress Posts Table Filterable para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode tableon_popup_iframe_button en todas las versiones hasta la 1.0.4.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos…
AplazadaMedia (6.5)0.23%—Prowcplugins Related Products Manager FOR WoocommerceAI20/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ProWCPlugins Related Products Manager for WooCommerce permite XSS basado en DOM. Este problema afecta al Administrador de Productos Relacionados para WooCommerce desde n/d hasta la versión…
AplazadaMedia (6.5)0.23%—Aviplugins WP Register Profile With ShortcodeAI20/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en aviplugins.com WP Register Profile With Shortcode permite XSS almacenado. Este problema afecta a WP Register Profile With Shortcode desde la versión n/d hasta la 3.6.1.
AplazadaMedia (4.3)0.15%—Hmplugin JobwpAI20/6/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Hossni Mubarak JobWP permite Cross-Site Request Forgery. Este problema afecta a JobWP desde la versión n/a hasta la 2.4.0.
AplazadaMedia (4.3)0.27%—Upstreamplugin UpstreamAI20/6/202517/6/2026
Vulnerabilidad de falta de autorización en upstreamplugin UpStream: a Project Management Plugin for WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UpStream, un plugin de gestión de proyectos para WordPress, desde la versión n/d hasta la 2.1.0.
AplazadaMedia (4.3)0.26%—Grandplugins Image Sizes ControllerAI20/6/202517/6/2026
La vulnerabilidad de falta de autorización en GrandPlugins Image Sizes Controller, Create Custom Image Sizes, Disable Image Sizes, permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al controlador de tamaños de imagen, "Crear tamaños de imagen personalizados",…
AplazadaCrítica (9.1)0.42%—Mojolicious Plugin CaptchapngAI16/6/202517/6/2026
La versión 1.05 de Mojolicious::Plugin::CaptchaPNG para Perl utiliza una fuente de números aleatorios débil para generar el captcha. Esta versión utiliza la función rand() integrada para generar el texto del captcha, así como el ruido de la imagen, lo cual es inseguro.
AplazadaMedia (5.9)0.63%—Userproplugin UserproAI14/6/202517/6/2026
El complemento UserPro - Community and User Profile WordPress Plugin para WordPress es vulnerable a la navegación de directorios en todas las versiones hasta la 5.1.10 incluida, a través de la función userpro_fbconnect(). Esto permite a atacantes no autenticados leer el contenido de archivos arbitrarios en el…
AplazadaAlta (7)0.28%—Mojolicious Plugin CsrfAI11/6/202517/6/2026
Mojolicious::Plugin::CSRF 1.03 para Perl utiliza una fuente de números aleatorios débil para generar tokens CSRF. Esta versión del módulo genera tokens como un MD5 del ID del proceso, la hora actual y una única llamada a la función integrada rand().
AplazadaAlta (8.8)0.74%—Valvepress Wordpress Automatic PluginAI11/6/202517/6/2026
El complemento WordPress Automatic Plugin de WordPress es vulnerable a la carga de archivos arbitrarios debido a una validación insuficiente del tipo de archivo en el archivo 'core.php' en todas las versiones hasta la 3.115.0 incluida. Esto permite que atacantes autenticados, con acceso de autor o superior, carguen…
AplazadaAlta (8.5)0.31%—SAP Business WarehouseAISAP Plug-in BasisAI10/6/202517/6/2026
SAP Business Warehouse y SAP Plug-In Basis permiten a un atacante autenticado eliminar tablas arbitrarias de la base de datos de SAP, lo que podría provocar la pérdida de datos o la inutilización del sistema. Si se explota con éxito, un atacante puede eliminar completamente las entradas de la base de datos, pero no…
AplazadaCrítica (10)0.52%—Fantasticplugins Sumo Affiliates PROAI9/6/202517/6/2026
La vulnerabilidad de subida sin restricciones de archivos con tipos peligrosos en FantasticPlugins SUMO Affiliates Pro permite el uso de archivos maliciosos. Este problema afecta a SUMO Affiliates Pro desde n/d hasta la versión 10.7.0.
AplazadaAlta (7.5)0.54%—Appthaplugins Apptha Slider GalleryAI9/6/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en appthaplugins Apptha Slider Gallery permite Path Traversal. Este problema afecta a Apptha Slider Gallery desde n/d hasta la versión 2.5.
AnalizadaMedia (4.8)0.26%—Thenewsletterplugin Newsletter9/6/202517/6/2026
El complemento Newsletter de WordPress anterior a la versión 8.85 no depura ni escapa de algunas de las configuraciones de formulario, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no…
AnalizadaMedia (4.8)0.26%—Thenewsletterplugin Newsletter9/6/202517/6/2026
El complemento Newsletter de WordPress anterior a la versión 8.8.5 no valida ni escapa algunas de las opciones de su widget antes de mostrarlas nuevamente en una página o publicación donde está incrustado el bloque, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de…
AplazadaMedia (4.3)0.14%—Wpmapplugins Interactive Regional MAP OF AfricaAI6/6/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Map Plugins Interactive Regional Map of Africa permite Cross-Site Request Forgery. Este problema afecta a Interactive Regional Map of Africa desde n/d hasta la versión 1.0.
AplazadaMedia (4.3)0.14%—Wpmapplugins Interactive UK Regional MAPAI6/6/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Map Plugins Interactive UK Regional Map permite Cross-Site Request Forgery. Este problema afecta a Interactive UK Regional Map desde n/d hasta la versión 2.0.
AplazadaMedia (5.9)0.21%—Simple-membership-plugin Simple MembershipAI6/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wp.insider Simple Membership permite XSS almacenado. Este problema afecta a Simple Membership desde n/d hasta la versión 4.6.3.