Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.9) | 0.50% | — | Gioni Plugin InspectorAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en gioni Plugin Inspector permite Path Traversal. Este problema afecta al Inspector de Plugins desde la versión n/d hasta la 1.5. | |
| Aplazada | Media (6.5) | 0.23% | — | Aviplugins Thumbnail EditorAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en el aviplugins.com Thumbnail Editor permite XSS almacenado. Este problema afecta al editor de miniaturas desde la versión n/d hasta la 2.3.3. | |
| Aplazada | Media (5.4) | 0.15% | — | Pluginscafe Address Autocomplete VIA Google FOR Gravity FormsAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en PluginsCafe Address Autocomplete via Google for Gravity Forms permite Cross Site Request Forgery. Este problema afecta al autocompletado de direcciones a través de Google para Gravity Forms desde n/d hasta la versión 1.3.4. | |
| Aplazada | Crítica (9.1) | 0.40% | — | Getredhawkstudio File Manager Plugin FOR WordpressAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en getredhawkstudio File Manager Plugin For Wordpress permite subir un shell web a un servidor web. Este problema afecta al plugin de gestión de archivos para WordPress desde la versión n/d hasta la 7.5. | |
| Aplazada | Media (6.5) | 0.24% | — | HT Plugins HT Mega Absolute Addons FOR WpbakeryAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HT Plugins HT Mega – Absolute Addons for WPBakery Page Builder permite XSS almacenado. Este problema afecta a HT Mega (Absolute Addons para WPBakery Page Builder) desde n/d hasta la versión 1.0.8. | |
| Analizada | Media (4.3) | 0.29% | — | Plugin-devs Post Carousel Slider FOR Elementor | 26/6/2025 | 17/6/2026 | El complemento Post Carousel Slider para Elementor de WordPress es vulnerable a una autorización incorrecta debido a la falta de una comprobación de capacidad en la función process_wbelps_promo_form() en todas las versiones hasta la 1.6.0 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor o… | |
| Aplazada | Alta (7.5) | 0.37% | — | AllureAIAllure Xunit-xml-pluginAI | 24/6/2025 | 17/6/2026 | Allure 2 es la versión 2.x de Allure Report, una herramienta multilingüe para la generación de informes de pruebas. Existe una vulnerabilidad crítica de Entidad Externa XML (XXE) en el complemento xunit-xml utilizado por Allure 2 en versiones anteriores a la 2.34.1. El complemento no configura de forma segura el… | |
| Analizada | Media (5.4) | 0.25% | — | Pluginus Tableon - Wordpress Posts Table Filterable | 21/6/2025 | 17/6/2026 | El complemento TableOn – WordPress Posts Table Filterable para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode tableon_popup_iframe_button en todas las versiones hasta la 1.0.4.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos… | |
| Aplazada | Media (6.5) | 0.23% | — | Prowcplugins Related Products Manager FOR WoocommerceAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ProWCPlugins Related Products Manager for WooCommerce permite XSS basado en DOM. Este problema afecta al Administrador de Productos Relacionados para WooCommerce desde n/d hasta la versión… | |
| Aplazada | Media (6.5) | 0.23% | — | Aviplugins WP Register Profile With ShortcodeAI | 20/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en aviplugins.com WP Register Profile With Shortcode permite XSS almacenado. Este problema afecta a WP Register Profile With Shortcode desde la versión n/d hasta la 3.6.1. | |
| Aplazada | Media (4.3) | 0.15% | — | Hmplugin JobwpAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Hossni Mubarak JobWP permite Cross-Site Request Forgery. Este problema afecta a JobWP desde la versión n/a hasta la 2.4.0. | |
| Aplazada | Media (4.3) | 0.27% | — | Upstreamplugin UpstreamAI | 20/6/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en upstreamplugin UpStream: a Project Management Plugin for WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UpStream, un plugin de gestión de proyectos para WordPress, desde la versión n/d hasta la 2.1.0. | |
| Aplazada | Media (4.3) | 0.26% | — | Grandplugins Image Sizes ControllerAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en GrandPlugins Image Sizes Controller, Create Custom Image Sizes, Disable Image Sizes, permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al controlador de tamaños de imagen, "Crear tamaños de imagen personalizados",… | |
| Aplazada | Crítica (9.1) | 0.42% | — | Mojolicious Plugin CaptchapngAI | 16/6/2025 | 17/6/2026 | La versión 1.05 de Mojolicious::Plugin::CaptchaPNG para Perl utiliza una fuente de números aleatorios débil para generar el captcha. Esta versión utiliza la función rand() integrada para generar el texto del captcha, así como el ruido de la imagen, lo cual es inseguro. | |
| Aplazada | Media (5.9) | 0.63% | — | Userproplugin UserproAI | 14/6/2025 | 17/6/2026 | El complemento UserPro - Community and User Profile WordPress Plugin para WordPress es vulnerable a la navegación de directorios en todas las versiones hasta la 5.1.10 incluida, a través de la función userpro_fbconnect(). Esto permite a atacantes no autenticados leer el contenido de archivos arbitrarios en el… | |
| Aplazada | Alta (7) | 0.28% | — | Mojolicious Plugin CsrfAI | 11/6/2025 | 17/6/2026 | Mojolicious::Plugin::CSRF 1.03 para Perl utiliza una fuente de números aleatorios débil para generar tokens CSRF. Esta versión del módulo genera tokens como un MD5 del ID del proceso, la hora actual y una única llamada a la función integrada rand(). | |
| Aplazada | Alta (8.8) | 0.74% | — | Valvepress Wordpress Automatic PluginAI | 11/6/2025 | 17/6/2026 | El complemento WordPress Automatic Plugin de WordPress es vulnerable a la carga de archivos arbitrarios debido a una validación insuficiente del tipo de archivo en el archivo 'core.php' en todas las versiones hasta la 3.115.0 incluida. Esto permite que atacantes autenticados, con acceso de autor o superior, carguen… | |
| Aplazada | Alta (8.5) | 0.31% | — | SAP Business WarehouseAISAP Plug-in BasisAI | 10/6/2025 | 17/6/2026 | SAP Business Warehouse y SAP Plug-In Basis permiten a un atacante autenticado eliminar tablas arbitrarias de la base de datos de SAP, lo que podría provocar la pérdida de datos o la inutilización del sistema. Si se explota con éxito, un atacante puede eliminar completamente las entradas de la base de datos, pero no… | |
| Aplazada | Crítica (10) | 0.52% | — | Fantasticplugins Sumo Affiliates PROAI | 9/6/2025 | 17/6/2026 | La vulnerabilidad de subida sin restricciones de archivos con tipos peligrosos en FantasticPlugins SUMO Affiliates Pro permite el uso de archivos maliciosos. Este problema afecta a SUMO Affiliates Pro desde n/d hasta la versión 10.7.0. | |
| Aplazada | Alta (7.5) | 0.54% | — | Appthaplugins Apptha Slider GalleryAI | 9/6/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en appthaplugins Apptha Slider Gallery permite Path Traversal. Este problema afecta a Apptha Slider Gallery desde n/d hasta la versión 2.5. | |
| Analizada | Media (4.8) | 0.26% | — | Thenewsletterplugin Newsletter | 9/6/2025 | 17/6/2026 | El complemento Newsletter de WordPress anterior a la versión 8.85 no depura ni escapa de algunas de las configuraciones de formulario, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no… | |
| Analizada | Media (4.8) | 0.26% | — | Thenewsletterplugin Newsletter | 9/6/2025 | 17/6/2026 | El complemento Newsletter de WordPress anterior a la versión 8.8.5 no valida ni escapa algunas de las opciones de su widget antes de mostrarlas nuevamente en una página o publicación donde está incrustado el bloque, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de… | |
| Aplazada | Media (4.3) | 0.14% | — | Wpmapplugins Interactive Regional MAP OF AfricaAI | 6/6/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Map Plugins Interactive Regional Map of Africa permite Cross-Site Request Forgery. Este problema afecta a Interactive Regional Map of Africa desde n/d hasta la versión 1.0. | |
| Aplazada | Media (4.3) | 0.14% | — | Wpmapplugins Interactive UK Regional MAPAI | 6/6/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Map Plugins Interactive UK Regional Map permite Cross-Site Request Forgery. Este problema afecta a Interactive UK Regional Map desde n/d hasta la versión 2.0. | |
| Aplazada | Media (5.9) | 0.21% | — | Simple-membership-plugin Simple MembershipAI | 6/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wp.insider Simple Membership permite XSS almacenado. Este problema afecta a Simple Membership desde n/d hasta la versión 4.6.3. |