Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (2) | 0.26% | — | Express-gateway Express GatewayAI | 17/8/2025 | 17/6/2026 | Se ha detectado una falla en ExpressGateway express-gateway hasta la versión 1.16.10. Este problema afecta a un procesamiento desconocido en la librería lib/rest/routes/users.js del componente REST Endpoint. La manipulación provoca ataques de cross site scripting. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Aplazada | Media (6.5) | 0.44% | — | ProfilepressAI | 16/8/2025 | 17/6/2026 | El complemento The Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress para WordPress es vulnerable a la ejecución de shortcodes arbitrarios en todas las versiones hasta la 4.16.4 incluida. Esto se debe a que el software permite a los usuarios… | |
| Aplazada | Alta (7.5) | 0.48% | — | Presslearn AL PackAI | 16/8/2025 | 17/6/2026 | El complemento AL Pack para WordPress es vulnerable a accesos no autorizados debido a la falta de una comprobación de capacidad en la devolución de llamada check_activate_permission() del endpoint de la API REST /wp-json/presslearn/v1/activate en todas las versiones hasta la 1.0.2 incluida. La devolución de llamada… | |
| Aplazada | Media (4.3) | 0.23% | — | Steve Burge Simple-tagsAITaxopressAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en los datos enviados en Steve Burge TaxoPress permite recuperar datos confidenciales incrustados. Este problema afecta a TaxoPress desde la versión n/d hasta la 3.37.2. | |
| Aplazada | Alta (8.5) | 0.27% | — | Expresstechsystems Quiz AND Survey MasterAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ExpressTech Systems Quiz And Survey Master permite la inyección SQL. Este problema afecta a Quiz And Survey Master desde n/d hasta la versión 10.2.4. | |
| Aplazada | Media (4.3) | 0.31% | — | CodeablepressAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en codeablepress CodeablePress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a CodeablePress desde n/d hasta la versión 1.0.0. | |
| Aplazada | Alta (7.5) | 0.56% | — | Publishpress Gutenberg BlocksAIPHPAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en PublishPress Gutenberg Blocks permite la inclusión local de archivos en PHP. Este problema afecta a los Gutenberg Blocks desde n/d hasta la versión 3.3.1. | |
| Aplazada | Alta (8.5) | 0.28% | — | Valvepress Pinterest Automatic PINAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ValvePress Pinterest Automatic Pin permite la inyección SQL. Este problema afecta a Pinterest Automatic Pin: de n/d a n/d. | |
| Aplazada | Media (6.4) | 0.22% | — | PressforwardAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) en PressForward PressForward permite Server-Side Request Forgery. Este problema afecta a PressForward desde la versión n/d hasta la 5.9.1. | |
| Modificada | Crítica (9.8) | 0.47% | — | Thimpress WP Pipes | 14/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en ThimPress WP Pipes permite la inclusión local de archivos PHP. Este problema afecta a WP Pipes desde n/d hasta la versión 1.4.3. | |
| Aplazada | Alta (7.1) | 0.23% | — | Redqteam Alike - Wordpress Custom Post ComparisonAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en redqteam Alike - WordPress Custom Post Comparison permite XSS reflejado. Este problema afecta a Alike - WordPress Custom Post Comparison desde: n/d hasta la versión 3.0.1. | |
| Analizada | Media (6.5) | 0.32% | — | Passwordprotectwp Password Protect Wordpress | 14/8/2025 | 17/6/2026 | El complemento PPWP – Password Protect Pages para WordPress anterior a la versión 1.9.11 permite colocar el contenido del sitio detrás de una autorización de contraseña, sin embargo los usuarios con roles de suscriptor o superiores pueden ver el contenido a través de la API REST. | |
| Analizada | Media (6.9) | 0.49% | — | Opexustech Foiaxpress Public Access Link | 31/7/2025 | 17/6/2026 | OPEXUS FOIAXpress Public Access Link (PAL), versión v11.1.0, permite a un atacante remoto no autenticado consultar el endpoint /App/CreateRequest.aspx para comprobar la existencia de nombres de usuario válidos. No existen mecanismos de limitación de velocidad. | |
| Analizada | Media (6.9) | 0.54% | — | Opexustech Foiaxpress Public Access Link | 31/7/2025 | 17/6/2026 | OPEXUS FOIAXpress Public Access Link (PAL), versión v11.1.0, permite a los atacantes eludir el bloqueo de cuentas y las protecciones CAPTCHA. Los atacantes remotos no autenticados pueden forzar las contraseñas con mayor facilidad. | |
| Analizada | Media (5.3) | 0.35% | — | Opexustech Foiaxpress Public Access Link | 31/7/2025 | 17/6/2026 | OPEXUS FOIAXpress Public Access Link (PAL), versión v11.1.0, permite que un usuario autenticado agregue entradas a la lista de estados y territorios. | |
| Aplazada | Crítica (9.8) | 0.69% | — | Melapress Login SecurityAI | 26/7/2025 | 17/6/2026 | El Melapress Login Security para WordPress es vulnerable a la omisión de autenticación debido a la falta de autorización en la función get_valid_user_based_on_token() en las versiones 2.1.0 a 2.1.1. Esto permite que atacantes no autenticados que conozcan un valor meta de usuario arbitrario eludan las comprobaciones de… | |
| Analizada | Crítica (9.8) | 4.1% | 💥 Exploit | Webmovementllc Foxypress | 22/7/2025 | 16/6/2026 | El complemento FoxyPress para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el archivo uploadify.php en versiones hasta la 0.4.2.1 (incluida). Esto permite que atacantes no autenticados carguen archivos arbitrarios en el servidor del sitio afectado,… | |
| Aplazada | Baja (3.7) | 0.34% | 💥 PoC | WordpressAI | 21/7/2025 | 17/6/2026 | WordPress 3.5 a 6.8.2 permite a atacantes remotos adivinar los títulos de publicaciones privadas y borradores mediante solicitudes XML-RPC pingback.ping. NOTA: El proveedor no está modificando este comportamiento. | |
| Analizada | Alta (8.8) | 1.7% | — | Vibethemes Wordpress Learning Management System | 19/7/2025 | 17/6/2026 | El tema WPLMS para WordPress es vulnerable a la escalada de privilegios en las versiones 1.5.2 a 1.8.4.1 mediante la acción AJAX 'wp_ajax_import_data'. Esto permite a atacantes autenticados modificar configuraciones que de otro modo estarían restringidas y, potencialmente, crear una nueva cuenta de administrador… | |
| Aplazada | Crítica (9.8) | 0.58% | — | Loginpress PROAI | 18/7/2025 | 17/6/2026 | El complemento LoginPress Pro para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 5.0.1 incluida. Esto se debe a una verificación insuficiente del usuario que devuelve el token de inicio de sesión social. Esto permite que atacantes no autenticados inicien sesión como cualquier… | |
| Aplazada | Alta (7.5) | 0.75% | 💥 PoC | Expressjs MulterAI | 17/7/2025 | 17/6/2026 | Multer es un middleware de Node.js para gestionar `multipart/form-data`. Una vulnerabilidad presente a partir de la versión 1.4.4-lts.1 y anteriores a la 2.0.2 permite a un atacante activar una denegación de servicio (DoS) mediante el envío de una solicitud de carga multiparte malformada. Esta solicitud provoca una… | |
| Analizada | Media (5.3) | 0.37% | — | Cisco Unified Intelligence CenterCisco Unified Contact Center Express | 16/7/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración web de Cisco Unified Intelligence Center podría permitir que un atacante remoto no autenticado realice un ataque de Server Side Request Forgery (SSRF) a través de un dispositivo afectado. Esta vulnerabilidad se debe a una validación de entrada incorrecta para… | |
| Analizada | Alta (8.8) | 0.44% | — | Cisco Unified Intelligence CenterCisco Unified Contact Center Express | 16/7/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración web de Cisco Unified Intelligence Center podría permitir que un atacante remoto autenticado cargue archivos arbitrarios en un dispositivo afectado. Esta vulnerabilidad se debe a una validación incorrecta de los archivos cargados en la interfaz de administración web.… | |
| Aplazada | Alta (7.1) | 0.26% | — | Valvepress Wordpress Auto SpinnerAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ValvePress Wordpress Auto Spinner permite XSS reflejado. Este problema afecta al Auto Spinner de Wordpress desde la versión n/d hasta la 3.25.0. | |
| Aplazada | Alta (7.1) | 0.26% | — | Designthemes Ofiz Wordpress Business Consulting ThemeAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en designthemes Ofiz - WordPress Business Consulting Theme permite XSS reflejado. Este problema afecta a Ofiz (WordPress Business Consulting) desde n/d hasta la versión 2.0. |