Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.33% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 31/1/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en realmag777 WOLF – WordPress Posts Bulk Editor and Manager Professional permite XSS reflejado. Este problema afecta a WOLF – WordPress Posts Bulk Editor and Manager Professional: desde n/a hasta… | |
| Modificada | Alta (8.8) | 0.21% | — | Borbis Freshmail FOR Wordpress | 31/1/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Borbis Media FreshMail para WordPress. Este problema afecta a FreshMail para WordPress: desde n/a hasta 2.3.2. | |
| Modificada | Alta (8.8) | 0.33% | — | Jonathonkemp Wordpress Users | 29/1/2024 | 17/6/2026 | El complemento WordPress Users de WordPress hasta la versión 1.4 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF. | |
| Modificada | Media (6.1) | 27% | 💥 Exploit | Abhinavsingh Wordpress Toolbar | 29/1/2024 | 17/6/2026 | El complemento WordPress Toolbar de WordPress hasta la versión 2.2.6 redirige a cualquier URL a través del parámetro "wptbto". Esto hace posible que atacantes no autenticados redirijan a los usuarios a sitios potencialmente maliciosos si logran engañarlos para que realicen una acción. | |
| Modificada | Media (4.8) | 0.30% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 27/1/2024 | 17/6/2026 | El complemento WordPress Simple Shopping Cart para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de URL de redireccionamiento automático en todas las versiones hasta la 4.7.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible… | |
| Modificada | Alta (7.2) | 1.2% | — | Soflyy Export ANY Wordpress Data TO Xml/csv | 22/1/2024 | 17/6/2026 | El complemento Import any XML or CSV File to WordPress anterior a 3.7.3 acepta todos los archivos zip y extrae automáticamente el archivo zip en un directorio de acceso público sin validar suficientemente el tipo de archivo extraído. Esto puede permitir a los usuarios con privilegios elevados, como el administrador,… | |
| Modificada | Crítica (9.8) | 1.0% | — | Dmparekh Wordpress Database Administrator | 16/1/2024 | 17/6/2026 | El complemento WordPress Database Administrator de WordPress hasta la versión 1.0.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección de SQL. | |
| Modificada | Alta (7.2) | 1.4% | — | Webtoffee Import Export Wordpress Users | 11/1/2024 | 17/6/2026 | El complemento Export and Import Users and Customers para WordPress es vulnerable a cargas de archivos arbitrarias debido a una validación insuficiente del tipo de archivo en la función 'upload_import_file' en versiones hasta la 2.4.8 incluida. Esto hace posible que atacantes autenticados con capacidades de nivel de… | |
| Modificada | Media (4.8) | 0.34% | — | Hamidrezasepehr WP Custom Cursors | Wordpress Cursor Plugin | 8/1/2024 | 17/6/2026 | El complemento WP Custom Cursors | WordPress Cursor Plugin WordPress de WordPress hasta la versión 3.2 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la… | |
| Modificada | Alta (7.2) | 0.54% | — | Geomywp GEO MY Wordpress | 31/12/2023 | 17/6/2026 | Neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Eyal Fitoussi GEO my WordPress. Este problema afecta a GEO my WordPress: desde n/a hasta 4.0.2. | |
| Modificada | Media (5.4) | 0.32% | — | Automattic Wordpress.com Editing Toolkit | 29/12/2023 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site Scripting') en Automattic WordPress.Com Editing Toolkit permite XSS almacenado. Este problema afecta al WordPress.Com Editing Toolkit: desde n/a hasta 3.78784. | |
| Modificada | Alta (7.2) | 0.82% | — | Kanbanwp Kanban Boards FOR Wordpress | 29/12/2023 | 17/6/2026 | Vulnerabilidad de control inadecuado de la generación de código ("inyección de código") en Kanban for WordPress Kanban Boards for WordPress. Este problema afecta a Kanban Boards for WordPress: desde n/a hasta 2.5.21. | |
| Modificada | Alta (8.8) | 0.52% | — | Oneidentity Password Manager | 25/12/2023 | 17/6/2026 | One Identity Password Manager anterior a 5.13.1 permite Kiosk Escape. Este producto permite a los usuarios restablecer sus contraseñas de Active Directory en la pantalla de inicio de sesión de un cliente de Windows. Inicia un navegador basado en Chromium en modo quiosco para proporcionar la funcionalidad de reinicio.… | |
| Modificada | Crítica (9.8) | 1.0% | — | Oneidentity Password Manager | 25/12/2023 | 17/6/2026 | One Identity Password Manager anterior a 5.13.1 permite Kiosk Escape. Este producto permite a los usuarios restablecer sus contraseñas de Active Directory en la pantalla de inicio de sesión de un cliente de Windows. Inicia un navegador basado en Chromium en modo quiosco para proporcionar la funcionalidad de reinicio.… | |
| Modificada | Crítica (9.8) | 1.2% | — | Ltb-project Self Service Password | 21/12/2023 | 17/6/2026 | Un problema en LTB Self Service Password anterior a v.1.5.4 permite a un atacante remoto ejecutar código arbitrario y obtener información confidencial mediante el secuestro de la función del código de verificación por SMS en un teléfono arbitrario. | |
| Modificada | Alta (8.8) | 0.55% | — | Soflyy Export ANY Wordpress Data TO Xml/csvSoflyy WP ALL Export | 18/12/2023 | 17/6/2026 | El complemento Export any WordPress data to XML/CSV de WordPress anterior a 1.4.0, el complemento WP All Export Pro de WordPress anterior a 1.8.6 no verifica los tokens nonce lo suficientemente temprano en el ciclo de vida de la solicitud, lo que permite a los atacantes con la capacidad de cargar archivos iniciar… | |
| Modificada | Alta (8.8) | 0.55% | — | Soflyy Export ANY Wordpress Data TO Xml/csvSoflyy WP ALL Export | 18/12/2023 | 17/6/2026 | El complemento Export any WordPress data to XML/CSV de WordPress anterior a 1.4.0, el complemento WP All Export Pro de WordPress anterior a 1.8.6 no verifica los tokens nonce lo suficientemente temprano en el ciclo de vida de la solicitud, lo que permite a los atacantes hacer que los usuarios que han iniciado sesión… | |
| Modificada | Alta (7.2) | 1.2% | — | Soflyy Export ANY Wordpress Data TO Xml/csvSoflyy WP ALL Export | 18/12/2023 | 17/6/2026 | Los complementos Export any WordPress data to XML/CSV de WordPress anterior a 1.4.0 y el complemento WP All Export Pro de WordPress anterior a 1.8.6 no validan ni sanitizan el parámetro `wp_query` que permite a un atacante ejecutar comandos arbitrarios en el servidor remoto | |
| Modificada | Alta (8.8) | 0.25% | — | Giftup Gift UP Gift Cards FOR Wordpress AND Woocommerce | 15/12/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Gift Up Gift Up Gift Cards para WordPress y WooCommerce. Este problema afecta a Gift Up Gift Cards para WordPress y WooCommerce: desde n/a hasta 2.21.3. | |
| Modificada | Media (4.8) | 0.39% | — | Andreasmuench Multiple Post Passwords | 14/12/2023 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Andreas Münch Multiple Post Passwords permite almacenar XSS. Este problema afecta a Multiple Post Passwords: desde n/a hasta 1.1.1. | |
| Modificada | Media (5.4) | 0.39% | — | Wordplus Better Messages | 14/12/2023 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Coss-Site Scripting') en WordPlus Better Messages – Live Chat for WordPress, BuddyPress, PeepSo, Ultimate Member, BuddyBoss permite Stored XSS. Este problema afecta a Better Messages – Live Chat for WordPress. BuddyPress,… | |
| Modificada | Media (6.1) | 0.40% | — | Mlwebtechnologies Livingword | 14/12/2023 | 17/6/2026 | Se descubrió una vulnerabilidad XSS reflejada en el componente LivingWord para Joomla. | |
| Modificada | Crítica (9.8) | 1.1% | — | Bedevious Password Reset With Code FOR Wordpress Rest API | 7/12/2023 | 17/6/2026 | La vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en Be Devious Web Development Password Reset with Code para la API REST de WordPress permite el abuso de autenticación. Este problema afecta el restablecimiento de contraseña con código para la API REST de WordPress: desde n/a hasta… | |
| Modificada | Media (6.5) | 0.31% | — | Back2nature Word Balloon | 4/12/2023 | 17/6/2026 | El complemento Word Balloon de WordPress anterior a 4.20.3 no protege algunas de sus acciones contra ataques CSRF, lo que permite a un atacante no autenticado engañar a un usuario que ha iniciado sesión para que elimine avatares arbitrarios haciendo clic en un enlace. | |
| Modificada | Media (4.8) | 0.39% | — | Slimndap Theater FOR Wordpress | 23/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en el complemento Jeroen Schmit Theatre para WordPress en versiones <= 0.18.3. |