Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.32% | — | Pickplugins JOB Board ManagerAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en PickPlugins Job Board Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Administrador de Bolsa de Trabajo desde la versión n/d hasta la 2.1.60. | |
| Aplazada | Media (6.5) | 0.25% | — | HT Plugins HT Team MemberAI | 6/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HT Plugins HT Team Member permite XSS almacenado. Este problema afecta a HT Team Member desde n/d hasta la versión 1.1.7. | |
| Aplazada | Media (6.5) | 0.33% | — | Solaplugins Sola Support TicketAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en SolaPlugins Sola Support Ticket permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sola Support Ticket desde n/d hasta la versión 3.17. | |
| Aplazada | Media (6.5) | 0.20% | — | Pickplugins WishlistAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PickPlugins Wishlist permite XSS almacenado. Este problema afecta a la lista de deseos: desde n/a hasta 1.0.43. | |
| Aplazada | Media (6.4) | 0.29% | — | WP Plugin Info CardAI | 3/6/2025 | 17/6/2026 | El complemento WP Plugin Info Card para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'containerid' en todas las versiones hasta la 5.3.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador… | |
| Analizada | Media (4.8) | 0.25% | — | Thenewsletterplugin Newsletter | 3/6/2025 | 17/6/2026 | El complemento Newsletter de WordPress anterior a la versión 8.8.2 no depura ni escapa de algunas de sus configuraciones de suscripción, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenad incluso cuando la capacidad unfiltered_html no… | |
| Analizada | Media (6.5) | 0.22% | — | Pluginsandsnippets Simple Page Access Restriction | 30/5/2025 | 17/6/2026 | El complemento Simple Page Access Restriction para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.31 incluida. Esto se debe a la falta de validación de nonce y comprobaciones de capacidad en el controlador de guardado de la configuración del script settings.php. Esto permite a… | |
| Aplazada | Alta (7.5) | 2.4% | 💥 Exploit | Likes AND Dislikes PluginAI | 28/5/2025 | 17/6/2026 | El complemento Likes and Dislikes Plugin para WordPress es vulnerable a la inyección SQL mediante el parámetro "post" en todas las versiones hasta la 1.0.0 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a… | |
| Aplazada | Alta (7.1) | 0.22% | — | Fullworksplugins Quick Contact FormAI | 23/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en fullworks Quick Contact Form permite XSS reflejado. Este problema afecta al Formulario de Contacto Rápido desde n/d hasta la versión 8.2.1. | |
| Aplazada | Crítica (9.3) | 0.43% | — | Kamleshyadav Pixel Wordpress Form Builder Plugin & AutoresponderAI | 23/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en kamleshyadav Pixel WordPress Form BuilderPlugin & Autoresponder permite la inyección SQL ciega. Este problema afecta a Pixel WordPress Form Builder, desde n/d hasta la versión 1.0.2. | |
| Modificada | Crítica (9.8) | 0.47% | — | Fantasticplugins Sumo Reward Points | 19/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivos remotos PHP') en FantasticPlugins SUMO Reward Points permite la inclusión de archivos locales PHP. Este problema afecta a SUMO Reward Points: desde n/a hasta 30.7.0. | |
| Aplazada | Media (6.5) | 0.29% | — | Chopluggins Custom PC Builder Lite FOR WoocommerceAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en ChoPlugins Custom PC Builder Lite para WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Custom PC Builder Lite para WooCommerce: desde n/d hasta 1.0.1. | |
| Aplazada | Alta (7.5) | 0.55% | — | Indie Plugins Whatsapp Click TO ChatAI | 19/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Indie_Plugins WhatsApp Click to Chat Plugin para WordPress. Este problema afecta al complemento Indie_Plugins WhatsApp Click to Chat para WordPress: desde n/a hasta… | |
| Aplazada | Alta (7.5) | 0.64% | — | Pluginever Product Category SliderAI | 19/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en PluginEver Product Category Slider para WooCommerce permite la inclusión de archivos locales PHP. Este problema afecta a Product Category Slider para WooCommerce:… | |
| Aplazada | Media (6.5) | 0.21% | — | Pluginus Active Products Tables FOR WoocommerceAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en RealMag777 Active Products Tables for WooCommerce permite XSS almacenado. Este problema afecta a las tablas de productos activos para WooCommerce desde n/d hasta la versión 1.0.6.8. | |
| Aplazada | Media (6.1) | 0.14% | — | Audio Comments PluginAI | 17/5/2025 | 17/6/2026 | El complemento Audio Comments Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.4 incluida. Esto se debe a la falta o a una validación incorrecta de nonce en la página 'audio-comments/audior-settings.php'. Esto permite que atacantes no autenticados actualicen la… | |
| Modificada | Alta (7.2) | 0.46% | — | Shapedplugin WP Tabs | 16/5/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en ShapedPlugin LLC WP Tabs permite la inyección de objetos. Este problema afecta a WP Tabs desde n/d hasta la versión 2.2.11. | |
| Aplazada | Alta (8.5) | 0.32% | — | Lambertgroup Countdown PRO WP PluginAI | 16/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en LambertGroup CountDown Pro WP Plugin permite la inyección SQL. Este problema afecta al plugin CountDown Pro WP desde n/d hasta la versión 2.7. | |
| Aplazada | Media (5.4) | 0.15% | — | Kamleshyadav Pixel Wordpress Form Builder Plugin AND AutoresponderAI | 16/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en kamleshyadav Pixel WordPress Form BuilderPlugin & Autoresponder permite Cross-Site Request Forgery. Este problema afecta a Pixel WordPress Form Builder, desde n/d hasta la versión 1.0.2. | |
| Analizada | Media (6.1) | 0.58% | 💥 Exploit | Coffee-code Plugin Oficial | 15/5/2025 | 17/6/2026 | El complemento Plugin Oficial WordPress hasta la versión 1.7.3 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un error de Cross-Site Scripting reflejado que podría usarse solo contra usuarios no autenticados. | |
| Analizada | Media (4.8) | 0.26% | — | Coffee-code Plugin Oficial | 15/5/2025 | 17/6/2026 | El complemento Plugin Oficial WordPress hasta la versión 1.7.3 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (5.4) | 0.30% | — | Pickplugins Post Grid | 15/5/2025 | 17/6/2026 | El complemento Post Grid, Posts Slider, Posts Carousel, Post Filter y Post Masonry de WordPress anterior a la versión 2.2.93 no valida ni escapa algunas de sus opciones de bloque antes de mostrarlas nuevamente en una página o publicación donde el bloque está incrustado, lo que podría permitir a los usuarios con rol de… | |
| Analizada | Media (5.4) | 0.30% | — | Grandplugins Avif Uploader | 15/5/2025 | 17/6/2026 | El complemento AVIF Uploader de WordPress anterior a la versión 1.1.1 no depura los archivos SVG cargados, lo que podría permitir que los usuarios con un rol tan bajo como Autor carguen un SVG malicioso que contenga payloads XSS. | |
| Analizada | Media (4.3) | 0.18% | — | Gsplugins Logo Slider | 15/5/2025 | 17/6/2026 | El complemento Logo Slider de WordPress anterior a la versión 3.7.1 no tiene la comprobación CSRF activada al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión la cambie mediante un ataque CSRF. | |
| Analizada | Media (4.8) | 0.30% | — | Shapedplugin Smart Post Show | 15/5/2025 | 17/6/2026 | El complemento Smart Post Show de WordPress anterior a la versión 3.0.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… |