Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

3380 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.45%—Thimpress WP Pipes16/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ThimPress WP Pipes permite la inyección SQL. Este problema afecta a WP Pipes desde n/d hasta la versión 1.4.3.
AplazadaAlta (7.5)0.52%—Fwdesign Easy Video Player Wordpress WoocommerceAI16/7/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en FWDesign Easy Video Player Wordpress & WooCommerce permite el path traversal. Este problema afecta a Easy Video Player para WordPress y WooCommerce desde n/d hasta la versión 10.0.
AplazadaMedia (5.4)0.14%—Motopress Mp-restaurant-menuAI16/7/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en jetmonsters Restaurant Menu de MotoPress permite Cross-Site Request Forgery. Este problema afecta a Restaurant Menu de MotoPress desde n/d hasta la versión 2.4.6.
AnalizadaCrítica (9)0.32%—Oracle Application Express15/7/202517/6/2026
Vulnerabilidad en Oracle Application Express (componente: Strategic Planner Starter App). Las versiones compatibles afectadas son la 24.2.4 y la 24.2.5. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red a través de HTTP comprometer Oracle Application Express.…
AplazadaCrítica (10)2.9%💥 ExploitRiverbed Steelcentral NetprofilerAIRiverbed Steelcentral NetexpressAI15/7/202517/6/2026
Existe una vulnerabilidad de ejecución remota de código autenticada en múltiples etapas en los dispositivos virtuales Riverbed SteelCentral NetProfiler y NetExpress 10.8.7. Una vulnerabilidad de inyección SQL en el endpoint '/api/common/1.0/login' puede explotarse para crear una nueva cuenta de usuario en la base de…
AplazadaMedia (6.9)0.34%—Frappe PressAI8/7/202517/6/2026
Press, una aplicación personalizada de Frappe que ejecuta Frappe Cloud, gestiona la infraestructura, las suscripciones, el mercado y el software como servicio (SaaS). Los usuarios pueden eludir el inicio de sesión con autenticación de dos factores (2FA) debido a la falta de validación del servidor. Esta vulnerabilidad…
AplazadaAlta (8.7)0.33%—Arduino Esp32AIEspressif Esp32AIEspressif Esp32-s2AIEspressif Esp32-s3AI+37/7/202517/6/2026
Arduino-esp32 es un núcleo Arduino para los microcontroladores ESP32, ESP32-S2, ESP32-S3, ESP32-C3, ESP32-C6 y ESP32-H2. Varios ejemplos de actualizaciones OTA y la implementación HTTPUpdateServer son vulnerables a Cross-Site Request Forgery (CSRF). Los endpoints de actualización aceptan solicitudes POST para la carga…
AplazadaAlta (7.1)0.26%—Awordpresslife Neom BlogAI4/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en awplife Neom Blog permite XSS reflejado. Este problema afecta al blog de Neom desde n/d hasta la versión 0.0.9.
ModificadaCrítica (9.8)0.38%—Wpcompress WP Compress4/7/202517/6/2026
Una vulnerabilidad de autenticación débil en AresIT WP Compress permite el abuso de autenticación. Este problema afecta a WP Compress desde n/d hasta la versión 6.30.30.
AplazadaAlta (7.1)0.26%—Valvepress RankieAI4/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ValvePress Rankie que permite XSS reflejado. Este problema afecta a Rankie desde n/d hasta la versión 1.8.2.
AplazadaAlta (7.1)0.26%—Quanticalabs PressroomAI4/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en QuanticaLabs Pressroom - News Magazine WordPress Theme permite XSS reflejado. Este problema afecta al tema de WordPress para revistas de noticias Pressroom desde n/d hasta la versión 6.9.
AplazadaMedia (6.5)0.19%—Publishpress Gutenberg BlocksAI3/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PublishPress Gutenberg Blocks permite XSS almacenado. Este problema afecta a los bloques Gutenberg: desde n/a hasta 3.3.1.
ModificadaMedia (5.4)0.27%—Melapress File Monitor3/7/202517/6/2026
Vulnerabilidad de autorización faltante en Melapress Melapress File Monitor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Melapress File Monitor: desde n/a antes de 2.2.0.
AplazadaAlta (8.8)0.81%—Home Villas Real Estate Wordpress ThemeAI2/7/202517/6/2026
El tema Home Villas | Real Estate WordPress Theme para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'wp_rem_cs_widget_file_delete' en todas las versiones hasta la 2.8 incluida. Esto permite que atacantes autenticados, con…
AplazadaAlta (8.1)0.28%—Cypress Psoc4AI27/6/202517/6/2026
Una falla de transición de máquina de estados en la pila Bluetooth Low Energy (BLE) de Cypress PSoC4 v3.66 permite a los atacantes eludir el proceso de emparejamiento y autenticación a través de un paquete pairing_failed manipulado.
AplazadaMedia (6.5)0.23%—Omnipressteam OmnipressAI27/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en omnipressteam Omnipress permite XSS basado en DOM. Este problema afecta a Omnipress desde n/d hasta la versión 1.6.3.
AplazadaCrítica (9.1)0.40%—Getredhawkstudio File Manager Plugin FOR WordpressAI27/6/202517/6/2026
La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en getredhawkstudio File Manager Plugin For Wordpress permite subir un shell web a un servidor web. Este problema afecta al plugin de gestión de archivos para WordPress desde la versión n/d hasta la 7.5.
AplazadaAlta (7.1)0.26%—Thhake Photo Express FOR GoogleAI27/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en thhake Photo Express para Google permite XSS reflejado. Este problema afecta a Photo Express para Google desde n/d hasta la versión 0.3.2.
ModificadaMedia (5.4)0.25%—Osompress Osom Blocks27/6/202517/6/2026
El complemento Osom Blocks – Custom Post Type listing block para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'class_name' en todas las versiones hasta la 1.2.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados,…
AplazadaMedia (6.4)0.21%—A/B Testing FOR WordpressAI27/6/202517/6/2026
El complemento A/B Testing para WordPress es vulnerable a cross site scripting almacenado a través del bloque 'ab-testing-for-wp/ab-test-block' en todas las versiones hasta la 1.18.2 incluida, debido a una depuración de entrada insuficiente y al escape de salida en el parámetro 'id'. Esto permite a atacantes…
AnalizadaMedia (4.3)0.26%—Boonebgorges Buddypress Docs27/6/202517/6/2026
El complemento BuddyPress Docs para WordPress anterior a la versión 2.2.5 carece de controles de acceso adecuados y permite que un usuario que haya iniciado sesión vea y descargue archivos que pertenecen a otro usuario.
AnalizadaAlta (7.2)0.91%—Espressif Esp-idf24/6/202517/6/2026
ESF-IDF es el framework de desarrollo de Espressif para el Internet de las Cosas (IoT). Se ha identificado una vulnerabilidad de subdesbordamiento de enteros en la implementación del protocolo ESP-NOW dentro del componente Wi-Fi ESP de las versiones 5.4.1, 5.3.3, 5.2.5 y 5.1.6 del marco ESP-IDF. Este problema se debe…
AplazadaAlta (7.5)0.58%—Mitel Openscape XpressionsAI23/6/202517/6/2026
Una vulnerabilidad en el componente WebApl de Mitel OpenScape Xpressions (V7R1 FR5 HF43 P913) podría permitir que un atacante no autenticado realice un ataque de path traversal debido a una validación de entrada insuficiente. Una explotación exitosa podría permitir que un atacante lea archivos del sistema operativo…
AnalizadaMedia (5.4)0.25%—Pluginus Tableon - Wordpress Posts Table Filterable21/6/202517/6/2026
El complemento TableOn – WordPress Posts Table Filterable para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode tableon_popup_iframe_button en todas las versiones hasta la 1.0.4.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos…
AplazadaAlta (7.1)0.13%—George Lewe Lewe ChordpressAI20/6/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en George Lewe ChordPress permite XSS almacenado. Este problema afecta a Lewe ChordPress desde n/d hasta la versión 3.9.7.