Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.45% | — | Thimpress WP Pipes | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ThimPress WP Pipes permite la inyección SQL. Este problema afecta a WP Pipes desde n/d hasta la versión 1.4.3. | |
| Aplazada | Alta (7.5) | 0.52% | — | Fwdesign Easy Video Player Wordpress WoocommerceAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en FWDesign Easy Video Player Wordpress & WooCommerce permite el path traversal. Este problema afecta a Easy Video Player para WordPress y WooCommerce desde n/d hasta la versión 10.0. | |
| Aplazada | Media (5.4) | 0.14% | — | Motopress Mp-restaurant-menuAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en jetmonsters Restaurant Menu de MotoPress permite Cross-Site Request Forgery. Este problema afecta a Restaurant Menu de MotoPress desde n/d hasta la versión 2.4.6. | |
| Analizada | Crítica (9) | 0.32% | — | Oracle Application Express | 15/7/2025 | 17/6/2026 | Vulnerabilidad en Oracle Application Express (componente: Strategic Planner Starter App). Las versiones compatibles afectadas son la 24.2.4 y la 24.2.5. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red a través de HTTP comprometer Oracle Application Express.… | |
| Aplazada | Crítica (10) | 2.9% | 💥 Exploit | Riverbed Steelcentral NetprofilerAIRiverbed Steelcentral NetexpressAI | 15/7/2025 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código autenticada en múltiples etapas en los dispositivos virtuales Riverbed SteelCentral NetProfiler y NetExpress 10.8.7. Una vulnerabilidad de inyección SQL en el endpoint '/api/common/1.0/login' puede explotarse para crear una nueva cuenta de usuario en la base de… | |
| Aplazada | Media (6.9) | 0.34% | — | Frappe PressAI | 8/7/2025 | 17/6/2026 | Press, una aplicación personalizada de Frappe que ejecuta Frappe Cloud, gestiona la infraestructura, las suscripciones, el mercado y el software como servicio (SaaS). Los usuarios pueden eludir el inicio de sesión con autenticación de dos factores (2FA) debido a la falta de validación del servidor. Esta vulnerabilidad… | |
| Aplazada | Alta (8.7) | 0.33% | — | Arduino Esp32AIEspressif Esp32AIEspressif Esp32-s2AIEspressif Esp32-s3AI+3 | 7/7/2025 | 17/6/2026 | Arduino-esp32 es un núcleo Arduino para los microcontroladores ESP32, ESP32-S2, ESP32-S3, ESP32-C3, ESP32-C6 y ESP32-H2. Varios ejemplos de actualizaciones OTA y la implementación HTTPUpdateServer son vulnerables a Cross-Site Request Forgery (CSRF). Los endpoints de actualización aceptan solicitudes POST para la carga… | |
| Aplazada | Alta (7.1) | 0.26% | — | Awordpresslife Neom BlogAI | 4/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en awplife Neom Blog permite XSS reflejado. Este problema afecta al blog de Neom desde n/d hasta la versión 0.0.9. | |
| Modificada | Crítica (9.8) | 0.38% | — | Wpcompress WP Compress | 4/7/2025 | 17/6/2026 | Una vulnerabilidad de autenticación débil en AresIT WP Compress permite el abuso de autenticación. Este problema afecta a WP Compress desde n/d hasta la versión 6.30.30. | |
| Aplazada | Alta (7.1) | 0.26% | — | Valvepress RankieAI | 4/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ValvePress Rankie que permite XSS reflejado. Este problema afecta a Rankie desde n/d hasta la versión 1.8.2. | |
| Aplazada | Alta (7.1) | 0.26% | — | Quanticalabs PressroomAI | 4/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en QuanticaLabs Pressroom - News Magazine WordPress Theme permite XSS reflejado. Este problema afecta al tema de WordPress para revistas de noticias Pressroom desde n/d hasta la versión 6.9. | |
| Aplazada | Media (6.5) | 0.19% | — | Publishpress Gutenberg BlocksAI | 3/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PublishPress Gutenberg Blocks permite XSS almacenado. Este problema afecta a los bloques Gutenberg: desde n/a hasta 3.3.1. | |
| Modificada | Media (5.4) | 0.27% | — | Melapress File Monitor | 3/7/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en Melapress Melapress File Monitor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Melapress File Monitor: desde n/a antes de 2.2.0. | |
| Aplazada | Alta (8.8) | 0.81% | — | Home Villas Real Estate Wordpress ThemeAI | 2/7/2025 | 17/6/2026 | El tema Home Villas | Real Estate WordPress Theme para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'wp_rem_cs_widget_file_delete' en todas las versiones hasta la 2.8 incluida. Esto permite que atacantes autenticados, con… | |
| Aplazada | Alta (8.1) | 0.28% | — | Cypress Psoc4AI | 27/6/2025 | 17/6/2026 | Una falla de transición de máquina de estados en la pila Bluetooth Low Energy (BLE) de Cypress PSoC4 v3.66 permite a los atacantes eludir el proceso de emparejamiento y autenticación a través de un paquete pairing_failed manipulado. | |
| Aplazada | Media (6.5) | 0.23% | — | Omnipressteam OmnipressAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en omnipressteam Omnipress permite XSS basado en DOM. Este problema afecta a Omnipress desde n/d hasta la versión 1.6.3. | |
| Aplazada | Crítica (9.1) | 0.40% | — | Getredhawkstudio File Manager Plugin FOR WordpressAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en getredhawkstudio File Manager Plugin For Wordpress permite subir un shell web a un servidor web. Este problema afecta al plugin de gestión de archivos para WordPress desde la versión n/d hasta la 7.5. | |
| Aplazada | Alta (7.1) | 0.26% | — | Thhake Photo Express FOR GoogleAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en thhake Photo Express para Google permite XSS reflejado. Este problema afecta a Photo Express para Google desde n/d hasta la versión 0.3.2. | |
| Modificada | Media (5.4) | 0.25% | — | Osompress Osom Blocks | 27/6/2025 | 17/6/2026 | El complemento Osom Blocks – Custom Post Type listing block para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'class_name' en todas las versiones hasta la 1.2.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados,… | |
| Aplazada | Media (6.4) | 0.21% | — | A/B Testing FOR WordpressAI | 27/6/2025 | 17/6/2026 | El complemento A/B Testing para WordPress es vulnerable a cross site scripting almacenado a través del bloque 'ab-testing-for-wp/ab-test-block' en todas las versiones hasta la 1.18.2 incluida, debido a una depuración de entrada insuficiente y al escape de salida en el parámetro 'id'. Esto permite a atacantes… | |
| Analizada | Media (4.3) | 0.26% | — | Boonebgorges Buddypress Docs | 27/6/2025 | 17/6/2026 | El complemento BuddyPress Docs para WordPress anterior a la versión 2.2.5 carece de controles de acceso adecuados y permite que un usuario que haya iniciado sesión vea y descargue archivos que pertenecen a otro usuario. | |
| Analizada | Alta (7.2) | 0.91% | — | Espressif Esp-idf | 24/6/2025 | 17/6/2026 | ESF-IDF es el framework de desarrollo de Espressif para el Internet de las Cosas (IoT). Se ha identificado una vulnerabilidad de subdesbordamiento de enteros en la implementación del protocolo ESP-NOW dentro del componente Wi-Fi ESP de las versiones 5.4.1, 5.3.3, 5.2.5 y 5.1.6 del marco ESP-IDF. Este problema se debe… | |
| Aplazada | Alta (7.5) | 0.58% | — | Mitel Openscape XpressionsAI | 23/6/2025 | 17/6/2026 | Una vulnerabilidad en el componente WebApl de Mitel OpenScape Xpressions (V7R1 FR5 HF43 P913) podría permitir que un atacante no autenticado realice un ataque de path traversal debido a una validación de entrada insuficiente. Una explotación exitosa podría permitir que un atacante lea archivos del sistema operativo… | |
| Analizada | Media (5.4) | 0.25% | — | Pluginus Tableon - Wordpress Posts Table Filterable | 21/6/2025 | 17/6/2026 | El complemento TableOn – WordPress Posts Table Filterable para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode tableon_popup_iframe_button en todas las versiones hasta la 1.0.4.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos… | |
| Aplazada | Alta (7.1) | 0.13% | — | George Lewe Lewe ChordpressAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en George Lewe ChordPress permite XSS almacenado. Este problema afecta a Lewe ChordPress desde n/d hasta la versión 3.9.7. |