Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.43% | — | Dwuser Easyrotator FOR Wordpress | 22/11/2023 | 17/6/2026 | El complemento EasyRotator for WordPress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'easyrotator' del complemento en todas las versiones hasta la 1.0.14 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por… | |
| Modificada | Alta (8.8) | 0.29% | — | Patreon Wordpress | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Patreon Patreon WordPress. Este problema afecta a Patreon WordPress: desde n/a hasta 1.8.6. | |
| Modificada | Alta (8.8) | 0.34% | — | Wordpress Tooltips | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Tomas | Docs | FAQ | Premium Support WordPress Tooltips. Este problema afecta a WordPress Tooltips: desde n/a hasta 8.2.5. | |
| Modificada | Alta (8.8) | 0.37% | — | Plainviewplugins Plainview Protect Passwords | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en edward_plainview Plainview Protect Passwords. Este problema afecta a Plainview Protect Passwords: desde n/a hasta 1.4. | |
| Modificada | Media (5.5) | 0.69% | — | Zohocorp Manageengine Analytics PlusZohocorp Manageengine AppcreatorZohocorp Manageengine Application Control PlusZohocorp Manageengine Browser Security Plus+35 | 15/11/2023 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en varios productos ManageEngine que puede provocar la exposición de claves de cifrado. Un usuario de sistema operativo con pocos privilegios y acceso al host donde está instalado un producto ManageEngine afectado puede ver y utilizar la clave expuesta para… | |
| Modificada | Media (6.1) | 0.40% | — | Plainviewplugins Plainview Protect Passwords | 14/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento edward_plainview Plainview Protect Passwords en versiones <= 1.4. | |
| Modificada | Media (4.7) | 0.44% | — | Clickstudios Passwordstate | 13/11/2023 | 17/6/2026 | Se descubrió un problema en Click Studios Passwordstate antes de 9811. Los usuarios existentes (administradores de seguridad) podían usar System Wide API Key para leer o eliminar registros de contraseñas privadas cuando se usaban específicamente con el endpoint de la API PasswordHistory. También es posible utilizar… | |
| Modificada | Alta (8.8) | 0.27% | — | Cimatti Wordpress Contact Forms | 13/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Cimatti Consulting WordPress Contact Forms by Cimatti en versiones <= 1.6.0. | |
| Modificada | Alta (8.8) | 0.30% | — | Shawfactor Lh-password-changer | 9/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Peter Shaw LH Password Changer en versiones <= 1.55. | |
| Modificada | Media (6.1) | 0.41% | — | Freelancer-coder Wordpress Simple Html Sitemap | 8/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Ashish Ajani WordPress Simple HTML Sitemap en versiones <= 2.1. | |
| Modificada | Crítica (9.8) | 0.85% | — | Webtoffee Wordpress Comments Import AND Export | 7/11/2023 | 17/6/2026 | Neutralización inadecuada de elementos de fórmula en una vulnerabilidad de CSV File en WebToffee WordPress Comments Import & Export. Este problema afecta a WordPress Comments Import & Export: desde n/a hasta 2.3.1. | |
| Modificada | Media (5.4) | 0.58% | — | Giftup Gift UP Gift Cards FOR Wordpress AND Woocommerce | 7/11/2023 | 17/6/2026 | El complemento Gift Up Gift Cards para WordPress y WooCommerce para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'giftup' del complemento en todas las versiones hasta la 2.20.1 incluida debido a una sanitización de entrada y a un escape de salida de los atributos… | |
| Modificada | Alta (7.2) | 0.73% | — | Highfivery Zero Spam FOR Wordpress | 3/11/2023 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Highfivery LLC Zero Spam para WordPress permite la inyección SQL. Este problema afecta a Zero Spam for WordPress: desde n/a hasta 5.4.4. | |
| Modificada | Baja (3.5) | 0.24% | — | Clickstudios Passwordstate | 31/10/2023 | 17/6/2026 | Vulnerabilidad de Cross Site Request Forgery en Click Studios (SA) Pty Ltd. Passwordstate v.Build 9785 y anteriores permite a un atacante local ejecutar código arbitrario a través de una solicitud manipulada. | |
| Modificada | Media (4.3) | 0.49% | — | Userprivatefiles Wordpress File Sharing Plugin | 31/10/2023 | 17/6/2026 | El complemento WordPress File Sharing Plugin de WordPress anterior a 2.0.5 no verifica la autorización antes de mostrar archivos y carpetas, lo que permite a los usuarios obtener acceso a los archivados manipulando ID que pueden ser fácilmente forzados. | |
| Modificada | Media (6.1) | 0.29% | — | Borbis Freshmail FOR Wordpress | 26/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada no autenticada en el complemento Borbis Media FreshMail para WordPress en versiones <= 2.3.2. | |
| Modificada | Alta (8.8) | 0.27% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 25/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en realmag777 WOLF: complemento Posts Bulk Editor y Manager Professional de WordPress en versiones <= 1.0.7.1. | |
| Modificada | Media (6.5) | 0.62% | — | Ipanorama 360 Wordpress Virtual Tour Builder Project Ipanorama 360 Wordpress Virtual Tour Builder | 19/10/2023 | 17/6/2026 | El complemento iPanorama 360 – WordPress Virtual Tour Builder para WordPress es vulnerable a la inyección SQL a través del código corto del complemento en versiones hasta la 1.8.0 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta… | |
| Modificada | Media (5.4) | 0.34% | — | Wordpress Popular Posts Project Wordpress Popular Posts | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Hector Cabrera WordPress Popular Posts en versiones <= 6.3.2. | |
| Modificada | Media (5.4) | 0.31% | — | Freelancer-coder Wordpress Simple Html Sitemap | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Ashish Ajani WordPress Simple HTML Sitemap en versiones <= 2.1. | |
| Modificada | Media (4.8) | 0.28% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento realmag777 WOLF – WordPress Posts Bulk Editor and Manager Professional en versiones <= 1.0.7.1. | |
| Modificada | Media (5.3) | 3.9% | 💥 Exploit | Wordpress | 16/10/2023 | 17/6/2026 | El complemento Popup Builder de WordPress hasta la versión 4.1.15 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenados incluso cuando la capacidad unfiltered_html no está permitida… | |
| Modificada | Media (5.4) | 0.39% | — | Iptanus Wordpress File Upload | 16/10/2023 | 17/6/2026 | El complemento WordPress File Upload de WordPress anterior a 4.23.3 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como los contribuyentes, realizar ataques de Cross-Site Scripting almacenados. | |
| Modificada | Media (5.4) | 0.31% | — | Codedraft Mediabay - Wordpress Media Library Folders | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Codedrafty Mediabay – Media Library Folders en versiones <= 1.6. | |
| Modificada | Media (4.3) | 1.0% | — | WordpressFedoraproject Fedora | 13/10/2023 | 5/10/2026 | Exposición de Información Confidencial a un Actor No Autorizado en WordPress desde 6.3 hasta 6.3.1, desde 6.2 hasta 6.2.2, desde 6.1 hasta 6.13, desde 6.0 hasta 6.0.5, desde 5.9 hasta 5.9.7, desde 5.8 hasta 5.8.7, del 5.7 al 5.7.9, del 5.6 al 5.6.11, del 5.5 al 5.5.12, del 5.4 al 5.4.13, del 5.3 al 5.3.15, del 5.2 al… |