Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
2406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.1% | — | Iptanus Wordpress File Upload | 8/1/2025 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 4.24.13 incluida a través de wfu_file_downloader.php. Esto permite que atacantes no autenticados lean archivos fuera del directorio previsto originalmente. | |
| Modificada | Crítica (9.8) | 1.5% | 💥 PoC | Iptanus Wordpress File Upload | 8/1/2025 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 4.24.12 incluida a través del parámetro de cookie 'wfu_ABSPATH'. Esto permite que atacantes no autenticados ejecuten código en el servidor. | |
| Modificada | Crítica (9.8) | 4.5% | 💥 PoC | Iptanus Wordpress File Upload | 8/1/2025 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a la ejecución remota de código, la lectura arbitraria de archivos y la eliminación arbitraria de archivos en todas las versiones hasta la 4.24.15 incluida a través del archivo 'wfu_file_downloader.php'. Esto se debe a la falta de una desinfección… | |
| Aplazada | Media (6.1) | 0.39% | — | Codesmiths Interactive User Profile BuilderAI | 7/1/2025 | 17/6/2026 | El complemento User Profile Builder – Beautiful User Registration Forms, User Profiles y User Role Editor para WordPress es vulnerable a cross site scripting almacenado a través de varios parámetros meta de usuario en todas las versiones hasta la 3.12.9 incluida, debido a una desinfección de entrada y un escape de… | |
| Analizada | Media (4.3) | 0.35% | — | Iptanus Wordpress File Upload | 7/1/2025 | 17/6/2026 | El complemento WordPress File Upload de WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función 'wfu_ajax_action_read_subfolders' en todas las versiones hasta la 4.24.15 incluida. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Modificada | Media (6.1) | 0.45% | — | Shopfiles Ebook Store | 21/12/2024 | 17/6/2026 | El complemento Ebook Store para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'step' en todas las versiones hasta la 5.8001 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de comandos… | |
| Modificada | Media (6.1) | 0.36% | — | Shopfiles Ebook Store | 21/12/2024 | 17/6/2026 | El complemento Ebook Store para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 5.8001 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se… | |
| Analizada | Media (4.3) | 0.35% | — | Ninjateam Filester | 19/12/2024 | 17/6/2026 | El complemento File Manager Pro – Filester para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'ajax_install_plugin' en todas las versiones hasta la 1.8.6 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (4.3) | 0.29% | — | Keyfactor Remote File OrchestratorAI | 18/12/2024 | 17/6/2026 | Keyfactor Remote File Orchestrator (también conocido como remote-file-orchestrator) 2.8 antes de 2.8.1 permite la divulgación de información: la información confidencial podría quedar expuesta en el nivel de registro de depuración. | |
| Aplazada | Alta (8.9) | 1.3% | 💥 PoC | Unisharp Laravel-filemanagerAI | 18/12/2024 | 17/6/2026 | Las versiones del paquete unisharp/laravel-filemanager anteriores a la 2.9.1 son vulnerables a la ejecución remota de código (RCE) mediante el uso de un tipo MIME válido y la inserción del carácter . después de la extensión del archivo php. Esto permite al atacante ejecutar código malicioso. | |
| Aplazada | Alta (7.6) | 0.30% | — | Lenovo FilezAI | 16/12/2024 | 17/6/2026 | Se informó de una vulnerabilidad de análisis inadecuado en el cliente FileZ que podría permitir que un archivo manipulado en el directorio FileZ lea archivos arbitrarios en el dispositivo debido a la precarga de URL. | |
| Aplazada | Alta (7.1) | 0.20% | — | Fzmaster XPD Reduce Image FilesizeAI | 16/12/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en fzmaster @ XPD XPD Reduce Image Filesize permite XSS almacenado. Este problema afecta a XPD Reduce Image Filesize: desde n/a hasta 1.0. | |
| Aplazada | Alta (7.1) | 0.44% | — | Enrico Cantori 3D Avatar User ProfileAI | 16/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Avatar 3D Creator 3D Avatar User Profile permite XSS reflejado. Este problema afecta a 3D Avatar User Profile: desde n/a hasta 1.0.0. | |
| Aplazada | Media (6.1) | 0.39% | — | FilestackAI | 14/12/2024 | 17/6/2026 | El complemento Filestack Official para WordPress es vulnerable a Cross-Site Scripting reflejado a través de los parámetros 'fstab' y 'filestack_options' en todas las versiones hasta la 2.0.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Analizada | Media (4.8) | 0.35% | — | Properfraction Profilepress | 12/12/2024 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.15 no desinfecta ni escapa a algunas de las configuraciones de su plan de membresía, lo que podría permitir que usuarios con altos privilegios como el… | |
| Analizada | Media (4.8) | 0.35% | — | Properfraction Profilepress | 12/12/2024 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.15 no desinfecta ni escapa algunos de sus campos del generador de arrastrar y soltar, lo que podría permitir que usuarios con altos privilegios como el… | |
| Analizada | Media (5.3) | 0.41% | — | Properfraction Profilepress | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ProfilePress Membership Team. Este problema afecta a ProfilePress: desde n/a hasta 4.13.1. | |
| Modificada | Media (5.3) | 0.50% | — | Properfraction Profilepress | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ProfilePress Membership Team ProfilePress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ProfilePress: desde n/a hasta 4.13.2. | |
| Aplazada | Media (4.3) | 0.43% | — | Josevega Display Custom Fields IN THE Frontend Post AND User Profile FieldsAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Jose Vega Display custom fields in the frontend – Post and User Profile Fields permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Display custom fields in the frontend – Post and User Profile Fields: desde… | |
| Modificada | Media (6.5) | 0.65% | — | Ninjateam Filebird | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Ninja Team Filebird permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Filebird: desde n/a hasta 5.1.4. | |
| Modificada | Crítica (9.8) | 1.0% | — | Shopfiles Ebook Store | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Shopfiles Ltd Ebook Store permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Ebook Store: desde n/a hasta 5.775. | |
| Aplazada | Alta (7.2) | 0.85% | — | FileorganizerAI | 7/12/2024 | 17/6/2026 | El complemento FileOrganizer – Manage WordPress and Website Files para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 1.1.4 incluida a través del parámetro 'default_lang'. Esto permite que atacantes autenticados, con acceso de nivel de administrador o superior, incluyan y… | |
| Modificada | Alta (7.2) | 0.36% | — | Ninjateam Filebird | 6/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Ninja Team Filebird permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Filebird: desde n/a hasta 6.3.2. | |
| Analizada | Alta (7.5) | 0.70% | — | Advancedfilemanager Advanced File Manager | 3/12/2024 | 17/6/2026 | El complemento Advanced File Manager para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo a través del archivo 'class_fma_connector.php' en todas las versiones hasta la 5.2.10 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (6.5) | 0.43% | — | Venutius BP Profile Shortcodes ExtraAI | 3/12/2024 | 17/6/2026 | El complemento BP Profile Shortcodes Extra para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'tab' en todas las versiones hasta la 2.6.0 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL… |