Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.5) | 0.32% | — | Shapedplugin Smart Post Show | 15/5/2025 | 17/6/2026 | El complemento Smart Post Show de WordPress anterior a la versión 2.4.28 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Aplazada | Crítica (9.8) | 0.86% | — | SEO Plugin SuiteAI | 15/5/2025 | 17/6/2026 | El complemento ????SEO??(????/??/Bing/????) para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función download_remote_image_to_media_library en todas las versiones hasta la 2.0.6 incluida. Esto permite que atacantes no autenticados carguen… | |
| Aplazada | Alta (7.2) | 0.36% | — | WP Content Security PluginAI | 15/5/2025 | 17/6/2026 | El complemento WP Content Security para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los parámetros "blocked-uri" y "effective-directive" en todas las versiones hasta la 2.3 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes no… | |
| Aplazada | Media (5.3) | 0.46% | — | Moodle Catalyst User KEY Authentication PluginAI | 10/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como problemática en Catalyst User Key Authentication Plugin 20220819 en Moodle. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /auth/userkey/logout.php del componente Logout. La manipulación del argumento return provoca una redirección abierta. El… | |
| Aplazada | Alta (8.8) | 0.88% | — | Wordpress Review PluginAI | 10/5/2025 | 17/6/2026 | El complemento WordPress Review Plugin: The Ultimate Solution for Building a Review Website de WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 5.3.5 (incluida) a través de los campos personalizados de publicación. Esto permite a atacantes autenticados, con acceso de… | |
| Aplazada | Crítica (9.8) | 1.4% | — | Envolve PluginAI | 9/5/2025 | 17/6/2026 | El complemento Envolve para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en las funciones 'zetra_languageUpload' y 'zetra_fontsUpload' en todas las versiones hasta la 1.0 incluida. Esto permite que atacantes no autenticados carguen archivos arbitrarios… | |
| Analizada | Media (5.4) | 0.28% | — | Wpsemplugins WP SEO Structured Data Schema | 8/5/2025 | 17/6/2026 | El complemento WP SEO Structured Data Schema para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "Rango de precios" en todas las versiones hasta la 2.7.11 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con… | |
| Modificada | Media (4.8) | 0.28% | — | Wpplugin Easy Paypal & Stripe BUY NOW Button | 7/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Scott Paterson Easy PayPal Buy Now Button permite XSS almacenado. Este problema afecta al botón Comprar ahora de Easy PayPal desde n/d hasta la versión 2.0. | |
| Aplazada | Media (5.4) | 0.33% | — | Gsplugins GS Variation Swatches FOR WoocommerceAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en GS Plugins GS Variation Swatches for WooCommerce que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a GS Variation Swatches para WooCommerce desde n/d hasta la versión 3.0.4. | |
| Aplazada | Media (4.3) | 0.17% | — | Wpplugin Easy Paypal EventsAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scott Paterson Easy PayPal Events permite Cross-Site Request Forgery. Este problema afecta a Easy PayPal Events desde n/d hasta la versión 1.2.2. | |
| Modificada | Media (6.1) | 0.15% | — | Wpplugin Accept Donations With Paypal | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scott Paterson Accept Donations with PayPal permite XSS almacenado. Este problema afecta a Accept Donations with PayPal desde n/d hasta la versión 1.4.5. | |
| Aplazada | Media (5.9) | 0.27% | — | Wpplugin Time ClockAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Scott Paterson Time Clock permite XSS almacenado. Este problema afecta a Time Clock desde n/d hasta la versión 1.2.3. | |
| Aplazada | Media (6.5) | 0.26% | — | Prowcplugins Product Time Countdown FOR WoocommerceAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ProWCPlugins Product Time Countdown for WooCommerce permite XSS almacenado. Este problema afecta a Product Time Countdown para WooCommerce desde n/d hasta la versión 1.6.2. | |
| Aplazada | Media (5.3) | 0.36% | — | Gsplugins GS Testimonial SliderAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado de la generación de código (inyección de código) en GS Plugins GS Testimonial Slider permite la inyección de código. Este problema afecta a GS Testimonial Slider desde n/d hasta la versión 3.2.9. | |
| Aplazada | Media (4.3) | 0.29% | — | Gsplugins GS Testimonial SliderAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en GS Plugins GS Testimonial Slider permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a GS Testimonial Slider desde n/d hasta la versión 3.3.0. | |
| Aplazada | Media (4.3) | 0.17% | — | Silverplugins217 Product Quantity Dropdown FOR WoocommerceAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en silverplugins217 Product Quantity Dropdown For Woocommerce permite Cross-Site Request Forgery. Este problema afecta al menú desplegable de cantidad de productos para WooCommerce desde n/d hasta la versión 1.2. | |
| Aplazada | Media (5.3) | 0.42% | — | Envolve PluginAI | 5/5/2025 | 17/6/2026 | El complemento Envolve Plugin para WordPress es vulnerable a la eliminación arbitraria de archivos en todas las versiones hasta la 1.0 incluida, mediante las funciones 'zetra_deleteLanguageFile' y 'zetra_deleteFontsFile'. Esto se debe a que el complemento no valida correctamente un archivo o su ruta antes de… | |
| Analizada | Media (4.8) | 0.31% | — | Thenewsletterplugin Newsletter | 5/5/2025 | 17/6/2026 | El complemento Newsletter de WordPress anterior a la versión 8.7.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Analizada | Alta (7.5) | 0.41% | — | Auctionplugin Ultimate Wordpress Auction Plugin | 2/5/2025 | 17/6/2026 | El complemento Ultimate Auction Pro para WordPress es vulnerable a la inyección SQL mediante el parámetro 'auction_id' en todas las versiones hasta la 1.5.2 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a… | |
| Analizada | Media (5.4) | 0.28% | — | Pluginus Taxonomy Chain Menu | 2/5/2025 | 17/6/2026 | El complemento Taxonomy Chain Menu para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode pn_chain_menu en todas las versiones hasta la 1.0.8 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a… | |
| Analizada | Media (4.8) | 0.27% | — | Weplugins WP Maps | 1/5/2025 | 17/6/2026 | El complemento WP Maps para WordPress anterior a la versión 4.7.2 no depura ni escapa de algunas de sus configuraciones de mapas, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (4.8) | 0.29% | — | Weplugins WP Maps | 1/5/2025 | 17/6/2026 | El complemento WP Maps para WordPress anterior a la versión 4.7.2 no depura ni escapa de algunas de sus configuraciones de mapas, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (4.8) | 0.31% | — | Weplugins WP Maps | 1/5/2025 | 17/6/2026 | El complemento WP Maps para WordPress anterior a la versión 4.7.2 no depura ni escapa de algunas de sus configuraciones de mapas, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Media (6.5) | 0.70% | — | Apple Airplay Audio Software Development KITApple Airplay Video Software Development KITApple Carplay Communication Plug-in | 30/4/2025 | 17/6/2026 | Se solucionó un desbordamiento de búfer mejorando la validación de entrada. Este problema se solucionó en el SDK de audio de AirPlay 2.7.1, el SDK de vídeo de AirPlay 3.6.0.126 y el complemento de comunicación de CarPlay R18.1. Un atacante en la red local podría provocar el cierre inesperado de la aplicación. | |
| Modificada | Media (6.5) | 3.2% | 💥 PoC | Apple Airplay Audio Software Development KITApple Airplay Video Software Development KITApple Carplay Communication Plug-in | 30/4/2025 | 17/6/2026 | El problema se solucionó mejorando la gestión de la memoria. Este problema se solucionó en el SDK de audio de AirPlay 2.7.1, el SDK de vídeo de AirPlay 3.6.0.126 y el complemento de comunicación de CarPlay R18.1. Un atacante en la red local podría provocar el cierre inesperado de la aplicación. |