Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

2446 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.5)0.32%—Shapedplugin Smart Post Show15/5/202517/6/2026
El complemento Smart Post Show de WordPress anterior a la versión 2.4.28 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AplazadaCrítica (9.8)0.86%—SEO Plugin SuiteAI15/5/202517/6/2026
El complemento ????SEO??(????/??/Bing/????) para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función download_remote_image_to_media_library en todas las versiones hasta la 2.0.6 incluida. Esto permite que atacantes no autenticados carguen…
AplazadaAlta (7.2)0.36%—WP Content Security PluginAI15/5/202517/6/2026
El complemento WP Content Security para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los parámetros "blocked-uri" y "effective-directive" en todas las versiones hasta la 2.3 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes no…
AplazadaMedia (5.3)0.46%—Moodle Catalyst User KEY Authentication PluginAI10/5/202517/6/2026
Se encontró una vulnerabilidad clasificada como problemática en Catalyst User Key Authentication Plugin 20220819 en Moodle. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /auth/userkey/logout.php del componente Logout. La manipulación del argumento return provoca una redirección abierta. El…
AplazadaAlta (8.8)0.88%—Wordpress Review PluginAI10/5/202517/6/2026
El complemento WordPress Review Plugin: The Ultimate Solution for Building a Review Website de WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 5.3.5 (incluida) a través de los campos personalizados de publicación. Esto permite a atacantes autenticados, con acceso de…
AplazadaCrítica (9.8)1.4%—Envolve PluginAI9/5/202517/6/2026
El complemento Envolve para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en las funciones 'zetra_languageUpload' y 'zetra_fontsUpload' en todas las versiones hasta la 1.0 incluida. Esto permite que atacantes no autenticados carguen archivos arbitrarios…
AnalizadaMedia (5.4)0.28%—Wpsemplugins WP SEO Structured Data Schema8/5/202517/6/2026
El complemento WP SEO Structured Data Schema para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "Rango de precios" en todas las versiones hasta la 2.7.11 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con…
ModificadaMedia (4.8)0.28%—Wpplugin Easy Paypal & Stripe BUY NOW Button7/5/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Scott Paterson Easy PayPal Buy Now Button permite XSS almacenado. Este problema afecta al botón Comprar ahora de Easy PayPal desde n/d hasta la versión 2.0.
AplazadaMedia (5.4)0.33%—Gsplugins GS Variation Swatches FOR WoocommerceAI7/5/202517/6/2026
Vulnerabilidad de falta de autorización en GS Plugins GS Variation Swatches for WooCommerce que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a GS Variation Swatches para WooCommerce desde n/d hasta la versión 3.0.4.
AplazadaMedia (4.3)0.17%—Wpplugin Easy Paypal EventsAI7/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scott Paterson Easy PayPal Events permite Cross-Site Request Forgery. Este problema afecta a Easy PayPal Events desde n/d hasta la versión 1.2.2.
ModificadaMedia (6.1)0.15%—Wpplugin Accept Donations With Paypal7/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scott Paterson Accept Donations with PayPal permite XSS almacenado. Este problema afecta a Accept Donations with PayPal desde n/d hasta la versión 1.4.5.
AplazadaMedia (5.9)0.27%—Wpplugin Time ClockAI7/5/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Scott Paterson Time Clock permite XSS almacenado. Este problema afecta a Time Clock desde n/d hasta la versión 1.2.3.
AplazadaMedia (6.5)0.26%—Prowcplugins Product Time Countdown FOR WoocommerceAI7/5/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ProWCPlugins Product Time Countdown for WooCommerce permite XSS almacenado. Este problema afecta a Product Time Countdown para WooCommerce desde n/d hasta la versión 1.6.2.
AplazadaMedia (5.3)0.36%—Gsplugins GS Testimonial SliderAI7/5/202517/6/2026
Vulnerabilidad de control inadecuado de la generación de código (inyección de código) en GS Plugins GS Testimonial Slider permite la inyección de código. Este problema afecta a GS Testimonial Slider desde n/d hasta la versión 3.2.9.
AplazadaMedia (4.3)0.29%—Gsplugins GS Testimonial SliderAI7/5/202517/6/2026
Vulnerabilidad de falta de autorización en GS Plugins GS Testimonial Slider permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a GS Testimonial Slider desde n/d hasta la versión 3.3.0.
AplazadaMedia (4.3)0.17%—Silverplugins217 Product Quantity Dropdown FOR WoocommerceAI7/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en silverplugins217 Product Quantity Dropdown For Woocommerce permite Cross-Site Request Forgery. Este problema afecta al menú desplegable de cantidad de productos para WooCommerce desde n/d hasta la versión 1.2.
AplazadaMedia (5.3)0.42%—Envolve PluginAI5/5/202517/6/2026
El complemento Envolve Plugin para WordPress es vulnerable a la eliminación arbitraria de archivos en todas las versiones hasta la 1.0 incluida, mediante las funciones 'zetra_deleteLanguageFile' y 'zetra_deleteFontsFile'. Esto se debe a que el complemento no valida correctamente un archivo o su ruta antes de…
AnalizadaMedia (4.8)0.31%—Thenewsletterplugin Newsletter5/5/202517/6/2026
El complemento Newsletter de WordPress anterior a la versión 8.7.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida…
AnalizadaAlta (7.5)0.41%—Auctionplugin Ultimate Wordpress Auction Plugin2/5/202517/6/2026
El complemento Ultimate Auction Pro para WordPress es vulnerable a la inyección SQL mediante el parámetro 'auction_id' en todas las versiones hasta la 1.5.2 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a…
AnalizadaMedia (5.4)0.28%—Pluginus Taxonomy Chain Menu2/5/202517/6/2026
El complemento Taxonomy Chain Menu para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode pn_chain_menu en todas las versiones hasta la 1.0.8 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a…
AnalizadaMedia (4.8)0.27%—Weplugins WP Maps1/5/202517/6/2026
El complemento WP Maps para WordPress anterior a la versión 4.7.2 no depura ni escapa de algunas de sus configuraciones de mapas, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaMedia (4.8)0.29%—Weplugins WP Maps1/5/202517/6/2026
El complemento WP Maps para WordPress anterior a la versión 4.7.2 no depura ni escapa de algunas de sus configuraciones de mapas, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaMedia (4.8)0.31%—Weplugins WP Maps1/5/202517/6/2026
El complemento WP Maps para WordPress anterior a la versión 4.7.2 no depura ni escapa de algunas de sus configuraciones de mapas, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaMedia (6.5)0.70%—Apple Airplay Audio Software Development KITApple Airplay Video Software Development KITApple Carplay Communication Plug-in30/4/202517/6/2026
Se solucionó un desbordamiento de búfer mejorando la validación de entrada. Este problema se solucionó en el SDK de audio de AirPlay 2.7.1, el SDK de vídeo de AirPlay 3.6.0.126 y el complemento de comunicación de CarPlay R18.1. Un atacante en la red local podría provocar el cierre inesperado de la aplicación.
ModificadaMedia (6.5)3.2%💥 PoCApple Airplay Audio Software Development KITApple Airplay Video Software Development KITApple Carplay Communication Plug-in30/4/202517/6/2026
El problema se solucionó mejorando la gestión de la memoria. Este problema se solucionó en el SDK de audio de AirPlay 2.7.1, el SDK de vídeo de AirPlay 3.6.0.126 y el complemento de comunicación de CarPlay R18.1. Un atacante en la red local podría provocar el cierre inesperado de la aplicación.
Orbitaley — Vulnerabilidades