Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1492 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.26% | — | Pickplugins ComboblocksAI | 12/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins ComboBlocks permite XSS Almacenado. Este problema afecta a ComboBlocks: desde n/a hasta 2.2.86. | |
| Analizada | Media (5.4) | 0.39% | — | Kadencewp Gutenberg Blocks With AI | 8/8/2024 | 17/6/2026 | El complemento Gutenberg Blocks with AI by Kadence WP WordPress anterior a 3.2.39 no valida ni escapa algunas de sus opciones de bloqueo antes de devolverlas a una página/publicación donde está incrustado el bloque, lo que podría permitir a los usuarios con el rol de colaborador y superiores realizar ataques de… | |
| Aplazada | Alta (7.2) | 0.53% | — | Crocoblock JetformbuilderAI | 3/8/2024 | 17/6/2026 | El complemento JetFormBuilder para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 3.3.4.1 incluida. Esto se debe a una restricción inadecuada de los metacampos del usuario. Esto hace posible que atacantes autenticados, con permisos de nivel de administrador y superiores, se… | |
| Analizada | Media (5.4) | 0.44% | — | Wpdeveloper Essential Blocks | 2/8/2024 | 17/6/2026 | El complemento de WordPress Essential Blocks anterior a 4.7.0 no valida ni escapa algunas de sus opciones de bloqueo antes de devolverlas a una página/publicación donde está incrustado el bloque, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de CrossSite Scripting… | |
| Aplazada | Media (6.5) | 0.50% | — | Crocoblock Jetwidgets FOR Elementor AND WoocommerceAI | 1/8/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ("Path Traversal") en Crocoblock JetWidgets para Elementor y WooCommerce permite la inclusión de archivos locales PHP. Este problema afecta a JetWidgets para Elementor y WooCommerce: desde n/a hasta 1.1.7. | |
| Modificada | Media (5.4) | 0.32% | — | Pickplugins Comboblocks | 1/8/2024 | 17/6/2026 | El complemento Gutenberg Blocks, Page Builder – ComboBlocks para WordPress es vulnerable a Cross Site Scripting almacenados¡ a través del parámetro redirectURL del widget Date Countdown, en todas las versiones hasta la 2.2.85a incluida, debido a una sanitización de entrada y a un escape de salida insuficientes en los… | |
| Analizada | Media (6.8) | 0.45% | — | Bharatkambariya Donation Block FOR Paypal | 30/7/2024 | 17/6/2026 | El complemento Donation Block For PayPal WordPress hasta la versión 2.1.0 no sanitiza ni escapa a los envíos de formularios, lo que genera una vulnerabilidad de Cross Site Scripting almacenado. | |
| Analizada | Media (4.6) | 0.32% | — | Dotcamp Ultimate Blocks | 29/7/2024 | 17/6/2026 | El complemento de WordPress Ultimate Blocks anterior a 3.2.0 no valida ni escapa algunos de sus atributos de bloque posteriores a la cuadrícula antes de devolverlos a una página/publicación donde está incrustado el bloque, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de… | |
| Analizada | Media (6.5) | 0.54% | — | Godaddy Coblocks | 23/7/2024 | 17/6/2026 | El complemento Page Builder Gutenberg Blocks de WordPress anterior a 3.1.12 no impide que los usuarios hagan ping a hosts arbitrarios a través de algunos de sus códigos cortos, lo que podría permitir a usuarios con altos privilegios, como los contribuyentes, realizar ataques SSRF. | |
| Aplazada | Alta (8.1) | 1.1% | — | MaxiblocksAI | 23/7/2024 | 17/6/2026 | El complemento MaxiBlocks: 2200+ Patterns, 190 Pages, 14.2K Icons & 100 Styles para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta del archivo en las funciones maxi_remove_custom_image_size y maxi_add_custom_image_size en todas las versiones hasta la… | |
| Modificada | Media (5.4) | 0.36% | — | Brainstormforce Elementor - Header, Footer & Blocks Template | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Brainstorm Force, Nikhil Chavan Elementor – Header, Footer & Blocks Template permite XSS basado en DOM. Este problema afecta a Elementor – Header, Footer & Blocks Template : desde… | |
| Modificada | Media (5.4) | 0.24% | — | Dotcamp Ultimate Blocks | 21/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Ultimate Blocks Ultimate Blocks – El complemento Gutenberg Blocks permite almacenar XSS. Este problema afecta a Ultimate Blocks – Complemento Gutenberg Blocks: desde n/a hasta 3.1.9 . | |
| Modificada | Media (5.4) | 0.28% | — | Leap13 Premium Blocks FOR Gutenburg | 21/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Leap13 Premium Blocks – Gutenberg Blocks para WordPress permite XSS almacenado. Este problema afecta a Premium Blocks – Gutenberg Blocks para WordPress: desde n/a hasta 2.1. 27. | |
| Modificada | Media (5.4) | 0.26% | — | Makegutenblock Gutslider | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Zakaria Binsaifullah GutSlider – All in One Block Slider permite XSS almacenado. Este problema afecta a GutSlider – All in One Block Slider: desde n/a hasta 2.7 .3. | |
| Aplazada | Media (6.5) | 0.25% | — | Noor Alam Magical Posts Display Elementor Gutenberg Posts BlocksAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Noor alam Magical Posts Display – Elementor & Gutenberg Posts Blocks permite el XSS almacenado. Este problema afecta a Magical Posts Display – Elementor & Gutenberg Posts Blocks:… | |
| Modificada | Media (5.4) | 0.26% | — | Qodeinteractive QI Blocks | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Qode Interactive Qi Blocks permite XSS almacenado. Este problema afecta a Qi Blocks: desde n/a hasta 1.3. | |
| Aplazada | Media (6.5) | 0.31% | — | Funnelkit SlingblocksAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en FunnelKit SlingBlocks – Gutenberg Blocks de FunnelKit (anteriormente WooFunnels) permite XSS almacenado. Este problema afecta a SlingBlocks – Gutenberg Blocks de FunnelKit (anteriormente… | |
| Aplazada | Media (6.5) | 0.31% | — | Loos INC Arkhe BlocksAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en LOOS,Inc. Arkhe Blocks permite XSS almacenado. Este problema afecta a Arkhe Blocks: desde n/a hasta 2.22.1. | |
| Aplazada | Alta (7.3) | 0.19% | — | Elinksmart Hidden Smart Cabinet LockAI | 15/7/2024 | 17/6/2026 | eLinkSmart Hidden Smart Cabinet Lock 2024-05-22 tiene un control de acceso incorrecto y no realiza una verificación de autorización, lo que puede provocar la duplicación de tarjetas y otros ataques. | |
| Analizada | Media (6.1) | 0.42% | — | Boldblocks SVG Block | 13/7/2024 | 17/6/2026 | El complemento SVG Block WordPress anterior a la versión 1.1.20 no sanitiza el contenido del archivo SVG, lo que permite a los usuarios con al menos el rol de autor de SVG con JavaScript malicioso realizar ataques XSS almacenados. | |
| Analizada | Alta (8.8) | 0.31% | — | Adamsolymosi Contentlock | 12/7/2024 | 17/6/2026 | El complemento ContentLock para WordPress hasta la versión 1.0.3 no tiene activada la verificación CSRF al eliminar grupos o correos electrónicos, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los elimine mediante un ataque CSRF. | |
| Modificada | Alta (8.8) | 0.31% | — | Adamsolymosi Contentlock | 12/7/2024 | 17/6/2026 | El complemento ContentLock para WordPress hasta la versión 1.0.3 no tiene activada la verificación CSRF al agregar correos electrónicos, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión realice dicha acción a través de un ataque CSRF. | |
| Modificada | Alta (8.8) | 0.31% | — | Adamsolymosi Contentlock | 12/7/2024 | 17/6/2026 | El complemento ContentLock para WordPress hasta la versión 1.0.3 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF. | |
| Modificada | Media (4.8) | 0.37% | — | Ays-pro Secure Copy Content Protection AND Content Locking | 11/7/2024 | 17/6/2026 | El complemento Secure Copy Content Protection and Content Locking de Wordpress anterior a 4.0.9 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad… | |
| Modificada | Media (5.4) | 0.45% | — | Dotcamp Ultimate Blocks | 11/7/2024 | 17/6/2026 | El complemento Ultimate Blocks de WordPress anterior a 3.1.9 no valida ni escapa algunas de sus opciones de bloqueo antes de devolverlas a una página/publicación donde está incrustado el bloque, lo que podría permitir a los usuarios con el rol de colaborador y superiores realizar ataques de Cross Site Scripting… |