Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.28% | — | Valvepress WP Auto SpinnerAI | 16/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en ValvePress Wordpress Auto Spinner permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Auto Spinner de WordPress desde la versión n/d hasta la 3.25.0. | |
| Aplazada | Media (4.3) | 0.28% | — | Valvepress Pinterest Automatic PINAI | 16/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en ValvePress Pinterest Automatic Pin permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Pin Automático de Pinterest desde n/d hasta la versión 4.18.2. | |
| Modificada | Alta (8.8) | 0.34% | — | Valvepress Rankie | 16/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en ValvePress Rankie permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Rankie desde n/d hasta la versión 1.8.0. | |
| Aplazada | Alta (7.5) | 0.45% | — | WhmpressAI | 16/5/2025 | 17/6/2026 | Vulnerabilidad de Path Traversal en WHMPress WHMpress permite Path Traversal relativo. Este problema afecta a WHMpress desde la versión 6.2 hasta la revisión. | |
| Aplazada | Alta (8.1) | 0.43% | — | WhmpressAI | 16/5/2025 | 17/6/2026 | Vulnerabilidad de Path Traversal en WHMPress WHMpress permite Path Traversal. Este problema afecta a WHMpress desde la versión 6.2 hasta la revisión. | |
| Aplazada | Media (4.3) | 0.34% | — | Themovation Quickcal - Appointment Booking Calendar FOR WordpressAI | 16/5/2025 | 17/6/2026 | Una vulnrabilidad de exposición de información sensible del sistema de esfera de control no autorizada en Themovation QuickCal permite recuperar datos confidenciales incrustados. Este problema afecta a QuickCal desde n/d hasta la versión 1.0.15. | |
| Aplazada | Media (4.3) | 0.28% | — | Wordpresschef Salon Booking PROAI | 16/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en wordpresschef Salon Booking Pro permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Salon Booking Pro desde la versión n/d hasta la 10.10.2. | |
| Aplazada | Media (5.4) | 0.15% | — | Kamleshyadav Pixel Wordpress Form Builder Plugin AND AutoresponderAI | 16/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en kamleshyadav Pixel WordPress Form BuilderPlugin & Autoresponder permite Cross-Site Request Forgery. Este problema afecta a Pixel WordPress Form Builder, desde n/d hasta la versión 1.0.2. | |
| Analizada | Media (5.4) | 0.33% | — | Melapress File Monitor | 15/5/2025 | 17/6/2026 | El complemento Melapress File Monitor de WordPress anterior a la versión 2.1.1 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL. | |
| Analizada | Media (4.8) | 0.31% | — | Radiustheme Team - Wordpress Team Members Showcase | 15/5/2025 | 17/6/2026 | El complemento Team WordPress anterior a la versión 4.4.2 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por… | |
| Analizada | Media (4.8) | 0.31% | — | Blubrry Powerpress | 15/5/2025 | 17/6/2026 | El complemento PowerPress Podcasting de Blubrry para WordPress anterior a la versión 11.9.18 no depura ni escapa de algunas de sus configuraciones al agregar un podcast, lo que podría permitir a los usuarios administradores realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html… | |
| Analizada | Media (4.8) | 0.31% | — | Mappresspro Mappress | 15/5/2025 | 17/6/2026 | El complemento MapPress Maps para WordPress anterior a la versión 2.93 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (4.3) | 0.18% | — | Gamipress - Reset User | 15/5/2025 | 17/6/2026 | El complemento GamiPress para WordPress anterior a la versión 1.0.1 no tiene la comprobación CSRF activada al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión la cambie mediante un ataque CSRF. | |
| Analizada | Baja (3.7) | 0.40% | — | Presstigers Simple JOB Board | 15/5/2025 | 17/6/2026 | El complemento Simple Job Board para WordPress anterior a la versión 2.12.6 no impide que se enumeren los archivos cargados, lo que permite que usuarios no autenticados accedan y descarguen los currículums cargados. | |
| Analizada | Media (6.1) | 0.36% | — | Presstigers Simple JOB Board | 15/5/2025 | 17/6/2026 | En el proceso de prueba del complemento Simple Job Board WordPress anterior a la versión 2.12.2, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas. | |
| Analizada | Media (4.8) | 0.31% | — | Thisfunctional CTT Expresso Para Woocommerce | 15/5/2025 | 17/6/2026 | El complemento CTT Expresso para WooCommerce de WordPress anterior a la versión 3.2.13 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad… | |
| Analizada | Crítica (9.8) | 2.8% | 💥 Exploit | Pnfpb Push Notification FOR Post AND Buddypress | 15/5/2025 | 17/6/2026 | El complemento Push Notification for Post and BuddyPress de WordPress anterior a la versión 1.9.4 no depura ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que provoca una inyección SQL. | |
| Analizada | Media (4.8) | 0.34% | — | Thimpress Learnpress | 15/5/2025 | 17/6/2026 | El complemento LearnPress para WordPress anterior a la versión 4.2.7.5.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (4.8) | 0.31% | — | Thimpress Learnpress | 15/5/2025 | 17/6/2026 | El complemento LearnPress para WordPress anterior a la versión 4.2.7.5.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (6.5) | 0.30% | — | Flickdevs Countdown Timer FOR Wordpress Block Editor | 15/5/2025 | 17/6/2026 | El complemento Countdown Timer for WordPress Block Editor de WordPress hasta la versión 1.0.5 no valida ni escapa algunas de sus opciones de bloque antes de mostrarlas nuevamente en una página o publicación donde está incrustado el bloque, lo que podría permitir a los usuarios con rol de colaborador y superior… | |
| Analizada | Media (4.8) | 0.31% | — | Seedprod Rafflepress | 15/5/2025 | 17/6/2026 | El complemento Giveaways and Contests by RafflePress de WordPress anterior a la versión 1.12.17 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad… | |
| Analizada | Media (4.1) | 0.40% | — | Melapress File Monitor | 15/5/2025 | 17/6/2026 | El complemento Melapress File Monitor de WordPress anterior a la versión 2.1.0 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL. | |
| Modificada | Alta (8.8) | 0.68% | — | Dev4press Coreactivity | 15/5/2025 | 17/6/2026 | El complemento coreActivity: Activity Logging para WordPress anterior a 1.8.1 no escapa a algunos datos de solicitud cuando los muestra en el panel de administración, lo que permite que usuarios no autenticados realicen un ataque XSS almacenado contra usuarios con privilegios altos, como el administrador. | |
| Analizada | Media (4.8) | 0.36% | — | Wolfnettech Wolfnet IDX FOR Wordpress | 15/5/2025 | 17/6/2026 | El complemento WolfNet IDX para WordPress hasta la versión 1.19.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Aplazada | Alta (8.8) | 1.0% | — | Uipress LiteAI | 15/5/2025 | 17/6/2026 | El complemento UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 3.5.07 incluida, a través de la función uip_process_form_input(). Esto se debe a que la función utiliza las entradas proporcionadas por el… |