Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

3380 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.28%—Valvepress WP Auto SpinnerAI16/5/202517/6/2026
La vulnerabilidad de falta de autorización en ValvePress Wordpress Auto Spinner permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Auto Spinner de WordPress desde la versión n/d hasta la 3.25.0.
AplazadaMedia (4.3)0.28%—Valvepress Pinterest Automatic PINAI16/5/202517/6/2026
La vulnerabilidad de falta de autorización en ValvePress Pinterest Automatic Pin permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Pin Automático de Pinterest desde n/d hasta la versión 4.18.2.
ModificadaAlta (8.8)0.34%—Valvepress Rankie16/5/202517/6/2026
La vulnerabilidad de falta de autorización en ValvePress Rankie permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Rankie desde n/d hasta la versión 1.8.0.
AplazadaAlta (7.5)0.45%—WhmpressAI16/5/202517/6/2026
Vulnerabilidad de Path Traversal en WHMPress WHMpress permite Path Traversal relativo. Este problema afecta a WHMpress desde la versión 6.2 hasta la revisión.
AplazadaAlta (8.1)0.43%—WhmpressAI16/5/202517/6/2026
Vulnerabilidad de Path Traversal en WHMPress WHMpress permite Path Traversal. Este problema afecta a WHMpress desde la versión 6.2 hasta la revisión.
AplazadaMedia (4.3)0.34%—Themovation Quickcal - Appointment Booking Calendar FOR WordpressAI16/5/202517/6/2026
Una vulnrabilidad de exposición de información sensible del sistema de esfera de control no autorizada en Themovation QuickCal permite recuperar datos confidenciales incrustados. Este problema afecta a QuickCal desde n/d hasta la versión 1.0.15.
AplazadaMedia (4.3)0.28%—Wordpresschef Salon Booking PROAI16/5/202517/6/2026
La vulnerabilidad de falta de autorización en wordpresschef Salon Booking Pro permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Salon Booking Pro desde la versión n/d hasta la 10.10.2.
AplazadaMedia (5.4)0.15%—Kamleshyadav Pixel Wordpress Form Builder Plugin AND AutoresponderAI16/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en kamleshyadav Pixel WordPress Form BuilderPlugin & Autoresponder permite Cross-Site Request Forgery. Este problema afecta a Pixel WordPress Form Builder, desde n/d hasta la versión 1.0.2.
AnalizadaMedia (5.4)0.33%—Melapress File Monitor15/5/202517/6/2026
El complemento Melapress File Monitor de WordPress anterior a la versión 2.1.1 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL.
AnalizadaMedia (4.8)0.31%—Radiustheme Team - Wordpress Team Members Showcase15/5/202517/6/2026
El complemento Team WordPress anterior a la versión 4.4.2 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por…
AnalizadaMedia (4.8)0.31%—Blubrry Powerpress15/5/202517/6/2026
El complemento PowerPress Podcasting de Blubrry para WordPress anterior a la versión 11.9.18 no depura ni escapa de algunas de sus configuraciones al agregar un podcast, lo que podría permitir a los usuarios administradores realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html…
AnalizadaMedia (4.8)0.31%—Mappresspro Mappress15/5/202517/6/2026
El complemento MapPress Maps para WordPress anterior a la versión 2.93 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaMedia (4.3)0.18%—Gamipress - Reset User15/5/202517/6/2026
El complemento GamiPress para WordPress anterior a la versión 1.0.1 no tiene la comprobación CSRF activada al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión la cambie mediante un ataque CSRF.
AnalizadaBaja (3.7)0.40%—Presstigers Simple JOB Board15/5/202517/6/2026
El complemento Simple Job Board para WordPress anterior a la versión 2.12.6 no impide que se enumeren los archivos cargados, lo que permite que usuarios no autenticados accedan y descarguen los currículums cargados.
AnalizadaMedia (6.1)0.36%—Presstigers Simple JOB Board15/5/202517/6/2026
En el proceso de prueba del complemento Simple Job Board WordPress anterior a la versión 2.12.2, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas.
AnalizadaMedia (4.8)0.31%—Thisfunctional CTT Expresso Para Woocommerce15/5/202517/6/2026
El complemento CTT Expresso para WooCommerce de WordPress anterior a la versión 3.2.13 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad…
AnalizadaCrítica (9.8)2.8%💥 ExploitPnfpb Push Notification FOR Post AND Buddypress15/5/202517/6/2026
El complemento Push Notification for Post and BuddyPress de WordPress anterior a la versión 1.9.4 no depura ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que provoca una inyección SQL.
AnalizadaMedia (4.8)0.34%—Thimpress Learnpress15/5/202517/6/2026
El complemento LearnPress para WordPress anterior a la versión 4.2.7.5.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaMedia (4.8)0.31%—Thimpress Learnpress15/5/202517/6/2026
El complemento LearnPress para WordPress anterior a la versión 4.2.7.5.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaMedia (6.5)0.30%—Flickdevs Countdown Timer FOR Wordpress Block Editor15/5/202517/6/2026
El complemento Countdown Timer for WordPress Block Editor de WordPress hasta la versión 1.0.5 no valida ni escapa algunas de sus opciones de bloque antes de mostrarlas nuevamente en una página o publicación donde está incrustado el bloque, lo que podría permitir a los usuarios con rol de colaborador y superior…
AnalizadaMedia (4.8)0.31%—Seedprod Rafflepress15/5/202517/6/2026
El complemento Giveaways and Contests by RafflePress de WordPress anterior a la versión 1.12.17 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad…
AnalizadaMedia (4.1)0.40%—Melapress File Monitor15/5/202517/6/2026
El complemento Melapress File Monitor de WordPress anterior a la versión 2.1.0 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL.
ModificadaAlta (8.8)0.68%—Dev4press Coreactivity15/5/202517/6/2026
El complemento coreActivity: Activity Logging para WordPress anterior a 1.8.1 no escapa a algunos datos de solicitud cuando los muestra en el panel de administración, lo que permite que usuarios no autenticados realicen un ataque XSS almacenado contra usuarios con privilegios altos, como el administrador.
AnalizadaMedia (4.8)0.36%—Wolfnettech Wolfnet IDX FOR Wordpress15/5/202517/6/2026
El complemento WolfNet IDX para WordPress hasta la versión 1.19.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida…
AplazadaAlta (8.8)1.0%—Uipress LiteAI15/5/202517/6/2026
El complemento UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 3.5.07 incluida, a través de la función uip_process_form_input(). Esto se debe a que la función utiliza las entradas proporcionadas por el…