Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.40% | — | Gb-plugins GB Gallery SlideshowAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en gb-plugins GB Gallery Slideshow permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a GB Gallery Slideshow desde n/d hasta la versión 1.3. | |
| Aplazada | Crítica (9.8) | 0.70% | — | Silverplugins217 Multiple Shipping AND Billing Address FOR WoocommerceAI | 1/4/2025 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en silverplugins217 Multiple Shipping And Billing Address For Woocommerce permite la inyección de objetos. Este problema afecta a Múltiples direcciones de envío y facturación para WooCommerce: desde n/d hasta la versión 1.5. | |
| Aplazada | Alta (7.1) | 0.31% | — | Pluginspoint Kento Wordpress StatsAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Kento WordPress Stats permite XSS almacenado. Este problema afecta a Kento WordPress Stats desde n/d hasta la versión 1.1. | |
| Aplazada | Media (5.9) | 0.21% | — | Gingerplugins Gp-notification-barAI | 31/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en gingerplugins Notification Bar, Sticky Notification Bar, Sticky Welcome Bar for any theme permite XSS almacenado. Este problema afecta a las barras de notificaciones, las barras de notificaciones… | |
| Aplazada | Media (6.5) | 0.26% | — | Ghozylab Gallery - Photo Albums PluginAI | 31/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GhozyLab Gallery – Photo Albums Plugin que permite XSS almacenado. Este problema afecta al complemento Galería – Álbumes de fotos desde la versión n/d hasta la 1.3.170. | |
| Aplazada | Alta (8.6) | 0.55% | — | Labs64 PluginpassAI | 28/3/2025 | 17/6/2026 | La vulnerabilidad "Limitación incorrecta de una ruta de acceso a un directorio restringido" ('Path Traversal') en NotFound PluginPass permite manipular la entrada web en llamadas al sistema de archivos. Este problema afecta a PluginPass desde la versión n/d hasta la 0.9.10. | |
| Modificada | Crítica (9.8) | 0.69% | — | Wpplugins Hide MY WP Ghost | 27/3/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivos remotos PHP') en John Darrel Hide My WP Ghost permite la inclusión de archivos locales PHP. Este problema afecta a Hide My WP Ghost: desde n/a hasta 5.4.01. | |
| Modificada | Alta (8.8) | 0.64% | 💥 PoC | SEO Plugin BY Squirrly SEO | 27/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en SEO Squirrly SEO Plugin by Squirrly SEO permite la inyección SQL. Este problema afecta a SEO Plugin de Squirrly SEO: desde n/a hasta 12.4.03. | |
| Aplazada | Media (6.5) | 0.25% | — | Plugin-devs Blog Posts AND Category Filter FOR ElementorAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Plugin Devs Blog, Posts and Category Filter for Elementor permite XSS almacenado. Este problema afecta a Blog, Posts and Category Filter para Elementor: desde n/d hasta 2.0.1. | |
| Aplazada | Media (4.9) | 0.19% | — | Suiteplugins Video & Photo Gallery FOR Ultimate MemberAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en SuitePlugins Video & Photo Gallery para Ultimate Member permite Server-Side Request Forgery. Este problema afecta a Video & Photo Gallery para Ultimate Member: desde n/a hasta 1.1.2. | |
| Aplazada | Media (6.5) | 0.29% | — | Wpsc-plugin Structured ContentAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en codemacher Structured Content permite XSS almacenado. Este problema afecta al contenido estructurado desde n/d hasta la versión 1.6.3. | |
| Aplazada | Alta (7.5) | 0.79% | — | Suiteplugins Login Widget FOR Ultimate MemberAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en SuitePlugins Login Widget for Ultimate Member permite la inclusión local de archivos en PHP. Este problema afecta al widget de inicio de sesión de Ultimate… | |
| Aplazada | Media (4.3) | 0.19% | — | Silverplugins217 Custom-fields-account-registration-for-woocommerceAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en silverplugins217 Custom Fields Account Registration For Woocommerce, permite Cross-Site Request Forgery. Este problema afecta a Registro de cuenta de campos personalizados para WooCommerce desde n/d hasta la versión 1.1. | |
| Aplazada | Alta (7.1) | 0.39% | — | Arrowplugins Arrow MapsAI | 26/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Arrow Plugins Arrow Maps permite XSS reflejado. Este problema afecta a Arrow Maps desde n/d hasta la versión 1.0.9. | |
| Aplazada | Alta (7.3) | 0.37% | — | Pluginus Active Products Tables FOR WoocommerceAI | 26/3/2025 | 17/6/2026 | El complemento Active Products Tables for WooCommerce. Use constructor to create tables para WordPress es vulnerable a llamadas de filtros no autorizadas debido a restricciones insuficientes en la función get_smth() en todas las versiones hasta la 1.0.6.7 incluida. Esto permite que atacantes no autenticados invoquen… | |
| Aplazada | Alta (8.2) | 0.43% | — | Glpi Inventory PluginAI | 25/3/2025 | 17/6/2026 | El complemento de inventario GLPI gestiona diversos tipos de tareas para los agentes GLPI, como el descubrimiento e inventario de red (SNMP), la implementación de software, el inventario remoto de hosts VMWare ESX y la recopilación de datos (archivos, registro de Windows, WMI). Las versiones anteriores a la 1.5.0… | |
| Analizada | Alta (7.1) | 0.27% | — | Wppluginbox Stylish Google Sheet Reader | 25/3/2025 | 17/6/2026 | El complemento Stylish Google Sheet Reader 4.0 para WordPress anterior a la versión 4.1 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Analizada | Media (6.1) | 0.27% | — | Shapedplugin WP Tabs | 25/3/2025 | 17/6/2026 | El complemento WP Tabs para WordPress anterior a la versión 2.2.7 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Aplazada | Alta (7.1) | 0.18% | — | Alphaomegaplugins Alphaomega Captcha Anti Spam FilterAI | 24/3/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en alphaomegaplugins AlphaOmega Captcha & Anti-Spam Filter permiten XSS almacenado. Este problema afecta a AlphaOmega Captcha y el Filtro Antispam: desde n/d hasta la versión 3.3. | |
| Aplazada | Media (5.3) | 0.45% | — | Pluginops TOP BARAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en PluginOps Top Bar permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la barra superior desde la versión n/d hasta la 3.3. | |
| Modificada | Alta (7.5) | 0.43% | — | IBM Storage Virtualize Plugin FOR Vsphere | 21/3/2025 | 17/6/2026 | IBM Storage Virtualize vSphere Remote Plug-in 1.0 y 1.1 podría permitir que un usuario remoto obtenga información confidencial de credenciales después de la implementación. | |
| Analizada | Media (5.3) | 0.37% | — | Neahplugins NP Quote Request FOR Woocommerce | 20/3/2025 | 17/6/2026 | El complemento NP Quote Request para WooCommerce de WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 1.9.179 incluida, debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no autenticados lean el contenido de las… | |
| Aplazada | Media (6.5) | 0.34% | — | Sylius Paypal PluginAI | 19/3/2025 | 17/6/2026 | El Syliud PayPal es el complemento del equipo principal de Sylius para la plataforma PayPal Commerce. En versiones anteriores a las 1.6.2, 1.7.2 y 2.0.2, se descubrió una vulnerabilidad que permitía a los usuarios modificar su carrito de compra tras completar el proceso de pago y la autorización del pago. Si un… | |
| Aplazada | Media (6.5) | 0.49% | — | Sylius Paypal PluginAI | 17/3/2025 | 17/6/2026 | El complemento Syliud PayPal Plugin is the Sylius Core Team’s para PayPal Commerce Platform. Una vulnerabilidad en versiones anteriores a la 1.6.1, 1.7.1 y 2.0.1 permite a los usuarios manipular el importe final del pago procesado por PayPal. Si un usuario modifica la cantidad de artículos en su carrito de compra tras… | |
| Aplazada | Media (6.9) | 0.36% | — | Innovacion Y Cualificacion Local Administration PluginAI | 17/3/2025 | 17/6/2026 | Vulnerabilidad de control de acceso roto en el complemento Innovación y Cualificación local administration de ajax.php. Esta vulnerabilidad permite a un atacante obtener información confidencial de otros usuarios, como su ID, nombre, inicio de sesión y correo electrónico. |