Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3383 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.68% | — | Dev4press Coreactivity | 15/5/2025 | 17/6/2026 | El complemento coreActivity: Activity Logging para WordPress anterior a 1.8.1 no escapa a algunos datos de solicitud cuando los muestra en el panel de administración, lo que permite que usuarios no autenticados realicen un ataque XSS almacenado contra usuarios con privilegios altos, como el administrador. | |
| Analizada | Media (4.8) | 0.36% | — | Wolfnettech Wolfnet IDX FOR Wordpress | 15/5/2025 | 17/6/2026 | El complemento WolfNet IDX para WordPress hasta la versión 1.19.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Aplazada | Alta (8.8) | 1.0% | — | Uipress LiteAI | 15/5/2025 | 17/6/2026 | El complemento UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 3.5.07 incluida, a través de la función uip_process_form_input(). Esto se debe a que la función utiliza las entradas proporcionadas por el… | |
| Analizada | Media (6.8) | 0.46% | — | Lightpress Lightbox | 12/5/2025 | 17/6/2026 | El complemento LightPress Lightbox para WordPress anterior a la versión 2.3.4 no verifica que los enlaces de descarga apunten a URL válidas que no sean Javascript, lo que permite a los usuarios con al menos el rol de colaborador realizar ataques XSS almacenado. | |
| Aplazada | Alta (8.8) | 0.88% | — | Wordpress Review PluginAI | 10/5/2025 | 17/6/2026 | El complemento WordPress Review Plugin: The Ultimate Solution for Building a Review Website de WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 5.3.5 (incluida) a través de los campos personalizados de publicación. Esto permite a atacantes autenticados, con acceso de… | |
| Aplazada | Alta (8.8) | 1.6% | — | 1click Wordpress Migration 1 Click Wordpress MigrationAI | 9/5/2025 | 17/6/2026 | El complemento 1 Click WordPress Migration Plugin – 100% FREE for a limited time para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de comprobación de la función «start_restore» en todas las versiones hasta la 2.2 incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Analizada | Crítica (9.8) | 0.56% | — | Unhandledexpression Trailer | 9/5/2025 | 17/6/2026 | lib.rs en el contenedor del remolque hasta la versión 0.1.2 para Rust maneja incorrectamente la asignación con un tamaño de cero. | |
| Modificada | Media (6.5) | 0.22% | — | Thimpress WP Pipes | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en ThimPress WP Pipes permite Server-Side Request Forgery. Este problema afecta a WP Pipes desde la versión n/d hasta la 1.4.2. | |
| Modificada | Crítica (9.8) | 0.38% | — | Webinarpress | 7/5/2025 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) en WPWebinarSystem WebinarPress permite Server-Side Request Forgery. Este problema afecta a WebinarPress desde n/d hasta la versión 1.33.27. | |
| Modificada | Crítica (9.8) | 0.30% | — | Wbcomdesigns Activity Link Preview FOR Buddypress | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en Varun Dubey Wbcom Designs - Activity Link Preview For BuddyPress permite Server-Side Request Forgery. Este problema afecta a Wbcom Designs - Activity Link Preview For BuddyPress desde n/d hasta la versión 1.4.4. | |
| Modificada | Alta (8.8) | 0.17% | — | Wpcompress WP Compress | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en AresIT WP Compress permite Cross-Site Request Forgery. Este problema afecta a WP Compress desde n/d hasta la versión 6.30.30. | |
| Aplazada | Alta (7.5) | 0.77% | — | GamipressAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en Ruben Garcia GamiPress permite la inclusión local de archivos PHP. Este problema afecta a GamiPress desde n/d hasta la versión 7.3.7. | |
| Aplazada | Alta (7.5) | 0.77% | — | Publishpress AuthorsAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en programas PHP ('Inclusión remota de archivos en PHP') en PublishPress PublishPress Authors permite la inclusión local de archivos en PHP. Este problema afecta a PublishPress Authors desde n/d hasta la versión 4.7.5. | |
| Aplazada | Media (4.3) | 0.17% | — | Thimpress WP Hotel BookingAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en ThimPress WP Hotel Booking permite Cross-Site Request Forgery. Este problema afecta a WP Hotel Booking desde n/d hasta la versión 2.1.9. | |
| Analizada | Media (6.1) | 0.29% | 💥 PoC | Flatpress | 7/5/2025 | 17/6/2026 | flatpress 1.3.1 es vulnerable a Cross Site Scripting (XSS) en el área de Administración a través de Administrar categorías. | |
| Aplazada | Media (6.4) | 0.31% | — | CardealerpressAI | 7/5/2025 | 17/6/2026 | El complemento CarDealerPress para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'saleclass' en todas las versiones hasta la 6.7.2504.00 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador… | |
| Analizada | Alta (7.5) | 0.41% | — | Auctionplugin Ultimate Wordpress Auction Plugin | 2/5/2025 | 17/6/2026 | El complemento Ultimate Auction Pro para WordPress es vulnerable a la inyección SQL mediante el parámetro 'auction_id' en todas las versiones hasta la 1.5.2 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a… | |
| Analizada | Media (5.4) | 0.28% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 1/5/2025 | 17/6/2026 | El complemento Simple Shopping Cart para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'wp_cart_button' en todas las versiones hasta la 5.1.3 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a… | |
| Analizada | Media (5.3) | 0.36% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 1/5/2025 | 17/6/2026 | El complemento Simple Shopping Cart para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 5.1.3 incluida, a través de 'process_payment_data', debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes no autenticados cambiar la… | |
| Analizada | Media (6.5) | 0.41% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 1/5/2025 | 17/6/2026 | El complemento Simple Shopping Cart para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 5.1.3 incluida, debido a la falta de aleatorización de una clave controlada por el usuario. Esto permite a atacantes no autenticados acceder a los carritos de compra de los… | |
| Analizada | Media (4.3) | 0.30% | — | Secupress | 29/4/2025 | 17/6/2026 | El complemento SecuPress Free — WordPress Security para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de comprobación de la función 'secupress_reinstall_plugins_admin_ajax_cb' en todas las versiones hasta la 2.3.9 incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Analizada | Crítica (9.8) | 0.48% | — | Devexpress | 28/4/2025 | 17/6/2026 | DevExpress anterior a 23.1.3 permite AsyncDownloader SSRF. | |
| Analizada | Media (5.3) | 0.55% | — | Devexpress | 28/4/2025 | 17/6/2026 | DevExpress anterior a 23.1.3 permite la conversión arbitraria de TypeConverter. | |
| Analizada | Crítica (9.8) | 0.60% | — | Devexpress | 28/4/2025 | 17/6/2026 | DevExpress anterior a 23.1.3 tiene un mecanismo de protección de fuente de datos que se evita durante la deserialización de datos XML. | |
| Analizada | Crítica (9.8) | 0.60% | — | Devexpress | 28/4/2025 | 17/6/2026 | DevExpress anterior a 23.1.3 no protege adecuadamente los datos serializados de XtraReport en formularios web ASP.NET. |