Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

3383 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.68%—Dev4press Coreactivity15/5/202517/6/2026
El complemento coreActivity: Activity Logging para WordPress anterior a 1.8.1 no escapa a algunos datos de solicitud cuando los muestra en el panel de administración, lo que permite que usuarios no autenticados realicen un ataque XSS almacenado contra usuarios con privilegios altos, como el administrador.
AnalizadaMedia (4.8)0.36%—Wolfnettech Wolfnet IDX FOR Wordpress15/5/202517/6/2026
El complemento WolfNet IDX para WordPress hasta la versión 1.19.1 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida…
AplazadaAlta (8.8)1.0%—Uipress LiteAI15/5/202517/6/2026
El complemento UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 3.5.07 incluida, a través de la función uip_process_form_input(). Esto se debe a que la función utiliza las entradas proporcionadas por el…
AnalizadaMedia (6.8)0.46%—Lightpress Lightbox12/5/202517/6/2026
El complemento LightPress Lightbox para WordPress anterior a la versión 2.3.4 no verifica que los enlaces de descarga apunten a URL válidas que no sean Javascript, lo que permite a los usuarios con al menos el rol de colaborador realizar ataques XSS almacenado.
AplazadaAlta (8.8)0.88%—Wordpress Review PluginAI10/5/202517/6/2026
El complemento WordPress Review Plugin: The Ultimate Solution for Building a Review Website de WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 5.3.5 (incluida) a través de los campos personalizados de publicación. Esto permite a atacantes autenticados, con acceso de…
AplazadaAlta (8.8)1.6%—1click Wordpress Migration 1 Click Wordpress MigrationAI9/5/202517/6/2026
El complemento 1 Click WordPress Migration Plugin – 100% FREE for a limited time para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de comprobación de la función «start_restore» en todas las versiones hasta la 2.2 incluida. Esto permite que atacantes autenticados, con acceso de…
AnalizadaCrítica (9.8)0.56%—Unhandledexpression Trailer9/5/202517/6/2026
lib.rs en el contenedor del remolque hasta la versión 0.1.2 para Rust maneja incorrectamente la asignación con un tamaño de cero.
ModificadaMedia (6.5)0.22%—Thimpress WP Pipes7/5/202517/6/2026
La vulnerabilidad de Server-Side Request Forgery (SSRF) en ThimPress WP Pipes permite Server-Side Request Forgery. Este problema afecta a WP Pipes desde la versión n/d hasta la 1.4.2.
ModificadaCrítica (9.8)0.38%—Webinarpress7/5/202517/6/2026
Vulnerabilidad de Server-Side Request Forgery (SSRF) en WPWebinarSystem WebinarPress permite Server-Side Request Forgery. Este problema afecta a WebinarPress desde n/d hasta la versión 1.33.27.
ModificadaCrítica (9.8)0.30%—Wbcomdesigns Activity Link Preview FOR Buddypress7/5/202517/6/2026
La vulnerabilidad de Server-Side Request Forgery (SSRF) en Varun Dubey Wbcom Designs - Activity Link Preview For BuddyPress permite Server-Side Request Forgery. Este problema afecta a Wbcom Designs - Activity Link Preview For BuddyPress desde n/d hasta la versión 1.4.4.
ModificadaAlta (8.8)0.17%—Wpcompress WP Compress7/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en AresIT WP Compress permite Cross-Site Request Forgery. Este problema afecta a WP Compress desde n/d hasta la versión 6.30.30.
AplazadaAlta (7.5)0.77%—GamipressAI7/5/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en Ruben Garcia GamiPress permite la inclusión local de archivos PHP. Este problema afecta a GamiPress desde n/d hasta la versión 7.3.7.
AplazadaAlta (7.5)0.77%—Publishpress AuthorsAI7/5/202517/6/2026
Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en programas PHP ('Inclusión remota de archivos en PHP') en PublishPress PublishPress Authors permite la inclusión local de archivos en PHP. Este problema afecta a PublishPress Authors desde n/d hasta la versión 4.7.5.
AplazadaMedia (4.3)0.17%—Thimpress WP Hotel BookingAI7/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en ThimPress WP Hotel Booking permite Cross-Site Request Forgery. Este problema afecta a WP Hotel Booking desde n/d hasta la versión 2.1.9.
AnalizadaMedia (6.1)0.29%💥 PoCFlatpress7/5/202517/6/2026
flatpress 1.3.1 es vulnerable a Cross Site Scripting (XSS) en el área de Administración a través de Administrar categorías.
AplazadaMedia (6.4)0.31%—CardealerpressAI7/5/202517/6/2026
El complemento CarDealerPress para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'saleclass' en todas las versiones hasta la 6.7.2504.00 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador…
AnalizadaAlta (7.5)0.41%—Auctionplugin Ultimate Wordpress Auction Plugin2/5/202517/6/2026
El complemento Ultimate Auction Pro para WordPress es vulnerable a la inyección SQL mediante el parámetro 'auction_id' en todas las versiones hasta la 1.5.2 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a…
AnalizadaMedia (5.4)0.28%—Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart1/5/202517/6/2026
El complemento Simple Shopping Cart para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'wp_cart_button' en todas las versiones hasta la 5.1.3 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a…
AnalizadaMedia (5.3)0.36%—Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart1/5/202517/6/2026
El complemento Simple Shopping Cart para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 5.1.3 incluida, a través de 'process_payment_data', debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes no autenticados cambiar la…
AnalizadaMedia (6.5)0.41%—Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart1/5/202517/6/2026
El complemento Simple Shopping Cart para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 5.1.3 incluida, debido a la falta de aleatorización de una clave controlada por el usuario. Esto permite a atacantes no autenticados acceder a los carritos de compra de los…
AnalizadaMedia (4.3)0.30%—Secupress29/4/202517/6/2026
El complemento SecuPress Free — WordPress Security para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de comprobación de la función 'secupress_reinstall_plugins_admin_ajax_cb' en todas las versiones hasta la 2.3.9 incluida. Esto permite que atacantes autenticados, con acceso de…
AnalizadaCrítica (9.8)0.48%—Devexpress28/4/202517/6/2026
DevExpress anterior a 23.1.3 permite AsyncDownloader SSRF.
AnalizadaMedia (5.3)0.55%—Devexpress28/4/202517/6/2026
DevExpress anterior a 23.1.3 permite la conversión arbitraria de TypeConverter.
AnalizadaCrítica (9.8)0.60%—Devexpress28/4/202517/6/2026
DevExpress anterior a 23.1.3 tiene un mecanismo de protección de fuente de datos que se evita durante la deserialización de datos XML.
AnalizadaCrítica (9.8)0.60%—Devexpress28/4/202517/6/2026
DevExpress anterior a 23.1.3 no protege adecuadamente los datos serializados de XtraReport en formularios web ASP.NET.