Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1971 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.38% | — | Cimatti Wordpress Contact Forms | 7/4/2023 | 17/6/2026 | Unauth. Stored Cross-Site Scripting (XSS) vulnerability in Cimatti Consulting WordPress Contact Forms by Cimatti plugin <= 1.5.4 versions. | |
| Modificada | Media (5.4) | 0.37% | — | Followmedarling Spotify-play-button-for-wordpress | 5/4/2023 | 17/6/2026 | Auth. (contributor+) Cross-Site Scripting (XSS) vulnerability in Jonk @ Follow me Darling Sp*tify Play Button for WordPress plugin <= 2.05 versions. | |
| Modificada | Media (4.8) | 0.35% | — | Followmedarling Spotify-play-button-for-wordpress | 4/4/2023 | 17/6/2026 | The Sp*tify Play Button for WordPress plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in versions up to, and including, 2.07 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and… | |
| Modificada | Alta (8.8) | 0.22% | — | Wordpress Ping Optimizer Project Wordpress Ping Optimizer | 27/3/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Pankaj Jha WordPress Ping Optimizer plugin <= 2.35.1.2.3 versions. | |
| Modificada | Crítica (9.8) | 0.75% | — | Independentsoft Jword | 24/3/2023 | 17/6/2026 | An issue was discovered in Independentsoft JWord before 1.1.110. The API is prone to XML external entity (XXE) injection via a remote DTD in a DOCX file. | |
| Modificada | Media (5.4) | 0.44% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 22/3/2023 | 17/6/2026 | The Meta Data and Taxonomies Filter WordPress plugin, in versions < 1.3.1, is affected by a reflected cross-site scripting vulnerability in the 'tax_name' parameter of the mdf_get_tax_options_in_widget action, which can only be triggered by an authenticated user. | |
| Modificada | Media (5.3) | 0.55% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 16/3/2023 | 17/6/2026 | The WP Simple Shopping Cart plugin for WordPress is vulnerable to Sensitive Information Exposure in versions up to, and including, 4.6.3 due to the plugin saving shopping cart data exports in a publicly accessible location (/wp-content/plugins/wordpress-simple-paypal-shopping-cart/includes/admin/). This makes it… | |
| Modificada | Alta (8.8) | 0.25% | — | Seerox WP Dynamic Keywords Injector | 14/3/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Seerox WP Dynamic Keywords Injector plugin <= 2.3.15 versions. | |
| Modificada | Media (6.1) | 0.56% | — | Wordpress Debug BAR | 11/3/2023 | 16/6/2026 | A vulnerability was found in dd32 Debug Bar Plugin up to 0.8 on WordPress. It has been declared as problematic. Affected by this vulnerability is the function render of the file panels/class-debug-bar-queries.php. The manipulation leads to cross site scripting. The attack can be launched remotely. Upgrading to version… | |
| Modificada | Media (4.3) | 0.46% | — | Xibodevelopment Backupwordpress | 7/3/2023 | 17/6/2026 | The BackupWordPress plugin for WordPress is vulnerable to information disclosure in versions up to, and including 3.12. This is due to missing authorization on the heartbeat_received() function that triggers on WordPress heartbeat. This makes it possible for authenticated attackers, with subscriber-level permissions… | |
| Modificada | Media (5.4) | 0.47% | — | Synved Wordpress Shortcodes | 6/3/2023 | 17/6/2026 | The WordPress Shortcodes WordPress plugin through 1.6.36 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Crítica (9.8) | 85% | 💥 PoC | Microsoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online ServerMicrosoft Office WEB Apps+4 | 14/2/2023 | 19/8/2026 | Microsoft Word Remote Code Execution Vulnerability | |
| Modificada | Media (5.4) | 0.69% | — | Wordprezi Project Wordprezi | 6/2/2023 | 17/6/2026 | The WordPrezi WordPress plugin before 0.9 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks | |
| Modificada | Media (5.4) | 0.65% | — | Passwordprotectwp Password Protect Wordpress | 6/2/2023 | 17/6/2026 | The PPWP WordPress plugin before 1.8.6 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as admins. | |
| Modificada | Media (6.1) | 1.2% | 💥 Exploit | Wpswings PDF Generator FOR Wordpress | 6/2/2023 | 17/6/2026 | The PDF Generator for WordPress plugin before 1.1.2 includes a vendored dompdf example file which is susceptible to Reflected Cross-Site Scripting and could be used against high privilege users such as admin | |
| Modificada | Alta (7.5) | 0.80% | — | Getaawp Amazon Affiliate Wordpress Plugin | 30/1/2023 | 17/6/2026 | El complemento AAWP de WordPress anterior a 3.12.3 se puede utilizar para abusar de dominios confiables y cargar malware u otros archivos a través de él (descarga de archivos reflejados) para eludir las reglas de firewall en las empresas. | |
| Modificada | Media (6.1) | 0.52% | — | Wordcraft Project Wordcraft | 29/1/2023 | 16/6/2026 | Se encontró una vulnerabilidad en capnsquarepants wordcraft hasta 0.6. Ha sido clasificada como problemática. Una función desconocida del archivo tag.php es afectada por esta vulnerabilidad. La manipulación de la etiqueta de argumento conduce a cross-site scripting. Es posible lanzar el ataque de forma remota. La… | |
| Modificada | Media (5.4) | 0.47% | — | Back2nature Word Balloon | 23/1/2023 | 17/6/2026 | El complemento Word Balloon de WordPress anterior a 4.19.3 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra usuarios con… | |
| Modificada | Media (5.4) | 0.53% | — | Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart | 23/1/2023 | 17/6/2026 | El complemento Simple Shopping Cart de WordPress anterior a 4.6.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse… | |
| Modificada | Crítica (9.8) | 1.0% | — | Codeboxr CBX Petition FOR Wordpress | 23/1/2023 | 17/6/2026 | Las versiones del complemento CBX Petition de WordPress hasta la versión 1.0.3 no sanitizan ni escapan adecuadamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL. | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Ad360Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager Plus+18 | 18/1/2023 | 31/7/2026 | Múltiples productos locales de Zoho ManageEngine, como ServiceDesk Plus hasta 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security para Java) 1.4.1, porque las funciones xmlsec XSLT, por diseño en esa versión, hacen la aplicación responsable de… | |
| Modificada | Media (5.4) | 0.53% | — | Devowl Wordpress Real Cookie Banner | 16/1/2023 | 17/6/2026 | El complemento Real Cookie Banner de WordPress anterior a 3.4.10 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross-site scripting almacenado contra administradores… | |
| Modificada | Media (6.1) | 0.89% | 💥 Exploit | Mhsoftware Wordpress Events Calendar Plugin | 16/1/2023 | 17/6/2026 | El complemento Events Calendar WordPress de WordPress en sus versiones anteriores a la 1.4.5 no sanitiza ni escapa uno de los parámetros antes de devolverlo a la página, lo que genera un Cross-Site Scripting reflejado entre sitios que podría usarse contra usuarios autenticados y no autenticados (como los que tienen… | |
| Modificada | Media (5.4) | 0.47% | — | Ipanorama 360 Wordpress Virtual Tour Builder Project Ipanorama 360 Wordpress Virtual Tour Builder | 9/1/2023 | 17/6/2026 | El complemento iPanorama 360 Virtual Tour Builder de WordPress hasta la versión 1.6.29 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios como contributor+ realizar ataques de cross-site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Crítica (9.8) | 71% | — | Zohocorp Manageengine Password Manager PROZohocorp Manageengine Pam360Zohocorp Manageengine Access Manager Plus | 5/1/2023 | 17/6/2026 | Zoho ManageEngine Access Manager Plus anterior a 4309, Password Manager Pro anterior a 12210 y PAM360 anterior a 5801 son vulnerables a la inyección SQL. |