Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.38%—Cimatti Wordpress Contact Forms7/4/202317/6/2026
Unauth. Stored Cross-Site Scripting (XSS) vulnerability in Cimatti Consulting WordPress Contact Forms by Cimatti plugin <= 1.5.4 versions.
ModificadaMedia (5.4)0.37%—Followmedarling Spotify-play-button-for-wordpress5/4/202317/6/2026
Auth. (contributor+) Cross-Site Scripting (XSS) vulnerability in Jonk @ Follow me Darling Sp*tify Play Button for WordPress plugin <= 2.05 versions.
ModificadaMedia (4.8)0.35%—Followmedarling Spotify-play-button-for-wordpress4/4/202317/6/2026
The Sp*tify Play Button for WordPress plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in versions up to, and including, 2.07 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and…
ModificadaAlta (8.8)0.22%—Wordpress Ping Optimizer Project Wordpress Ping Optimizer27/3/202317/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Pankaj Jha WordPress Ping Optimizer plugin <= 2.35.1.2.3 versions.
ModificadaCrítica (9.8)0.75%—Independentsoft Jword24/3/202317/6/2026
An issue was discovered in Independentsoft JWord before 1.1.110. The API is prone to XML external entity (XXE) injection via a remote DTD in a DOCX file.
ModificadaMedia (5.4)0.44%—Pluginus Wordpress Meta Data AND Taxonomies Filter22/3/202317/6/2026
The Meta Data and Taxonomies Filter WordPress plugin, in versions < 1.3.1, is affected by a reflected cross-site scripting vulnerability in the 'tax_name' parameter of the mdf_get_tax_options_in_widget action, which can only be triggered by an authenticated user.
ModificadaMedia (5.3)0.55%—Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart16/3/202317/6/2026
The WP Simple Shopping Cart plugin for WordPress is vulnerable to Sensitive Information Exposure in versions up to, and including, 4.6.3 due to the plugin saving shopping cart data exports in a publicly accessible location (/wp-content/plugins/wordpress-simple-paypal-shopping-cart/includes/admin/). This makes it…
ModificadaAlta (8.8)0.25%—Seerox WP Dynamic Keywords Injector14/3/202317/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Seerox WP Dynamic Keywords Injector plugin <= 2.3.15 versions.
ModificadaMedia (6.1)0.56%—Wordpress Debug BAR11/3/202316/6/2026
A vulnerability was found in dd32 Debug Bar Plugin up to 0.8 on WordPress. It has been declared as problematic. Affected by this vulnerability is the function render of the file panels/class-debug-bar-queries.php. The manipulation leads to cross site scripting. The attack can be launched remotely. Upgrading to version…
ModificadaMedia (4.3)0.46%—Xibodevelopment Backupwordpress7/3/202317/6/2026
The BackupWordPress plugin for WordPress is vulnerable to information disclosure in versions up to, and including 3.12. This is due to missing authorization on the heartbeat_received() function that triggers on WordPress heartbeat. This makes it possible for authenticated attackers, with subscriber-level permissions…
ModificadaMedia (5.4)0.47%—Synved Wordpress Shortcodes6/3/202317/6/2026
The WordPress Shortcodes WordPress plugin through 1.6.36 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaCrítica (9.8)85%💥 PoCMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Office Online ServerMicrosoft Office WEB Apps+414/2/202319/8/2026
Microsoft Word Remote Code Execution Vulnerability
ModificadaMedia (5.4)0.69%—Wordprezi Project Wordprezi6/2/202317/6/2026
The WordPrezi WordPress plugin before 0.9 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
ModificadaMedia (5.4)0.65%—Passwordprotectwp Password Protect Wordpress6/2/202317/6/2026
The PPWP WordPress plugin before 1.8.6 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as admins.
ModificadaMedia (6.1)1.2%💥 ExploitWpswings PDF Generator FOR Wordpress6/2/202317/6/2026
The PDF Generator for WordPress plugin before 1.1.2 includes a vendored dompdf example file which is susceptible to Reflected Cross-Site Scripting and could be used against high privilege users such as admin
ModificadaAlta (7.5)0.80%—Getaawp Amazon Affiliate Wordpress Plugin30/1/202317/6/2026
El complemento AAWP de WordPress anterior a 3.12.3 se puede utilizar para abusar de dominios confiables y cargar malware u otros archivos a través de él (descarga de archivos reflejados) para eludir las reglas de firewall en las empresas.
ModificadaMedia (6.1)0.52%—Wordcraft Project Wordcraft29/1/202316/6/2026
Se encontró una vulnerabilidad en capnsquarepants wordcraft hasta 0.6. Ha sido clasificada como problemática. Una función desconocida del archivo tag.php es afectada por esta vulnerabilidad. La manipulación de la etiqueta de argumento conduce a cross-site scripting. Es posible lanzar el ataque de forma remota. La…
ModificadaMedia (5.4)0.47%—Back2nature Word Balloon23/1/202317/6/2026
El complemento Word Balloon de WordPress anterior a 4.19.3 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra usuarios con…
ModificadaMedia (5.4)0.53%—Tipsandtricks-hq Wordpress Simple Paypal Shopping Cart23/1/202317/6/2026
El complemento Simple Shopping Cart de WordPress anterior a 4.6.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse…
ModificadaCrítica (9.8)1.0%—Codeboxr CBX Petition FOR Wordpress23/1/202317/6/2026
Las versiones del complemento CBX Petition de WordPress hasta la versión 1.0.3 no sanitizan ni escapan adecuadamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitZohocorp Manageengine Access Manager PlusZohocorp Manageengine Ad360Zohocorp Manageengine Adaudit PlusZohocorp Manageengine Admanager Plus+1818/1/202331/7/2026
Múltiples productos locales de Zoho ManageEngine, como ServiceDesk Plus hasta 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security para Java) 1.4.1, porque las funciones xmlsec XSLT, por diseño en esa versión, hacen la aplicación responsable de…
ModificadaMedia (5.4)0.53%—Devowl Wordpress Real Cookie Banner16/1/202317/6/2026
El complemento Real Cookie Banner de WordPress anterior a 3.4.10 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross-site scripting almacenado contra administradores…
ModificadaMedia (6.1)0.89%💥 ExploitMhsoftware Wordpress Events Calendar Plugin16/1/202317/6/2026
El complemento Events Calendar WordPress de WordPress en sus versiones anteriores a la 1.4.5 no sanitiza ni escapa uno de los parámetros antes de devolverlo a la página, lo que genera un Cross-Site Scripting reflejado entre sitios que podría usarse contra usuarios autenticados y no autenticados (como los que tienen…
ModificadaMedia (5.4)0.47%—Ipanorama 360 Wordpress Virtual Tour Builder Project Ipanorama 360 Wordpress Virtual Tour Builder9/1/202317/6/2026
El complemento iPanorama 360 Virtual Tour Builder de WordPress hasta la versión 1.6.29 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios como contributor+ realizar ataques de cross-site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida.
ModificadaCrítica (9.8)71%—Zohocorp Manageengine Password Manager PROZohocorp Manageengine Pam360Zohocorp Manageengine Access Manager Plus5/1/202317/6/2026
Zoho ManageEngine Access Manager Plus anterior a 4309, Password Manager Pro anterior a 12210 y PAM360 anterior a 5801 son vulnerables a la inyección SQL.