Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1035 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.2% | — | Inoutscripts Blockchain AltexchangerInoutscripts Blockchain Fiatexchanger | 23/5/2022 | 17/6/2026 | Inout Blockchain AltExchanger versión 1.2.1 e Inout Blockchain FiatExchanger versión 2.2.1, permiten una inyección SQL del símbolo Chart/TradingView/chart_content/master.php | |
| Modificada | Crítica (9.8) | 7.7% | 💥 Exploit | Stopbadbots Block AND Stop BAD Bots | 11/4/2022 | 17/6/2026 | El plugin Block Bad Bots y Stop Bad Bots Crawlers and Spiders and Anti Spam Protection de WordPress versiones anteriores a 6.930, no sanea y escapa correctamente del parámetro fingerprint antes de usarlo en una sentencia SQL por medio de la acción AJAX stopbadbots_grava_fingerprint, disponible para usuarios no… | |
| Modificada | Media (4.9) | 3.4% | — | Webence IQ Block Country | 11/4/2022 | 17/6/2026 | La configuración del plugin iQ Block Country de WordPress versiones anteriores a 1.2.13, puede exportarse o importarse usando su funcionalidad backup. Un usuario autorizado puede importar los ajustes preconfigurados del plugin subiendo un archivo zip. Tras el proceso de carga, los archivos del archivo zip cargado son… | |
| Modificada | Crítica (9.8) | 1.6% | — | Stopbadbots Block AND Stop BAD Bots | 28/3/2022 | 17/6/2026 | El plugin Block Bad Bots de WordPress versiones anteriores a 6.88, no sanea ni escapa del agente de usuario antes de usarlo en una sentencia SQL para registrar los registros, conllevando a un problema de inyección SQL | |
| Modificada | Media (4.8) | 5.7% | 💥 Exploit | Dwbooster CP Blocks | 7/3/2022 | 17/6/2026 | El plugin CP Blocks de WordPress versiones anteriores a 1.0.15, no sanea ni escapa de su configuración "License ID", lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el unfiltered_html no está autorizado | |
| Modificada | Crítica (9.8) | 3.6% | — | Network Block Device Project Network Block DeviceDebian LinuxFedoraproject Fedora | 6/3/2022 | 17/6/2026 | En nbd-server en nbd versiones anteriores a 3.24, se presenta un desbordamiento del búfer en la región stack de la memoria. Un atacante puede causar un desbordamiento de búfer en el análisis del campo name enviando un mensaje NBD_OPT_INFO o NBD_OPT_GO diseñado con un valor grande como longitud del nombre | |
| Modificada | Crítica (9.8) | 2.9% | — | Network Block Device Project Network Block DeviceDebian LinuxFedoraproject Fedora | 6/3/2022 | 17/6/2026 | En nbd-server en nbd versiones anteriores a 3.24, se presenta un desbordamiento de enteros con un desbordamiento de búfer en la región heap de la memoria resultante. Un valor de 0xffffff en el campo de longitud del nombre causará que se asigne un búfer de tamaño cero para el nombre, resultando en una escritura en un… | |
| Modificada | Alta (7.5) | 1.3% | — | Rigoblock Drago | 18/2/2022 | 17/6/2026 | RigoBlock Dragos versiones hasta 17-02-2022, carece del modificador onlyOwner para setMultipleAllowances. Esto permite una manipulación de tokens, como es explotado "in the wild" en febrero de 2022. NOTA: aunque el 17-02-2022 es la fecha de anuncio de la vulnerabilidad por parte del proveedor, la vulnerabilidad no… | |
| Modificada | Alta (7.1) | 0.45% | — | Ip2location Country Blocker | 7/2/2022 | 17/6/2026 | El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.6, no presenta una comprobación de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a atacantes hacer que un administrador registrado bloquee un país arbitrario, o que los bloquee todos a la vez, impidiendo… | |
| Modificada | Media (6.5) | 1.0% | — | Ip2location Country Blocker | 7/2/2022 | 17/6/2026 | El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.5, pueden omitirse usando un parámetro específico en la URL | |
| Modificada | Alta (7.1) | 0.54% | — | Ip2location Country Blocker | 7/2/2022 | 17/6/2026 | El plugin IP2Location Country Blocker de WordPress antes de 2.26.5, no presenta comprobaciones de autorización y de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a cualquier usuario autenticado, como el suscriptor, llamar y bloquear un país arbitrario, o los bloquee todos a la vez,… | |
| Modificada | Crítica (9.8) | 6.5% | 💥 Exploit | Blocksera Image Hover Effects | 15/12/2021 | 17/6/2026 | Una vulnerabilidad de actualización de opciones arbitrarias no autenticadas que conlleva a un compromiso total del sitio web detectada en el plugin Image Hover Effects Ultimate de WordPress (versiones anteriores a 9.6.1 incluyéndola) | |
| Modificada | Crítica (9.8) | 1.1% | — | Crocoblock Jetengine | 15/12/2021 | 17/6/2026 | Crocoblock JetEngine versiones anteriores a 2.9.1, no comprueba ni sanea correctamente los datos del formulario | |
| Modificada | Media (5.5) | 0.21% | — | Samsung Blockchain Wallet | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de redirección de intenciones en Samsung Blockchain Wallet versiones anteriores a 1.3.02.8, permite a un atacante ejecutar una acción privilegiada | |
| Modificada | Media (5.4) | 0.62% | — | Generateblocks | 29/11/2021 | 17/6/2026 | El plugin GenerateBlocks de WordPress versiones anteriores a 1.4.0, no comprueba el atributo tagName del bloque generateblocks/container, lo que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Media (5.4) | 0.65% | — | PDF Viewer Block FOR Gutenberg Project PDF Viewer Block FOR Gutenberg | 18/10/2021 | 17/6/2026 | El plugin Gutenberg PDF Viewer Block de WordPress versiones anteriores a 1.0.1, no sanea ni escapa de su bloque, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Media (5.3) | 1.3% | — | Find MY Blocks Project Find MY Blocks | 18/10/2021 | 17/6/2026 | El plugin Find My Blocks de WordPress versiones anteriores a 3.4.0, no tiene comprobaciones de autorización en su API REST, que podría permitir a usuarios no autenticados enumerar títulos de entradas privadas | |
| Modificada | Media (4.3) | 0.76% | — | Wpxpo Postx - Gutenberg Blocks FOR Post Grid | 27/9/2021 | 17/6/2026 | El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, con el Complemento de Plantillas Guardadas habilitado, permite a usuarios con roles de Contribuyente o superiores leer contenidos de publicaciones protegidas por contraseña o privadas que el usuario no puede leer de otra… | |
| Modificada | Media (5.4) | 0.53% | — | Wpxpo Postx - Gutenberg Blocks FOR Post Grid | 27/9/2021 | 17/6/2026 | El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, con el Complemento de Plantillas Guardadas activado, permite a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de Cross-Site Scripting almacenado por medio del shortcode del plugin | |
| Modificada | Media (5.4) | 0.55% | — | Wpxpo Postx - Gutenberg Blocks FOR Post Grid | 27/9/2021 | 17/6/2026 | El plugin PostX â€" Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, permite a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenados por medio del bloque del plugin | |
| Modificada | Media (6.5) | 0.72% | — | Wpxpo Postx - Gutenberg Blocks FOR Post Grid | 27/9/2021 | 17/6/2026 | El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, lleva a cabo comprobaciones incorrectas antes de permitir a cualquier usuario conectado llevar a cabo algunas peticiones basadas en ajax, permitiendo a cualquier usuario modificar, eliminar o añadir valores ultp_options | |
| Modificada | Media (5.4) | 0.62% | — | WP MAP Block Project WP MAP Block | 27/9/2021 | 17/6/2026 | El plugin WP Map Block de WordPress versiones anteriores a 1.2.3, no escapa de algunos atributos del WP Map Block, lo que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado | |
| Modificada | Media (5.4) | 0.62% | — | Wpzoom Recipe Card Blocks FOR Gutenberg & Elementor | 27/9/2021 | 17/6/2026 | El plugin Recipe Card Blocks by WPZOOM de WordPress versiones anteriores a 2.8.3, no sanea o escapa correctamente de algunas propiedades del Recipe Card Block (como ingredientsLayout, iconSet, steps, ingredients, recipeTitle, o settings), lo que podría permitir a usuarios con un rol tan bajo como el de contribuidor… | |
| Modificada | Media (4.3) | 0.67% | — | Wpdeveloper Countdown Block | 27/9/2021 | 17/6/2026 | El plugin Countdown Block de WordPress versiones anteriores a 1.1.2, no dispone de autorización en la acción AJAX eb_write_block_css, permitiendo a cualquier usuario autenticado, como Subscriber, modificar el contenido de la entrada que se muestra a usuarios | |
| Modificada | Media (6.1) | 0.83% | — | Wpzoom Recipe Card Blocks FOR Gutenberg & Elementor | 27/9/2021 | 17/6/2026 | El plugin Recipe Card Blocks by WPZOOM de WordPress versiones anteriores a 2.8.1 no escapa el parámetro message antes de devolverlo al panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado |