Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1035 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.2%—Inoutscripts Blockchain AltexchangerInoutscripts Blockchain Fiatexchanger23/5/202217/6/2026
Inout Blockchain AltExchanger versión 1.2.1 e Inout Blockchain FiatExchanger versión 2.2.1, permiten una inyección SQL del símbolo Chart/TradingView/chart_content/master.php
ModificadaCrítica (9.8)7.7%💥 ExploitStopbadbots Block AND Stop BAD Bots11/4/202217/6/2026
El plugin Block Bad Bots y Stop Bad Bots Crawlers and Spiders and Anti Spam Protection de WordPress versiones anteriores a 6.930, no sanea y escapa correctamente del parámetro fingerprint antes de usarlo en una sentencia SQL por medio de la acción AJAX stopbadbots_grava_fingerprint, disponible para usuarios no…
ModificadaMedia (4.9)3.4%—Webence IQ Block Country11/4/202217/6/2026
La configuración del plugin iQ Block Country de WordPress versiones anteriores a 1.2.13, puede exportarse o importarse usando su funcionalidad backup. Un usuario autorizado puede importar los ajustes preconfigurados del plugin subiendo un archivo zip. Tras el proceso de carga, los archivos del archivo zip cargado son…
ModificadaCrítica (9.8)1.6%—Stopbadbots Block AND Stop BAD Bots28/3/202217/6/2026
El plugin Block Bad Bots de WordPress versiones anteriores a 6.88, no sanea ni escapa del agente de usuario antes de usarlo en una sentencia SQL para registrar los registros, conllevando a un problema de inyección SQL
ModificadaMedia (4.8)5.7%💥 ExploitDwbooster CP Blocks7/3/202217/6/2026
El plugin CP Blocks de WordPress versiones anteriores a 1.0.15, no sanea ni escapa de su configuración "License ID", lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el unfiltered_html no está autorizado
ModificadaCrítica (9.8)3.6%—Network Block Device Project Network Block DeviceDebian LinuxFedoraproject Fedora6/3/202217/6/2026
En nbd-server en nbd versiones anteriores a 3.24, se presenta un desbordamiento del búfer en la región stack de la memoria. Un atacante puede causar un desbordamiento de búfer en el análisis del campo name enviando un mensaje NBD_OPT_INFO o NBD_OPT_GO diseñado con un valor grande como longitud del nombre
ModificadaCrítica (9.8)2.9%—Network Block Device Project Network Block DeviceDebian LinuxFedoraproject Fedora6/3/202217/6/2026
En nbd-server en nbd versiones anteriores a 3.24, se presenta un desbordamiento de enteros con un desbordamiento de búfer en la región heap de la memoria resultante. Un valor de 0xffffff en el campo de longitud del nombre causará que se asigne un búfer de tamaño cero para el nombre, resultando en una escritura en un…
ModificadaAlta (7.5)1.3%—Rigoblock Drago18/2/202217/6/2026
RigoBlock Dragos versiones hasta 17-02-2022, carece del modificador onlyOwner para setMultipleAllowances. Esto permite una manipulación de tokens, como es explotado "in the wild" en febrero de 2022. NOTA: aunque el 17-02-2022 es la fecha de anuncio de la vulnerabilidad por parte del proveedor, la vulnerabilidad no…
ModificadaAlta (7.1)0.45%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.6, no presenta una comprobación de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a atacantes hacer que un administrador registrado bloquee un país arbitrario, o que los bloquee todos a la vez, impidiendo…
ModificadaMedia (6.5)1.0%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress versiones anteriores a 2.26.5, pueden omitirse usando un parámetro específico en la URL
ModificadaAlta (7.1)0.54%—Ip2location Country Blocker7/2/202217/6/2026
El plugin IP2Location Country Blocker de WordPress antes de 2.26.5, no presenta comprobaciones de autorización y de tipo CSRF en la acción AJAX ip2location_country_blocker_save_rules, lo que permite a cualquier usuario autenticado, como el suscriptor, llamar y bloquear un país arbitrario, o los bloquee todos a la vez,…
ModificadaCrítica (9.8)6.5%💥 ExploitBlocksera Image Hover Effects15/12/202117/6/2026
Una vulnerabilidad de actualización de opciones arbitrarias no autenticadas que conlleva a un compromiso total del sitio web detectada en el plugin Image Hover Effects Ultimate de WordPress (versiones anteriores a 9.6.1 incluyéndola)
ModificadaCrítica (9.8)1.1%—Crocoblock Jetengine15/12/202117/6/2026
Crocoblock JetEngine versiones anteriores a 2.9.1, no comprueba ni sanea correctamente los datos del formulario
ModificadaMedia (5.5)0.21%—Samsung Blockchain Wallet8/12/202117/6/2026
Una vulnerabilidad de redirección de intenciones en Samsung Blockchain Wallet versiones anteriores a 1.3.02.8, permite a un atacante ejecutar una acción privilegiada
ModificadaMedia (5.4)0.62%—Generateblocks29/11/202117/6/2026
El plugin GenerateBlocks de WordPress versiones anteriores a 1.4.0, no comprueba el atributo tagName del bloque generateblocks/container, lo que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting
ModificadaMedia (5.4)0.65%—PDF Viewer Block FOR Gutenberg Project PDF Viewer Block FOR Gutenberg18/10/202117/6/2026
El plugin Gutenberg PDF Viewer Block de WordPress versiones anteriores a 1.0.1, no sanea ni escapa de su bloque, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting
ModificadaMedia (5.3)1.3%—Find MY Blocks Project Find MY Blocks18/10/202117/6/2026
El plugin Find My Blocks de WordPress versiones anteriores a 3.4.0, no tiene comprobaciones de autorización en su API REST, que podría permitir a usuarios no autenticados enumerar títulos de entradas privadas
ModificadaMedia (4.3)0.76%—Wpxpo Postx - Gutenberg Blocks FOR Post Grid27/9/202117/6/2026
El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, con el Complemento de Plantillas Guardadas habilitado, permite a usuarios con roles de Contribuyente o superiores leer contenidos de publicaciones protegidas por contraseña o privadas que el usuario no puede leer de otra…
ModificadaMedia (5.4)0.53%—Wpxpo Postx - Gutenberg Blocks FOR Post Grid27/9/202117/6/2026
El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, con el Complemento de Plantillas Guardadas activado, permite a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de Cross-Site Scripting almacenado por medio del shortcode del plugin
ModificadaMedia (5.4)0.55%—Wpxpo Postx - Gutenberg Blocks FOR Post Grid27/9/202117/6/2026
El plugin PostX â€" Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, permite a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenados por medio del bloque del plugin
ModificadaMedia (6.5)0.72%—Wpxpo Postx - Gutenberg Blocks FOR Post Grid27/9/202117/6/2026
El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, lleva a cabo comprobaciones incorrectas antes de permitir a cualquier usuario conectado llevar a cabo algunas peticiones basadas en ajax, permitiendo a cualquier usuario modificar, eliminar o añadir valores ultp_options
ModificadaMedia (5.4)0.62%—WP MAP Block Project WP MAP Block27/9/202117/6/2026
El plugin WP Map Block de WordPress versiones anteriores a 1.2.3, no escapa de algunos atributos del WP Map Block, lo que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado
ModificadaMedia (5.4)0.62%—Wpzoom Recipe Card Blocks FOR Gutenberg & Elementor27/9/202117/6/2026
El plugin Recipe Card Blocks by WPZOOM de WordPress versiones anteriores a 2.8.3, no sanea o escapa correctamente de algunas propiedades del Recipe Card Block (como ingredientsLayout, iconSet, steps, ingredients, recipeTitle, o settings), lo que podría permitir a usuarios con un rol tan bajo como el de contribuidor…
ModificadaMedia (4.3)0.67%—Wpdeveloper Countdown Block27/9/202117/6/2026
El plugin Countdown Block de WordPress versiones anteriores a 1.1.2, no dispone de autorización en la acción AJAX eb_write_block_css, permitiendo a cualquier usuario autenticado, como Subscriber, modificar el contenido de la entrada que se muestra a usuarios
ModificadaMedia (6.1)0.83%—Wpzoom Recipe Card Blocks FOR Gutenberg & Elementor27/9/202117/6/2026
El plugin Recipe Card Blocks by WPZOOM de WordPress versiones anteriores a 2.8.1 no escapa el parámetro message antes de devolverlo al panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
Orbitaley — Vulnerabilidades