Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2446 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.3)0.34%—Innovacion Y Cualificacion Local Administration PluginAI17/3/202517/6/2026
Vulnerabilidad de inyección SQL en el complemento Innovación y Cualificación local administration de ajax.php. Esta vulnerabilidad permite a un atacante obtener, actualizar y eliminar datos de la base de datos mediante la inyección de una consulta SQL en 'searchActionsToUpdate', 'searchSpecialitiesPending',…
AplazadaCrítica (9.3)0.37%—Silverplugins217 Multiple Shipping AND Billing Address FOR WoocommerceAI15/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en silverplugins217 Multiple Shipping And Billing Address For Woocommerce permite la inyección SQL. Este problema afecta a Múltiples direcciones de envío y facturación para WooCommerce: desde n/d hasta la…
AplazadaMedia (6.5)0.34%—Glpi Inventory PluginAIGlpiAI14/3/202517/6/2026
El complemento GLPI Inventory gestiona diversos tipos de tareas para los agentes de GLPI del paquete de software de gestión de activos y TI de GLPI. Las versiones anteriores a la 1.5.0 son vulnerables a cross-site scripting reflejado, lo que puede provocar la ejecución de código JavaScript. La versión 1.5.0 soluciona…
AnalizadaAlta (7.5)0.57%—Wpplugins Hide MY WP Ghost14/3/202517/6/2026
El complemento WP Ghost (Hide My WP Ghost) – Security & Firewall para WordPress, es vulnerable a Path Traversal en todas las versiones hasta la 5.4.01 incluida, a través de la función showFile. Esto permite que atacantes no autenticados lean el contenido de ciertos tipos de archivos en el servidor, que pueden…
AnalizadaMedia (6.5)0.23%—Thepluginpeople Enterprise Mail Handler13/3/202517/6/2026
Una vulnerabilidad de Cross Site Scripting (XSS) almacenado y autenticadas en The Plugin People Enterprise Mail Handler for Jira Data Center (JEMH) anterior a v4.1.69-dc permite a atacantes con privilegios de administrador ejecutar Javascript arbitrario en el contexto del navegador de un usuario mediante la inyección…
AplazadaMedia (5.3)0.27%—Businessdirectoryplugin Business Directory PluginAI13/3/202517/6/2026
El complemento Business Directory Plugin – Easy Listing Directories for WordPress para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 6.4.14 incluida, a través de la función 'ajax_listing_submit_image_upload', debido a la falta de validación en una clave controlada…
AnalizadaMedia (5.6)0.57%—Apache Felix Http Webconsole Plugin12/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache Felix HTTP Webconsole Plugin. Este problema afecta a Apache Felix HTTP Webconsole Plugin desde la versión 1.X hasta la 1.2.0. Se recomienda a los usuarios actualizar a la versión 1.2.2, que…
AnalizadaMedia (5.4)0.26%—Xlplugins Finale12/3/202517/6/2026
El complemento Finale Lite – Sales Countdown Timer & Discount for WooCommerce para WordPress es vulnerable a cross site scripting basadas en DOM almacenado a través del temporizador de cuenta regresiva en todas las versiones hasta la 2.19.0 incluida, debido a una depuración de entrada y al escape de salida…
AplazadaMedia (4.3)0.17%—Fastmover Plugins Last Updated ColumnAI11/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Fastmover Plugins Last Updated Column permite Cross-Site Request Forgery. Este problema afecta a la columna "Última actualización" de los complementos desde n/d hasta la versión 0.1.3.
AnalizadaCrítica (9.8)56%💥 ExploitPluginus Husky - Products Filter Professional FOR Woocommerce11/3/202517/6/2026
El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 1.3.6.5 incluida, a través del parámetro 'template' de la acción AJAX woof_text_search. Esto permite que atacantes no autenticados incluyan y ejecuten…
AplazadaAlta (7.2)0.19%—Gallagher Milestone Integration PluginAI10/3/202517/6/2026
La validación incorrecta de certificados (CWE-295) en Gallagher Milestone Integration Plugin (MIP) permite que se envíen mensajes no autenticados (por ejemplo, eventos de alarma) al complemento. Este problema afecta al complemento Gallagher MIPS v4.0 anterior a v4.0.32, todas las versiones de v3.0 y anteriores.
AnalizadaMedia (5.4)0.27%—Fooplugins Foogallery8/3/202517/6/2026
El complemento FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress es vulnerable a cross site scripting almacenado a través del parámetro default_gallery_title_size en todas las versiones hasta la 2.4.29 incluida, debido a una depuración de entrada y al escape de…
AnalizadaMedia (4.3)0.32%—Fooplugins Foogallery8/3/202517/6/2026
El complemento FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2.4.29 incluida a través de la acción AJAX foogallery_attachment_modal_save debido a la falta de validación en…
ModificadaAlta (7.2)0.40%—Wpexpertplugins Post Meta Data Manager8/3/202517/6/2026
El complemento Post Meta Data Manager para WordPress es vulnerable a la escalada de privilegios en sitios múltiples en todas las versiones hasta la 1.4.3 incluida. Esto se debe a que el complemento no verifica correctamente la existencia de una instalación en sitios múltiples antes de permitir que se agreguen o…
AnalizadaMedia (6.5)0.53%—SEO Plugin BY Squirrly SEO7/3/202517/6/2026
El complemento SEO de Squirrly para WordPress es vulnerable a la inyección SQL a ciegas a través del parámetro 'search' en todas las versiones hasta la 12.4.05 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente.…
AplazadaMedia (6.1)0.19%—Pickplugins Related PostsAI7/3/202517/6/2026
El complemento Related Posts, Inline Related Posts, Contextual Related Posts, Related Content de PickPlugins para WordPress es vulnerable a cross-site request forgery en todas las versiones hasta la 2.0.59 incluida. Esto se debe a la falta de validación de nonce en una función. Esto hace posible que atacantes no…
AnalizadaMedia (6.5)0.35%—Heroplugins Hero Maps Premium7/3/202517/6/2026
El complemento Hero Maps Premium para WordPress es vulnerable a la inyección SQL a través de varias acciones AJAX en todas las versiones hasta la 2.3.9 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto…
AplazadaMedia (6.4)0.31%—Flexmls IDX PluginAI7/3/202517/6/2026
El complemento Flexmls® IDX Plugin para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'idx_frame' del complemento en todas las versiones hasta la 3.14.27 incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el…
AplazadaMedia (6.1)0.35%—Goldplugins Staff Directory PluginAI5/3/202517/6/2026
El complemento Staff Directory Plugin: Company Directory para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias…
AnalizadaMedia (6.3)0.36%—Auctionplugin Ultimate Auction4/3/202517/6/2026
El complemento Ultimate WordPress Auction Plugin para WordPress es vulnerable al acceso no autorizado a la funcionalidad en todas las versiones hasta la 4.2.9 incluida. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, eliminen subastas, publicaciones y páginas arbitrarias y les…
AnalizadaMedia (5.4)0.28%—Wpsc-plugin Structured Content4/3/202517/6/2026
El complemento Structured Content (JSON-LD) #wpsc para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto sc_fs_local_business del complemento en todas las versiones hasta la 6.4.5 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos…
AplazadaAlta (7.1)0.39%—Goldplugins Staff Directory PluginAI3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Staff Directory Plugin: Company Directory permite XSS almacenado. Este problema afecta al complemento Staff Directory: Company Directory: desde n/a hasta la versión 4.3.
AplazadaAlta (7.1)0.39%—Infosoftplugin TAX Report FOR WoocommerceAI3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en infosoftplugin Tax Report for WooCommerce que permite XSS reflejado. Este problema afecta a Tax Report for WooCommerce: desde n/a hasta 2.2.
ModificadaAlta (8.8)0.29%—SEO Plugin BY Squirrly SEO3/3/202517/6/2026
Vulnerabilidad de autorización faltante en SEO Squirrly SEO Plugin by Squirrly SEO. Este problema afecta al complemento SEO de Squirrly SEO: desde n/a hasta la versión 12.4.05.
AplazadaMedia (6.5)0.44%—Plugin-planet Simple Download CounterAI1/3/202517/6/2026
El complemento Simple Download Counter para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 2.0 incluida a través del 'simple_download_counter_download_handler'. Esto permite que atacantes autenticados, con acceso de nivel de autor o superior, extraigan datos confidenciales,…