Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.3) | 0.34% | — | Innovacion Y Cualificacion Local Administration PluginAI | 17/3/2025 | 17/6/2026 | Vulnerabilidad de inyección SQL en el complemento Innovación y Cualificación local administration de ajax.php. Esta vulnerabilidad permite a un atacante obtener, actualizar y eliminar datos de la base de datos mediante la inyección de una consulta SQL en 'searchActionsToUpdate', 'searchSpecialitiesPending',… | |
| Aplazada | Crítica (9.3) | 0.37% | — | Silverplugins217 Multiple Shipping AND Billing Address FOR WoocommerceAI | 15/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en silverplugins217 Multiple Shipping And Billing Address For Woocommerce permite la inyección SQL. Este problema afecta a Múltiples direcciones de envío y facturación para WooCommerce: desde n/d hasta la… | |
| Aplazada | Media (6.5) | 0.34% | — | Glpi Inventory PluginAIGlpiAI | 14/3/2025 | 17/6/2026 | El complemento GLPI Inventory gestiona diversos tipos de tareas para los agentes de GLPI del paquete de software de gestión de activos y TI de GLPI. Las versiones anteriores a la 1.5.0 son vulnerables a cross-site scripting reflejado, lo que puede provocar la ejecución de código JavaScript. La versión 1.5.0 soluciona… | |
| Analizada | Alta (7.5) | 0.57% | — | Wpplugins Hide MY WP Ghost | 14/3/2025 | 17/6/2026 | El complemento WP Ghost (Hide My WP Ghost) – Security & Firewall para WordPress, es vulnerable a Path Traversal en todas las versiones hasta la 5.4.01 incluida, a través de la función showFile. Esto permite que atacantes no autenticados lean el contenido de ciertos tipos de archivos en el servidor, que pueden… | |
| Analizada | Media (6.5) | 0.23% | — | Thepluginpeople Enterprise Mail Handler | 13/3/2025 | 17/6/2026 | Una vulnerabilidad de Cross Site Scripting (XSS) almacenado y autenticadas en The Plugin People Enterprise Mail Handler for Jira Data Center (JEMH) anterior a v4.1.69-dc permite a atacantes con privilegios de administrador ejecutar Javascript arbitrario en el contexto del navegador de un usuario mediante la inyección… | |
| Aplazada | Media (5.3) | 0.27% | — | Businessdirectoryplugin Business Directory PluginAI | 13/3/2025 | 17/6/2026 | El complemento Business Directory Plugin – Easy Listing Directories for WordPress para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 6.4.14 incluida, a través de la función 'ajax_listing_submit_image_upload', debido a la falta de validación en una clave controlada… | |
| Analizada | Media (5.6) | 0.57% | — | Apache Felix Http Webconsole Plugin | 12/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Apache Felix HTTP Webconsole Plugin. Este problema afecta a Apache Felix HTTP Webconsole Plugin desde la versión 1.X hasta la 1.2.0. Se recomienda a los usuarios actualizar a la versión 1.2.2, que… | |
| Analizada | Media (5.4) | 0.26% | — | Xlplugins Finale | 12/3/2025 | 17/6/2026 | El complemento Finale Lite – Sales Countdown Timer & Discount for WooCommerce para WordPress es vulnerable a cross site scripting basadas en DOM almacenado a través del temporizador de cuenta regresiva en todas las versiones hasta la 2.19.0 incluida, debido a una depuración de entrada y al escape de salida… | |
| Aplazada | Media (4.3) | 0.17% | — | Fastmover Plugins Last Updated ColumnAI | 11/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Fastmover Plugins Last Updated Column permite Cross-Site Request Forgery. Este problema afecta a la columna "Última actualización" de los complementos desde n/d hasta la versión 0.1.3. | |
| Analizada | Crítica (9.8) | 56% | 💥 Exploit | Pluginus Husky - Products Filter Professional FOR Woocommerce | 11/3/2025 | 17/6/2026 | El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 1.3.6.5 incluida, a través del parámetro 'template' de la acción AJAX woof_text_search. Esto permite que atacantes no autenticados incluyan y ejecuten… | |
| Aplazada | Alta (7.2) | 0.19% | — | Gallagher Milestone Integration PluginAI | 10/3/2025 | 17/6/2026 | La validación incorrecta de certificados (CWE-295) en Gallagher Milestone Integration Plugin (MIP) permite que se envíen mensajes no autenticados (por ejemplo, eventos de alarma) al complemento. Este problema afecta al complemento Gallagher MIPS v4.0 anterior a v4.0.32, todas las versiones de v3.0 y anteriores. | |
| Analizada | Media (5.4) | 0.27% | — | Fooplugins Foogallery | 8/3/2025 | 17/6/2026 | El complemento FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress es vulnerable a cross site scripting almacenado a través del parámetro default_gallery_title_size en todas las versiones hasta la 2.4.29 incluida, debido a una depuración de entrada y al escape de… | |
| Analizada | Media (4.3) | 0.32% | — | Fooplugins Foogallery | 8/3/2025 | 17/6/2026 | El complemento FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2.4.29 incluida a través de la acción AJAX foogallery_attachment_modal_save debido a la falta de validación en… | |
| Modificada | Alta (7.2) | 0.40% | — | Wpexpertplugins Post Meta Data Manager | 8/3/2025 | 17/6/2026 | El complemento Post Meta Data Manager para WordPress es vulnerable a la escalada de privilegios en sitios múltiples en todas las versiones hasta la 1.4.3 incluida. Esto se debe a que el complemento no verifica correctamente la existencia de una instalación en sitios múltiples antes de permitir que se agreguen o… | |
| Analizada | Media (6.5) | 0.53% | — | SEO Plugin BY Squirrly SEO | 7/3/2025 | 17/6/2026 | El complemento SEO de Squirrly para WordPress es vulnerable a la inyección SQL a ciegas a través del parámetro 'search' en todas las versiones hasta la 12.4.05 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente.… | |
| Aplazada | Media (6.1) | 0.19% | — | Pickplugins Related PostsAI | 7/3/2025 | 17/6/2026 | El complemento Related Posts, Inline Related Posts, Contextual Related Posts, Related Content de PickPlugins para WordPress es vulnerable a cross-site request forgery en todas las versiones hasta la 2.0.59 incluida. Esto se debe a la falta de validación de nonce en una función. Esto hace posible que atacantes no… | |
| Analizada | Media (6.5) | 0.35% | — | Heroplugins Hero Maps Premium | 7/3/2025 | 17/6/2026 | El complemento Hero Maps Premium para WordPress es vulnerable a la inyección SQL a través de varias acciones AJAX en todas las versiones hasta la 2.3.9 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto… | |
| Aplazada | Media (6.4) | 0.31% | — | Flexmls IDX PluginAI | 7/3/2025 | 17/6/2026 | El complemento Flexmls® IDX Plugin para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'idx_frame' del complemento en todas las versiones hasta la 3.14.27 incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el… | |
| Aplazada | Media (6.1) | 0.35% | — | Goldplugins Staff Directory PluginAI | 5/3/2025 | 17/6/2026 | El complemento Staff Directory Plugin: Company Directory para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias… | |
| Analizada | Media (6.3) | 0.36% | — | Auctionplugin Ultimate Auction | 4/3/2025 | 17/6/2026 | El complemento Ultimate WordPress Auction Plugin para WordPress es vulnerable al acceso no autorizado a la funcionalidad en todas las versiones hasta la 4.2.9 incluida. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, eliminen subastas, publicaciones y páginas arbitrarias y les… | |
| Analizada | Media (5.4) | 0.28% | — | Wpsc-plugin Structured Content | 4/3/2025 | 17/6/2026 | El complemento Structured Content (JSON-LD) #wpsc para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto sc_fs_local_business del complemento en todas las versiones hasta la 6.4.5 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos… | |
| Aplazada | Alta (7.1) | 0.39% | — | Goldplugins Staff Directory PluginAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Staff Directory Plugin: Company Directory permite XSS almacenado. Este problema afecta al complemento Staff Directory: Company Directory: desde n/a hasta la versión 4.3. | |
| Aplazada | Alta (7.1) | 0.39% | — | Infosoftplugin TAX Report FOR WoocommerceAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en infosoftplugin Tax Report for WooCommerce que permite XSS reflejado. Este problema afecta a Tax Report for WooCommerce: desde n/a hasta 2.2. | |
| Modificada | Alta (8.8) | 0.29% | — | SEO Plugin BY Squirrly SEO | 3/3/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en SEO Squirrly SEO Plugin by Squirrly SEO. Este problema afecta al complemento SEO de Squirrly SEO: desde n/a hasta la versión 12.4.05. | |
| Aplazada | Media (6.5) | 0.44% | — | Plugin-planet Simple Download CounterAI | 1/3/2025 | 17/6/2026 | El complemento Simple Download Counter para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 2.0 incluida a través del 'simple_download_counter_download_handler'. Esto permite que atacantes autenticados, con acceso de nivel de autor o superior, extraigan datos confidenciales,… |