Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

3383 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.1)0.27%—Thecartpress Boot Store28/4/202517/6/2026
TheCartPress boot-store (también conocido como Boot Store) 1.6.4 para WordPress permite el XSS header.php tcp_register_error. NOTA: CVE-2015-4582 no está asignado a ningún producto de Oracle.
AnalizadaBaja (3.5)0.27%—Taxopress28/4/202517/6/2026
El complemento WordPress Tag, Category, and Taxonomy Manager WordPress anterior a la versión 3.30.0 no depura ni escapa de algunas de las configuraciones de sus widgets, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando…
AplazadaAlta (7.3)0.54%—Create Custom Forms FOR Wordpress With A Smart Form Plugin FOR Smart BusinessesAI26/4/202517/6/2026
El complemento The Create custom forms for WordPress with a smart form plugin for smart businesses para WordPress es vulnerable a la ejecución de shortcodes arbitrarios en todas las versiones hasta la 1.2.4 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente…
AplazadaMedia (5.3)0.40%—Prevent Direct Access Protect Wordpress FilesAI25/4/202517/6/2026
El complemento Prevent Direct Access – Protect WordPress Files para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 2.8.8 incluida, a través de la cadena "generate_unique_string", debido a la aleatoriedad insuficiente del nombre del archivo generado. Esto permite que…
AnalizadaMedia (6.1)0.28%—Icegram Express25/4/202517/6/2026
El complemento Icegram Express para WordPress anterior a la versión 5.7.50 no depura ni escapa de algunas de las configuraciones de su plantilla, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad…
AplazadaAlta (7.1)0.29%—Hccoder Paypal Express CheckoutAI24/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hccoder PayPal Express Checkout permite XSS almacenado. Este problema afecta a PayPal Express Checkout desde n/d hasta la versión 2.1.2.
AplazadaCrítica (9.9)0.43%—Blubrry PowerpressAI24/4/202517/6/2026
La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en Angelo Mandato PowerPress Podcasting permite subir un shell web a un servidor web. Este problema afecta a PowerPress Podcasting desde n/d hasta la versión 11.12.5.
AplazadaAlta (7.1)0.29%—Everpress Bruteguard Brute Force Login ProtectionAI24/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en EverPress BruteGuard – Brute Force Login Protection permite XSS reflejado. Este problema afecta a BruteGuard – Protección de inicio de sesión por fuerza bruta: desde n/d hasta la versión 0.1.4.
AplazadaAlta (7.5)0.75%—Accesspressthemes OpstoreAI24/4/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WPoperation Opstore permite la inclusión local de archivos PHP. Este problema afecta a Opstore desde n/d hasta la versión 1.4.5.
AplazadaAlta (7.5)0.69%—Accesspressthemes ArrivalAI24/4/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WPoperation Arrival permite la inclusión local de archivos en PHP. Este problema afecta a Arrival desde n/d hasta la versión 1.4.5.
AplazadaMedia (4.2)0.22%—Buddypress Force Password ChangeAI24/4/202517/6/2026
El complemento Buddypress Force Password Change para WordPress es vulnerable a la usurpación de cuentas autenticadas debido a que no valida correctamente la identidad del usuario antes de actualizar su contraseña mediante la función 'bp_force_password_ajax' en todas las versiones hasta la 0.1 incluida. Esto permite a…
AplazadaMedia (5.3)0.29%—Reales WP Real Estate Wordpress ThemeAI24/4/202517/6/2026
El tema Reales WP - Real Estate WordPress Theme para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a la falta de comprobación de las funciones 'reales_delete_file', 'reales_delete_file_plans', 'reales_add_to_favourites' y 'reales_remove_from_favourites' en todas las versiones hasta…
AplazadaAlta (7.5)0.53%—Wordpress Simple Shopping CartAI23/4/202517/6/2026
El complemento WordPress Simple Shopping Cart para WordPress es vulnerable a la manipulación de precios de productos en todas las versiones hasta la 5.1.2 incluida. Esto se debe a una falla lógica relacionada con el uso inconsistente de parámetros durante el proceso de añadir al carrito. El complemento utiliza el…
AplazadaAlta (8.2)0.40%—Wordpress Simple Shopping CartAI23/4/202517/6/2026
El complemento WordPress Simple Shopping Cart para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 5.1.2 incluida, a través del parámetro 'file_url'. Esto permite que atacantes no autenticados accedan a información potencialmente confidencial y descarguen un producto…
AnalizadaAlta (7.5)0.35%—Caseproof Memberpress22/4/202517/6/2026
El complemento Memberpress para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.11.37 incluida, a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan información confidencial de publicaciones restringidas a…
AnalizadaMedia (4.8)0.39%—Mappresspro Mappress18/4/202517/6/2026
El complemento MapPress Maps para WordPress anterior a la versión 2.94.10 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AplazadaAlta (8.1)0.68%—Thimpress IVY SchoolAI18/4/202517/6/2026
Path Traversal: la vulnerabilidad '.../...//' en ThimPress Ivy School permite la inclusión de archivos locales PHP. Este problema afecta a Ivy School: desde n/a hasta 1.6.0.
AplazadaAlta (7.1)0.29%—Antonchanning Bbpress2 Shortcode WhitelistAI17/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en antonchanning bbPress2 shortcode whitelist permite XSS almacenado. Este problema afecta a la lista blanca de shortcodes de bbPress2 desde n/d hasta la versión 2.2.1.
AplazadaAlta (7.1)0.15%—Amazon Showcase Wordpress WidgetAI17/4/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Aaron Forgue Amazon Showcase WordPress Plugin permite XSS almacenado. Este problema afecta al plugin de WordPress para Amazon Showcase: desde n/d hasta la versión 2.2.
AplazadaAlta (7.1)0.15%—Eslam Mahmoud Redirect Wordpress TO Welcome OR Landing PageAI17/4/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Eslam Mahmoud Redirect WordPress a la página de bienvenida o de aterrizaje permite XSS almacenado. Este problema afecta a Redirect WordPress a la página de bienvenida o de aterrizaje desde n/d hasta la versión 2.0.
AplazadaAlta (7.1)0.31%—Pootlepress Mobile PagesAI17/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en pootlepress Mobile Pages permite XSS reflejado. Este problema afecta a las páginas móviles desde n/d hasta la versión 1.0.2.
AplazadaAlta (7.1)0.29%—Expresstechsoftware Memberpress Discord AddonAI17/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en expresstechsoftware MemberPress Discord Addon permite XSS reflejado. Este problema afecta al complemento MemberPress de Discord desde la versión n/d hasta la 1.1.1.
AplazadaAlta (7.1)0.29%—M ALI Saleem Wordpress Health AND Server Condition Integrated With Google Page SpeedAI17/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en M. Ali Saleem WordPress Health and Server Condition – Integrated with Google Page Speed permite XSS reflejado. Este problema afecta a WordPress Health and Server Condition – Integrated with Google…
AplazadaAlta (7.1)0.29%—Aakif Kadiwala Event Espresso - Custom Email Template ShortcodeAI17/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Aakif Kadiwala Event Espresso – Custom Email Template Shortcode permite XSS reflejado. Este problema afecta a Event Espresso – Custom Email Template Shortcode: desde n/d hasta la versión 1.0.0.
AplazadaAlta (7.1)0.29%—Areteit Activity Reactions FOR BuddypressAI17/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en arete-it Activity Reactions para Buddypress permite XSS reflejado. Este problema afecta a Activity Reactions para Buddypress desde n/d hasta la versión 1.0.22.