Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3383 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.27% | — | Thecartpress Boot Store | 28/4/2025 | 17/6/2026 | TheCartPress boot-store (también conocido como Boot Store) 1.6.4 para WordPress permite el XSS header.php tcp_register_error. NOTA: CVE-2015-4582 no está asignado a ningún producto de Oracle. | |
| Analizada | Baja (3.5) | 0.27% | — | Taxopress | 28/4/2025 | 17/6/2026 | El complemento WordPress Tag, Category, and Taxonomy Manager WordPress anterior a la versión 3.30.0 no depura ni escapa de algunas de las configuraciones de sus widgets, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando… | |
| Aplazada | Alta (7.3) | 0.54% | — | Create Custom Forms FOR Wordpress With A Smart Form Plugin FOR Smart BusinessesAI | 26/4/2025 | 17/6/2026 | El complemento The Create custom forms for WordPress with a smart form plugin for smart businesses para WordPress es vulnerable a la ejecución de shortcodes arbitrarios en todas las versiones hasta la 1.2.4 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente… | |
| Aplazada | Media (5.3) | 0.40% | — | Prevent Direct Access Protect Wordpress FilesAI | 25/4/2025 | 17/6/2026 | El complemento Prevent Direct Access – Protect WordPress Files para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 2.8.8 incluida, a través de la cadena "generate_unique_string", debido a la aleatoriedad insuficiente del nombre del archivo generado. Esto permite que… | |
| Analizada | Media (6.1) | 0.28% | — | Icegram Express | 25/4/2025 | 17/6/2026 | El complemento Icegram Express para WordPress anterior a la versión 5.7.50 no depura ni escapa de algunas de las configuraciones de su plantilla, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad… | |
| Aplazada | Alta (7.1) | 0.29% | — | Hccoder Paypal Express CheckoutAI | 24/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hccoder PayPal Express Checkout permite XSS almacenado. Este problema afecta a PayPal Express Checkout desde n/d hasta la versión 2.1.2. | |
| Aplazada | Crítica (9.9) | 0.43% | — | Blubrry PowerpressAI | 24/4/2025 | 17/6/2026 | La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en Angelo Mandato PowerPress Podcasting permite subir un shell web a un servidor web. Este problema afecta a PowerPress Podcasting desde n/d hasta la versión 11.12.5. | |
| Aplazada | Alta (7.1) | 0.29% | — | Everpress Bruteguard Brute Force Login ProtectionAI | 24/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en EverPress BruteGuard – Brute Force Login Protection permite XSS reflejado. Este problema afecta a BruteGuard – Protección de inicio de sesión por fuerza bruta: desde n/d hasta la versión 0.1.4. | |
| Aplazada | Alta (7.5) | 0.75% | — | Accesspressthemes OpstoreAI | 24/4/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WPoperation Opstore permite la inclusión local de archivos PHP. Este problema afecta a Opstore desde n/d hasta la versión 1.4.5. | |
| Aplazada | Alta (7.5) | 0.69% | — | Accesspressthemes ArrivalAI | 24/4/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WPoperation Arrival permite la inclusión local de archivos en PHP. Este problema afecta a Arrival desde n/d hasta la versión 1.4.5. | |
| Aplazada | Media (4.2) | 0.22% | — | Buddypress Force Password ChangeAI | 24/4/2025 | 17/6/2026 | El complemento Buddypress Force Password Change para WordPress es vulnerable a la usurpación de cuentas autenticadas debido a que no valida correctamente la identidad del usuario antes de actualizar su contraseña mediante la función 'bp_force_password_ajax' en todas las versiones hasta la 0.1 incluida. Esto permite a… | |
| Aplazada | Media (5.3) | 0.29% | — | Reales WP Real Estate Wordpress ThemeAI | 24/4/2025 | 17/6/2026 | El tema Reales WP - Real Estate WordPress Theme para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a la falta de comprobación de las funciones 'reales_delete_file', 'reales_delete_file_plans', 'reales_add_to_favourites' y 'reales_remove_from_favourites' en todas las versiones hasta… | |
| Aplazada | Alta (7.5) | 0.53% | — | Wordpress Simple Shopping CartAI | 23/4/2025 | 17/6/2026 | El complemento WordPress Simple Shopping Cart para WordPress es vulnerable a la manipulación de precios de productos en todas las versiones hasta la 5.1.2 incluida. Esto se debe a una falla lógica relacionada con el uso inconsistente de parámetros durante el proceso de añadir al carrito. El complemento utiliza el… | |
| Aplazada | Alta (8.2) | 0.40% | — | Wordpress Simple Shopping CartAI | 23/4/2025 | 17/6/2026 | El complemento WordPress Simple Shopping Cart para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 5.1.2 incluida, a través del parámetro 'file_url'. Esto permite que atacantes no autenticados accedan a información potencialmente confidencial y descarguen un producto… | |
| Analizada | Alta (7.5) | 0.35% | — | Caseproof Memberpress | 22/4/2025 | 17/6/2026 | El complemento Memberpress para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.11.37 incluida, a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan información confidencial de publicaciones restringidas a… | |
| Analizada | Media (4.8) | 0.39% | — | Mappresspro Mappress | 18/4/2025 | 17/6/2026 | El complemento MapPress Maps para WordPress anterior a la versión 2.94.10 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Aplazada | Alta (8.1) | 0.68% | — | Thimpress IVY SchoolAI | 18/4/2025 | 17/6/2026 | Path Traversal: la vulnerabilidad '.../...//' en ThimPress Ivy School permite la inclusión de archivos locales PHP. Este problema afecta a Ivy School: desde n/a hasta 1.6.0. | |
| Aplazada | Alta (7.1) | 0.29% | — | Antonchanning Bbpress2 Shortcode WhitelistAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en antonchanning bbPress2 shortcode whitelist permite XSS almacenado. Este problema afecta a la lista blanca de shortcodes de bbPress2 desde n/d hasta la versión 2.2.1. | |
| Aplazada | Alta (7.1) | 0.15% | — | Amazon Showcase Wordpress WidgetAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Aaron Forgue Amazon Showcase WordPress Plugin permite XSS almacenado. Este problema afecta al plugin de WordPress para Amazon Showcase: desde n/d hasta la versión 2.2. | |
| Aplazada | Alta (7.1) | 0.15% | — | Eslam Mahmoud Redirect Wordpress TO Welcome OR Landing PageAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Eslam Mahmoud Redirect WordPress a la página de bienvenida o de aterrizaje permite XSS almacenado. Este problema afecta a Redirect WordPress a la página de bienvenida o de aterrizaje desde n/d hasta la versión 2.0. | |
| Aplazada | Alta (7.1) | 0.31% | — | Pootlepress Mobile PagesAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en pootlepress Mobile Pages permite XSS reflejado. Este problema afecta a las páginas móviles desde n/d hasta la versión 1.0.2. | |
| Aplazada | Alta (7.1) | 0.29% | — | Expresstechsoftware Memberpress Discord AddonAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en expresstechsoftware MemberPress Discord Addon permite XSS reflejado. Este problema afecta al complemento MemberPress de Discord desde la versión n/d hasta la 1.1.1. | |
| Aplazada | Alta (7.1) | 0.29% | — | M ALI Saleem Wordpress Health AND Server Condition Integrated With Google Page SpeedAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en M. Ali Saleem WordPress Health and Server Condition – Integrated with Google Page Speed permite XSS reflejado. Este problema afecta a WordPress Health and Server Condition – Integrated with Google… | |
| Aplazada | Alta (7.1) | 0.29% | — | Aakif Kadiwala Event Espresso - Custom Email Template ShortcodeAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Aakif Kadiwala Event Espresso – Custom Email Template Shortcode permite XSS reflejado. Este problema afecta a Event Espresso – Custom Email Template Shortcode: desde n/d hasta la versión 1.0.0. | |
| Aplazada | Alta (7.1) | 0.29% | — | Areteit Activity Reactions FOR BuddypressAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en arete-it Activity Reactions para Buddypress permite XSS reflejado. Este problema afecta a Activity Reactions para Buddypress desde n/d hasta la versión 1.0.22. |