Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)1.7%💥 PoCWordpress5/1/202317/6/2026
WordPress hasta 6.1.1 depende de visitas impredecibles de clientes para provocar la ejecución de wp-cron.php y las actualizaciones de seguridad resultantes, y el código fuente describe "el escenario en el que un sitio puede no recibir suficientes visitas para ejecutar las tareas programadas de manera oportuna" pero ni…
ModificadaMedia (4.8)0.47%—Wordpress Filter Gallery Project Wordpress Filter Gallery2/1/202317/6/2026
El complemento Filter Gallery de WordPress anterior a 0.1.6 no escapa correctamente a los filtros pasados en la acción ajax ufg_gallery_filters antes de mostrarlos en la página, lo que permite a un usuario con privilegios elevados, como un administrador, inyectar HTML o javascript en la página de configuración del…
ModificadaMedia (6.1)3.8%💥 ExploitAdiscon Password Manager FOR IIS26/12/202217/6/2026
Password Manager para IIS 2.0 tiene una vulnerabilidad de Cross-Site Scripting (XSS) a través del parámetro ResultURL /isapi/PasswordManager.dll.
ModificadaMedia (6.5)0.75%—Clickstudios Passwordstate19/12/202217/6/2026
Se encontró una vulnerabilidad en Click Studios Passwordstate y Passwordstate Browser Extension Chrome y se clasificó como crítica. Este problema afecta un procesamiento desconocido del componente Browser Extension Provisioning. La manipulación conduce a una autorización inadecuada. El ataque puede iniciarse de forma…
ModificadaMedia (6.5)0.88%—Clickstudios Passwordstate19/12/202217/6/2026
Se encontró una vulnerabilidad en Click Studios Passwordstate y Passwordstate Browser Extension Chrome y se clasificó como problemática. Esta vulnerabilidad afecta a código desconocido. La manipulación conduce a credenciales insuficientemente protegidas. El ataque se puede iniciar de forma remota. La explotación ha…
ModificadaMedia (5.3)1.3%💥 PoCClickstudios Passwordstate19/12/202217/6/2026
Una vulnerabilidad fue encontrada en Click Studios Passwordstate y Passwordstate Browser Extension Chrome y clasificada como problemática. Esto afecta a una parte desconocida. La manipulación conduce a credenciales codificadas. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y…
ModificadaMedia (5.5)0.24%—Clickstudios Passwordstate19/12/202217/6/2026
Una vulnerabilidad clasificada como problemática ha sido encontrada en Click Studios Passwordstate y Passwordstate Browser Extension Chrome. Una función desconocida es afectada por este problema. La manipulación conduce a un algoritmo criptográfico arriesgado. Se requiere acceso local para abordar este ataque. El…
ModificadaMedia (5.4)0.66%—Clickstudios Passwordstate19/12/202217/6/2026
Una vulnerabilidad fue encontrada en Click Studios Passwordstate y Passwordstate Browser Extension Chrome y clasificada como problemática. Una función desconocida del componente URL Field Handler es afectada por esta vulnerabilidad. La manipulación conduce a Cross-Site Scripting. Es posible lanzar el ataque de forma…
ModificadaMedia (6.5)0.88%—Clickstudios Passwordstate19/12/202217/6/2026
Una vulnerabilidad clasificada como problemática ha sido encontrada en Click Studios Passwordstate y Passwordstate Browser Extension Chrome. Este problema afecta un procesamiento desconocido del archivo /api/browserextension/UpdatePassword/ de la API del componente. La manipulación del argumento PasswordID conduce a…
ModificadaAlta (7.5)1.0%—Clickstudios Passwordstate19/12/202217/6/2026
Una vulnerabilidad fue encontrada en Click Studios Passwordstate y Passwordstate Browser Extension Chrome y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido de la API del componente. La manipulación conduce a una omisión de autenticación mediante datos supuestamente inmutables. El ataque se…
ModificadaAlta (7.5)1.4%—Transposh Wordpress Translation15/12/202217/6/2026
Transposh WordPress Translation plugin for WordPress es vulnerable a cambios de configuración no autorizados por parte de usuarios no autenticados en versiones hasta la 1.0.8.1 inclusive. Esto se debe a una validación insuficiente de la configuración de la acción AJAX 'tp_translation', que hace posible que atacantes…
ModificadaCrítica (9.8)0.45%—Change Password FOR Frontend Users Project Change Password FOR Frontend Users14/12/202217/6/2026
Se descubrió un problema en la extensión fe_change_pwd (también conocida como Cambiar contraseña para usuarios frontend) antes de 2.0.5 y 3.x antes de 3.0.3, para TYPO3. La extensión no puede revocar las sesiones existentes para el usuario actual cuando se cambia la contraseña.
ModificadaMedia (5.9)3.2%💥 ExploitWordpress14/12/202217/6/2026
WordPress se ve afectado por blind SSRF no autenticado en la función de pingback. Debido a una condición de ejecución TOCTOU entre las comprobaciones de validación y la solicitud HTTP, los atacantes pueden llegar a hosts internos que están explícitamente prohibidos.
ModificadaAlta (7.5)0.92%—Wordpress Popular Posts Project Wordpress Popular Posts7/12/202217/6/2026
Vulnerabilidad de inicialización externa de variables confiables o almacenes de datos existe en WordPress Popular Posts 6.0.5 y versiones anteriores, por lo tanto, el producto vulnerable acepta entradas externas que no son confiables para actualizar ciertas variables internas. Como resultado, el número de vistas de un…
ModificadaMedia (5.3)1.5%—Wordpress5/12/202217/6/2026
Una vulnerabilidad de autenticación inadecuada en las versiones de WordPress anteriores a la 6.0.3 permite que un atacante remoto no autenticado obtenga la dirección de correo electrónico del usuario que publicó un blog utilizando WordPress Post by Email Feature. El desarrollador también proporciona nuevas versiones…
ModificadaMedia (6.1)0.98%—Wordpress5/12/202217/6/2026
Una vulnerabilidad de Cross-Site Scripting en versiones de WordPress anteriores a la 6.0.3 permite que un atacante remoto no autenticado inyecte un script arbitrario. El desarrollador también proporciona nuevas versiones parcheadas para todas las versiones desde la 3.7.
ModificadaMedia (6.1)1.3%—Wordpress5/12/202217/6/2026
Una vulnerabilidad de Cross-Site Scripting en versiones de WordPress anteriores a la 6.0.3 permite que un atacante remoto no autenticado inyecte un script arbitrario. El desarrollador también proporciona nuevas versiones parcheadas para todas las versiones desde la 3.7.
ModificadaMedia (5.4)0.82%💥 PoCPassword Storage Application Project Password Storage Application21/11/202217/6/2026
Se descubrió que la aplicación de almacenamiento de contraseñas Sourcecodester en PHP/OOP y MySQL 1.0 contiene múltiples vulnerabilidades de cross-site scripting (XSS) a través de los parámetros Nombre, Nombre de usuario, Descripción y Característica del sitio.
ModificadaAlta (8.8)0.59%—Wordplus Better Messages19/11/202217/6/2026
Vulnerabilidad de Server-Side Request Forgery (SSRF) autenticada (con privilegios de suscriptor o superior) en el complemento Better Messages 1.9.10.68 en WordPress.
ModificadaAlta (8.8)0.29%—Miniorange Wordpress Rest API Authentication18/11/202217/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento REST API Authentication en WordPress en versiones <= 2.4.0.
ModificadaMedia (5.3)0.48%—Wpchill Customizable Wordpress Gallery Plugin - Modula Image Gallery18/11/202217/6/2026
Vulnerabilidad de Plugin Settings Change no autenticada en el complemento Modula en versiones <= 2.6.9 en WordPress.
ModificadaMedia (6.5)0.49%—Wordplus Better Messages18/11/202217/6/2026
Vulnerabilidad de omisión de bloqueo de mensajería autenticada (con permisos de suscriptor o superiores) en el complemento Better Messages en versiones <= 1.9.10.69 en WordPress.
ModificadaMedia (6.1)0.44%—Password Storage Application Project Password Storage Application17/11/202217/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en el componente add-fee.php de Password Storage Application v1.0 permite a los atacantes ejecutars scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro cmddept.
ModificadaCrítica (9.8)67%—Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO12/11/202217/6/2026
Zoho ManageEngine Password Manager Pro versiones anteriores a la 12122, PAM360 versiones anteriores a la 5711 y Access Manager Plus versiones anteriores a la 4306 permiten la inyección de SQL (en un componente de software diferente en relación con CVE-2022-43671.
ModificadaCrítica (9.8)75%—Zohocorp Manageengine Access Manager PlusZohocorp Manageengine Pam360Zohocorp Manageengine Password Manager PRO12/11/202217/6/2026
Zoho ManageEngine Password Manager Pro anterior a 12122, PAM360 anterior a 5711 y Access Manager Plus anterior a 4306 permiten la inyección SQL.