Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.41% | — | Multilevel Referral Affiliate PluginAI | 1/3/2025 | 17/6/2026 | El complemento Multilevel Referral Affiliate Plugin para WooCommerce para WordPress es vulnerable a la inyección SQL a través del parámetro 'orderby' en todas las versiones hasta la 2.27 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la… | |
| Analizada | Media (4.3) | 0.27% | — | Xlplugins Nextmove | 28/2/2025 | 17/6/2026 | El complemento NextMove Lite – Thank You Page for WooCommerce para WordPress es vulnerable al envío no autorizado de datos debido a una falta de verificación de capacidad en la función _submit_uninstall_reason_action() en todas las versiones hasta la 2.19.0 incluida. Esto permite que atacantes autenticados, con acceso… | |
| Analizada | Media (5.4) | 0.21% | — | Pickplugins Pricing Table | 28/2/2025 | 17/6/2026 | El complemento Pricing Table de PickPlugins para WordPress es vulnerable a cross site scripting almacenado a través del enlace del botón en todas las versiones hasta la 1.12.10 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto permite que atacantes autenticados, con acceso de nivel… | |
| Analizada | Alta (7.5) | 0.44% | — | Pickplugins Post Grid | 28/2/2025 | 17/6/2026 | El complemento Post Grid y Gutenberg Blocks – ComboBlocks para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.3.6 incluida a través de la API REST /wp-json/post-grid/v2/get_users. Esto hace posible que atacantes no autenticados extraigan datos confidenciales,… | |
| Aplazada | Media (5.5) | 0.19% | — | Acronis Backup Plugin FOR Cpanel AND WHMAIAcronis Backup Extension FOR PleskAI | 27/2/2025 | 17/6/2026 | Sobreescritura del archivo arbitrario durante la recuperación del directorio de inicio debido a la gestión inadecuada de enlaces simbólicos. Los siguientes productos se ven afectados: complemento de respaldo de Acronis para CPanel y WHM (Linux) antes de la compilación 1.8.4.866, complemento de respaldo de Acronis para… | |
| Aplazada | Media (5.1) | 0.42% | — | Fooplugins FoogalleryAI | 27/2/2025 | 17/6/2026 | Se descubrió que FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry and Carousel 2.4.29 era vulnerable. La aplicación web genera contenido web de forma dinámica sin validar la fuente de los datos potencialmente no confiables en myapp/extensions/albums/admin/class-meta boxes.php. | |
| Modificada | Alta (8.1) | 0.59% | — | Pluginly Login ME NOW | 27/2/2025 | 17/6/2026 | El complemento Login Me Now para WordPress es vulnerable a la omisión de la autenticación en versiones hasta la 1.7.2 incluida. Esto se debe a una autenticación insegura basada en un nombre transitorio arbitrario en la función 'AutoLogin::listen()'. Esto hace posible que atacantes no autenticados inicien sesión en un… | |
| Aplazada | Media (6.5) | 0.26% | — | Bplugins Business Card BlockAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Business Card Block permite XSS almacenado. Este problema afecta a Business Card Block: desde n/a hasta 1.0.5. | |
| Aplazada | Media (6.5) | 0.26% | — | Bplugins Team Section BlockAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Team Section Block permite XSS almacenado. Este problema afecta a Team Section Block: desde n/a hasta 1.0.9. | |
| Aplazada | Media (6.5) | 0.26% | — | Bplugins Services Section BlockAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Services Section block permite XSS almacenado. Este problema afecta al bloque de la sección de servicios desde n/a hasta 1.3.4. | |
| Aplazada | Media (6.5) | 0.26% | — | Bplugins Info CardsAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Info Cards – Gutenberg block for creating Beautiful Cards permite XSS almacenado. Este problema afecta a Info Cards – El bloque Gutenberg para crear Beautiful Cards: desde n/a hasta 1.0.5. | |
| Aplazada | Media (6.5) | 0.26% | — | Bplugins Counters BlockAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Counters Block permite XSS almacenado. Este problema afecta al bloque Counters desde n/a hasta 1.1.2. | |
| Aplazada | Media (6.5) | 0.28% | — | Bplugins Countdown TimerAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Countdown Timer permite XSS almacenado. Este problema afecta a Countdown Timer: desde n/a hasta 1.2.6. | |
| Aplazada | Media (6.5) | 0.26% | — | Bplugins Icon List BlockAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Icon List Block permite XSS almacenado. Este problema afecta al bloque de lista de iconos: desde n/a hasta 1.1.3. | |
| Aplazada | Alta (8.5) | 0.42% | — | Pickplugins WishlistAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en la PickPlugins Wishlist que permite la inyección SQL. Este problema afecta a la lista de deseos desde n/a hasta la versión 1.0.41. | |
| Aplazada | Media (6.5) | 0.26% | — | Bplugins Sticky ContentAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins Sticky Content permite XSS almacenado. Este problema afecta a Sticky Content: desde n/a hasta 1.0.1. | |
| Aplazada | Media (6.5) | 0.41% | — | Bplugins Animated Text BlockAI | 24/2/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en bPlugins Animated Text Block permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Animated Text Block desde n/a hasta 1.0.7. | |
| Aplazada | Media (6.5) | 0.24% | — | Warfareplugins Social WarfareAI | 22/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WarfarePlugins Social Warfare permite XSS basado en DOM. Este problema afecta a Social Warfare: desde n/a hasta 4.5.4. | |
| Analizada | Media (5.3) | 0.33% | — | Pickplugins Comboblocks | 22/2/2025 | 17/6/2026 | El complemento Post Grid and Gutenberg Blocks – ComboBlocks para WordPress es vulnerable a la creación de pedidos no autorizados en todas las versiones hasta la 2.3.5 incluida. Esto se debe a una verificación insuficiente en los campos de formulario. Esto hace posible que atacantes no autenticados creen nuevos pedidos… | |
| Aplazada | Media (6.5) | 0.48% | — | Categorized Gallery PluginAI | 19/2/2025 | 17/6/2026 | El complemento Categorized Gallery Plugin para WordPress es vulnerable a la inyección de SQL a través del atributo 'campo' del código corto 'Image_gallery' en todas las versiones hasta 2.0 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en… | |
| Aplazada | Media (6.4) | 0.27% | — | Wonderplugin Wonder Video EmbedAI | 18/2/2025 | 17/6/2026 | El complemento Wonder Video Embed para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto WonderPlugin_Video del complemento en todas las versiones hasta 2.2 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.… | |
| Aplazada | Media (6.5) | 0.23% | — | Awsm.in Drivr Lite Google Drive PluginAI | 18/2/2025 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en AWSM.in Drivr Lite-Google Drive Plugin permite XSS almacenado. Este problema afecta a DRIVR Lite - complemento de Google Drive: desde N/A hasta 1.0.1. | |
| Analizada | Media (6.1) | 0.45% | — | Pluginus Active Products Tables FOR Woocommerce | 18/2/2025 | 17/6/2026 | El complemento Active Products Tables for WooCommerce. Use constructor to create tables para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'Shortcodes_Set' en todas las versiones hasta 1.0.6.6 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto hace… | |
| Analizada | Alta (8.8) | 0.52% | — | Istmoplugins GET Bookings WP | 18/2/2025 | 17/6/2026 | El complemento GetBookingsWP – Appointments Booking Calendar Plugin For WordPress para WordPress es vulnerable a la escalada de privilegios a través de la apropiación de cuentas en todas las versiones hasta la 1.1.27 incluida. Esto se debe a que el complemento no valida correctamente la identidad de un usuario antes… | |
| Modificada | Media (4.8) | 0.25% | — | Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional | 17/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en RealMag777 BEAR permite XSS almacenado. Este problema afecta a BEAR: desde n/a hasta 1.1.4.4. |