Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3383 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.40% | — | Webtoffee Wordpress Backup AND MigrationAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en el archivo de registro en WebToffee WordPress Backup & Migration permite recuperar datos confidenciales incrustados. Este problema afecta a WordPress Backup & Migration desde la versión n/d hasta la 1.5.3. | |
| Aplazada | Alta (7.1) | 0.29% | — | Autoglot Automatic Wordpress TranslationAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Autoglot Autoglot – Automatic WordPress Translation permite XSS reflejado. Este problema afecta a Autoglot – Traducción Automática de WordPress: desde n/d hasta la versión 2.4.7. | |
| Aplazada | Media (6.5) | 0.38% | — | Wpseek Wordpress Dashboard TweeterAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en wpseek WordPress Dashboard Tweeter permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Tweeter del panel de WordPress desde la versión n/d hasta la 1.3.2. | |
| Analizada | Baja (3.5) | 0.27% | — | Icegram Express | 17/4/2025 | 17/6/2026 | El complemento Icegram Express formerly known as Email Subscribers WordPress para WordPress antes de la versión 5.7.52 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross Site Scripting almacenado incluso… | |
| Modificada | Alta (7.2) | 0.90% | — | Melapress Login Security | 16/4/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Melapress MelaPress Login Security permite la inyección de objetos. Este problema afecta a MelaPress Login Security desde n/d hasta la versión 2.1.0. | |
| Aplazada | Media (5.4) | 0.51% | — | Miniorange Wordpress Rest API AuthenticationAI | 16/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en miniOrange WordPress REST API Authentication permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la autenticación de la API REST de WordPress desde la versión n/d hasta la 3.6.3. | |
| Aplazada | Media (6.4) | 0.31% | — | Codespress User Profile BuilderAI | 16/4/2025 | 17/6/2026 | El complemento User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los shortcodes del complemento en todas las versiones hasta la 3.13.5 incluida, debido a una depuración de entrada y al escape de… | |
| Aplazada | Media (6.5) | 0.27% | — | Addonspress Nepali Date ConverterAI | 15/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en AddonsPress Nepali Date Converter permite XSS almacenado. Este problema afecta a Nepali Date Converter desde n/d hasta la versión 2.0.8. | |
| Analizada | Media (5.9) | 0.26% | — | Blubrry Powerpress | 14/4/2025 | 17/6/2026 | El complemento PowerPress Podcasting de Blubrry para WordPress anterior a la versión 11.9.18 no depura ni escapa de algunas de sus configuraciones al agregar un podcast, lo que podría permitir al autor y a usuarios superiores realizar ataques de Cross-Site Scripting almacenado. | |
| Aplazada | Alta (7.1) | 0.42% | — | Magnigenie RestropressAI | 11/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Magnigenie RestroPress permite XSS reflejado. Este problema afecta a RestroPress: desde n/a hasta 3.1.8.4. | |
| Aplazada | Crítica (9.1) | 0.43% | — | Insert OR Embed Articulate Content Into WordpressAI | 10/4/2025 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Brian Batt - elearningfreak.com Insert or Embed Articulate Content into WordPress permite cargar un shell web a un servidor web. Este problema afecta a Insert or Embed Articulate Content into WordPress: desde n/a hasta 4.3000000025. | |
| Aplazada | Alta (8.1) | 0.68% | — | Aytechnet DyapressAI | 10/4/2025 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en aytechnet DyaPress ERP/CRM permite la inclusión de archivos locales en PHP. Este problema afecta a DyaPress ERP/CRM: desde n/a hasta 18.0.2.0. | |
| Modificada | Media (4.7) | 0.38% | — | Webinarpress | 9/4/2025 | 17/6/2026 | Vulnerabilidad de redirección de URL a un sitio no confiable ('Open Redirect') en WPWebinarSystem WebinarPress permite el phishing. Este problema afecta a WebinarPress desde n/d hasta la versión 1.33.27. | |
| Aplazada | Media (4.9) | 0.26% | — | Blubrry PowerpressAI | 9/4/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en Angelo Mandato PowerPress Podcasting permite Server-Side Request Forgery. Este problema afecta a PowerPress Podcasting desde n/d hasta la versión 11.12.4. | |
| Aplazada | Media (6.5) | 0.29% | — | Blubrry Powerpress PodcastingAI | 9/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Angelo Mandato PowerPress Podcasting que permite XSS basado en DOM. Este problema afecta a PowerPress Podcasting desde n/d hasta la versión 11.12.4. | |
| Aplazada | Alta (7.1) | 0.19% | — | Foliovision Foliopress WysiwygAI | 9/4/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Foliovision: Making the web work for you Foliopress WYSIWYG permite Cross-Site Request Forgery. Este problema afecta a Foliopress WYSIWYG desde n/d hasta la versión 2.6.18. | |
| Aplazada | Alta (7.1) | 0.42% | — | Ankit Singla Wordpress Spam BlockerAI | 9/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Ankit Singla WordPress Spam Blocker permite XSS almacenado. Este problema afecta a WordPress Spam Blocker desde n/d hasta la versión 2.0.4. | |
| Aplazada | Alta (7.1) | 0.21% | — | Regen Script CompressorAI | 9/4/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en regen Script Compressor permite XSS almacenado. Este problema afecta a Script Compressor desde la versión n/d hasta la 1.7.1. | |
| Aplazada | Crítica (9.8) | 0.39% | 💥 PoC | Adam Nowak Buddypress HumanityAI | 9/4/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Adam Nowak Buddypress Humanity que permite Cross-Site Request Forgery. Este problema afecta a Buddypress Humanity desde n/d hasta la versión 1.2. | |
| Analizada | Media (6.3) | 0.16% | — | Felixker Wordpress/plugin Upgrade Time OUT Plugin | 9/4/2025 | 17/6/2026 | El complemento WordPress/Plugin Upgrade Time Out Plugin de WordPress hasta la versión 1.0 no tiene verificación CSRF en algunos lugares y le falta saneamiento y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payloads XSS almacenado a través de un ataque CSRF. | |
| Analizada | Alta (8.2) | 0.38% | — | Melapress Login Security | 8/4/2025 | 17/6/2026 | Los complementos MelaPress Login Security y MelaPress Login Security Premium para WordPress son vulnerables a la pérdida no autorizada de datos debido a la falta de comprobación de la función "monitor_admin_actions" en la versión 2.1.0. Esto permite que atacantes no autenticados eliminen a cualquier usuario. | |
| Aplazada | Media (6.5) | 0.36% | — | Dev4press CoreactivityAI | 8/4/2025 | 17/6/2026 | El complemento coreActivity: Activity Logging para WordPress es vulnerable a la inyección SQL mediante los parámetros "order" y "orderby" en todas las versiones hasta la 2.7 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente.… | |
| Aplazada | Media (5.3) | 0.82% | 💥 Exploit | 1clickmigration 1 Click Wordpress MigrationAI | 4/4/2025 | 17/6/2026 | Exposición de información confidencial del sistema debido a una vulnerabilidad de información de depuración no aclarada en 1clickmigration 1 Click WordPress Migration permite recuperar datos confidenciales incrustados. Este problema afecta a 1 Click WordPress Migration desde n/d hasta la versión 2.2. | |
| Aplazada | Media (5.4) | 0.22% | — | Designinvento DirectorypressAI | 4/4/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en designinvento DirectoryPress permite Cross Site Request Forgery. Este problema afecta a DirectoryPress desde n/d hasta la versión 3.6.19. | |
| Aplazada | Media (6.5) | 0.40% | — | Ultrapress Ultra Addons Lite FOR ElementorAI | 4/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en UltraPress Ultra Addons Lite para Elementor permite XSS almacenado. Este problema afecta a Ultra Addons Lite para Elementor desde n/d hasta la versión 1.1.8. |