Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

984 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)0.47%—Themesgrove All-in-one Addons FOR Elementor2/1/202317/6/2026
El complemento All-in-One Addons for Elementor de WordPress anterior a 2.4.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar cross-site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida…
ModificadaMedia (6.5)0.72%—Topdigitaltrends Mega Addons FOR Wpbakery Page Builder14/12/202217/6/2026
El complemento Mega Addons para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en la función vc_served_data en versiones hasta la 4.2.7 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y superiores, actualicen la…
ModificadaMedia (4.8)0.47%—Livemeshelementor Addons FOR Elementor12/12/202217/6/2026
El complemento Livemesh Addons para Elementor WordPress anterior a 7.2.4 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaMedia (6.5)0.37%—Addonspress Advanced Import5/12/202217/6/2026
El complemento Advanced Import de WordPress anterior a 1.3.8 no tiene verificación CSRF al instalar y activar complementos, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión instale complementos arbitrarios desde WordPress.org y active otros arbitrarios desde el blog a través…
ModificadaAlta (8.8)0.36%—Topdigitaltrends Mega Addons FOR Wpbakery Page Builder23/9/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el plugin Topdigitaltrends Mega Addons For WPBakery Page Builder versiones anteriores a 4.2.7 incluyéndola en WordPress.
ModificadaAlta (7.2)1.2%—Oxilab Shortcode Addons27/7/202217/6/2026
Vulnerabilidad de cambio de opciones de WordPress autenticado en el plugin Biplob018 Shortcode Addons versiones anteriores a 3.1.2 incluyéndola, en WordPress
ModificadaMedia (5.3)3.3%💥 ExploitOxilab Shortcode Addons21/7/202217/6/2026
Una vulnerabilidad de actualización de opciones arbitrarias no autenticada en el plugin Shortcode Addons de biplob018 versiones anteriores a 3.0.2 incluyéndola, en WordPress
ModificadaMedia (6.1)0.80%—Jeweltheme Master Addons FOR Elementor14/3/202217/6/2026
El plugin Master Addons for Elementor de WordPress versiones anteriores a 1.8.5, no sanea ni escapa del parámetro error_message antes de devolverlo a la respuesta de la acción AJAX jltma_restrict_content, disponible para usuarios autenticados y no autenticados, conllevando a un ataque de tipo Cross-Site Scripting…
ModificadaMedia (6.1)3.2%—Wpdeveloper Essential Addons FOR Elementor24/2/202217/6/2026
El plugin Essential Addons for Elementor Lite de WordPress es vulnerable a Cross-Site Scripting debido a un escape y saneo insuficientes del parámetro settings encontrado en el archivo ~/includes/Traits/Helper.php que permite a atacantes inyectar scripts web arbitrarios en una página que es ejecutado cada vez que un…
ModificadaCrítica (9.8)2.0%—Wpdeveloper Essential Addons FOR Elementor1/2/202217/6/2026
El plugin Essential Addons for Elementor de WordPress versiones anteriores a 5.0.5, no comprueba ni sanea algunos datos de las plantillas antes de incluirlos en las sentencias include, lo que podría permitir a atacantes no autenticados realizar un ataque de inclusión de archivos locales y leer archivos arbitrarios en…
ModificadaCrítica (9.8)1.7%—Posimyth THE Plus Addons FOR Elementor10/1/202217/6/2026
El widget "WP Search Filters" del plugin The Plus Addons for Elementor - Pro de WordPress versiones anteriores a 5.0.7, no sanea y escapa del parámetro option antes de usarlo en una sentencia SQL, lo que podría conllevar a una inyección SQL
ModificadaAlta (7.5)1.8%—Posimyth THE Plus Addons FOR Elementor10/1/202217/6/2026
El plugin Plus Addons for Elementor - Pro de WordPress versiones anteriores a 5.0.7, no comprueba el parámetro qvquery de la acción AJAX tp_get_dl_post_info_ajax, lo que podría permitir a usuarios no autenticados recuperar información confidencial, como publicaciones privadas y borradores
ModificadaMedia (6.1)0.88%—Ideabox Powerpack Addons FOR Elementor3/1/202217/6/2026
El plugin PowerPack Addons for Elementor de WordPress versiones anteriores a 2.6.2, no escapa el parámetro tab antes de devolverlo a un atributo en el panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (5.3)1.1%—Posimyth THE Plus Addons FOR Elementor14/6/202117/6/2026
El WordPress Plus Addons para Elementor Page Builder versiones anteriores a 4.1.11, no comprobaba apropiadamente que un usuario que pedía el restablecimiento de la contraseña era el usuario legítimo, permitiendo a un atacante enviar un correo electrónico de restablecimiento de contraseña arbitrario a un usuario…
ModificadaMedia (6.1)2.3%💥 ExploitPosimyth THE Plus Addons FOR Elementor14/6/202117/6/2026
El Plus Addons para Elementor Page Builder WordPress, versiones anteriores a 4.1.10, no comprobaba un parámetro redirect en una URL específicamente diseñada antes de redireccionar al usuario a ella, conllevando a un problema de Redireccionamiento Abierto
ModificadaMedia (6.1)2.5%💥 ExploitPosimyth THE Plus Addons FOR Elementor14/6/202117/6/2026
La acción AJAX theplus_more_post del plugin Plus Addons para Elementor Page Builder WordPress versiones anteriores a 4.1.12, no saneaba apropiadamente algunos de sus campos, conllevando a una vulnerabilidad de tipo Cross-Site Scripting reflejado (explotable tanto en usuarios no autenticados como autenticados)
ModificadaMedia (5.4)0.64%—Wedevs Happy Addons FOR Elementor17/5/202117/6/2026
El plugin Happy Addons para Elementor WordPress versiones anteriores a 2.24.0, el plugin Happy Addons Pro para Elementor WordPress versiones anteriores a 1.17.0, presentan una serie de widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios pocos privilegiados, como…
ModificadaMedia (5.4)0.59%—Cleversoft Clever Addons FOR Elementor5/5/202117/6/2026
El plugin de WordPress "Clever Addons for Elementor" anterior a la versión 2.1.0 tiene varios widgets que son vulnerables al Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los colaboradores, todo ello a través de un método similar.
ModificadaMedia (5.4)0.59%—Brainstormforce Ultimate Addons FOR Elementor5/5/202117/6/2026
El Plugin de WordPress "Ultimate Addons for Elementor" versiones anteriores a 1.30.0, presenta varios widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (5.4)0.66%—Themesgrove All-in-one Addons FOR Elementor5/5/202117/6/2026
El Plugin de WordPress "All-in-One Addons for Elementor - WidgetKit" versiones anteriores a 2.3.10, presenta varios widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (5.4)0.59%—Posimyth THE Plus Addons FOR Elementor Page Builder Lite5/5/202117/6/2026
El Plugin de WordPress "The Plus Addons for Elementor Page Builder Lite" versiones anteriores a 2.0.6, presenta cuatro widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios cpn menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (5.4)0.66%—Ideabox Powerpack Addons FOR Elementor5/5/202117/6/2026
El Plugin de WordPress "Elementor Addons - PowerPack Addons for Elementor" versiones anteriores a 2.3.2, presenta varios widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (5.4)0.59%—Hasthemes Woolentor - Woocommerce Elementor Addons + Builder5/5/202117/6/2026
El Plugin de WordPress "WooLentor - WooCommerce Elementor Addons + Builder" versiones anteriores a 1.8.6, presenta un widget que es vulnerable a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (5.4)0.66%—Livemeshelementor Addons FOR Elementor5/5/202117/6/2026
El Plugin de WordPress "Livemesh Addons for Elementor" versiones anteriores a 6.8, presenta varios widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (5.4)0.63%—Wpmet Elements KIT Elementor Addons5/5/202117/6/2026
Los Plugins de WordPress Elements Kit Lite y Elements Kit Pro versiones anteriores a 2.2.0, presentan una serie de widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por parte de usuarios menos privilegiados, como los contribuyentes, todo por medio de un método similar
Orbitaley — Vulnerabilidades