Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
122 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.38% | — | Automattic Woopayments | 14/12/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Automattic WooPayments – Fully Integrated Solution Built and Supported by Woo permite almacenar XSS. Este problema afecta a WooPayments – Fully Integrated Solution Built and Supported by Woo: de… | |
| Modificada | Media (5.4) | 0.78% | — | Automattic WoocommerceAutomattic Woocommerce Blocks | 30/11/2023 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Scripting entre sitios') en Automattic WooCommerce, Automattic WooCommerce Blocks permite XSS almacenado. Este problema afecta a WooCommerce: desde n/a hasta 8.1.1; WooCommerce Blocks: desde n/a hasta 11.1.1. | |
| Modificada | Media (5.4) | 0.57% | — | Automattic Jetpack | 30/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Automattic Jetpack – WP Security, Backup, Speed, & Growth permite almacenar XSS. Este problema afecta a Jetpack – WP Security, Backup, Speed, & Growth: desde n/a hasta 12.8-a.1. | |
| Modificada | Alta (8.8) | 0.97% | — | Automattic Jetpack CRM | 20/10/2023 | 17/6/2026 | El complemento Jetpack CRM para WordPress es vulnerable a la deserialización PHAR a través del parámetro 'zbscrmcsvimpf' en la función 'zeroBSCRM_CSVImporterLitehtml_app' en versiones hasta la 5.3.1 incluida. Si bien la función realiza una verificación nonce, los pasos 2 y 3 de la verificación no realizan ninguna… | |
| Modificada | Media (5.4) | 0.48% | — | Automattic Activitypub | 16/10/2023 | 17/6/2026 | El complemento ActivityPub de WordPress anterior a 1.0.0 no escapa a los metadatos del usuario antes de mostrarlos en menciones, lo que podría permitir a los usuarios con un rol de Colaborador y superior realizar ataques XSS almacenados. | |
| Modificada | Media (5.4) | 0.50% | — | Automattic Activitypub | 16/10/2023 | 17/6/2026 | El complemento ActivityPub de WordPress anterior a 1.0.0 no sanitiza ni escapa algunos datos del contenido de la publicación, lo que podría permitir que el colaborador y el rol superior realicen ataques de Cross-Site Scripting almacenados. | |
| Modificada | Media (4.3) | 0.56% | — | Automattic Activitypub | 16/10/2023 | 17/6/2026 | El complemento ActivityPub de WordPress anterior a 1.0.0 no garantiza que los contenidos de las publicaciones que se mostrarán sean públicos y pertenezcan al complemento, lo que permite a cualquier usuario autenticado, como un suscriptor, recuperar el contenido de una publicación arbitraria (como borrador y privada) a… | |
| Modificada | Media (4.3) | 0.56% | — | Automattic Activitypub | 16/10/2023 | 17/6/2026 | El complemento ActivityPub de WordPress anterior a 1.0.0 no garantiza que los títulos de las publicaciones que se mostrarán sean públicos y pertenezcan al complemento, lo que permite a cualquier usuario autenticado, como un suscriptor, recuperar el título de una publicación arbitraria (como borrador y privada) a… | |
| Modificada | Alta (8.8) | 4.8% | — | Automattic Jetpack | 27/6/2023 | 17/6/2026 | The Jetpack WordPress plugin before 12.1.1 does not validate uploaded files, allowing users with author roles or above to manipulate existing files on the site, deleting arbitrary files, and in rare cases achieve Remote Code Execution via phar deserialization. | |
| Modificada | Media (4.8) | 0.40% | — | Automattic Jetpack CRM | 21/6/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Automattic - Jetpack CRM team Jetpack CRM plugin <= 5.4.4 versions. | |
| Modificada | Crítica (9.8) | 0.74% | — | Automattic Vaultpress | 1/6/2023 | 17/6/2026 | A vulnerability was found in VaultPress Plugin up to 1.6.0 on WordPress. It has been declared as critical. Affected by this vulnerability is the function protect_aioseo_ajax of the file class.vaultpress-hotfixes.php of the component MailPoet Plugin. The manipulation leads to unrestricted upload. The attack can be… | |
| Modificada | Crítica (9.8) | 87% | 💥 Exploit | Automattic Woocommerce PaymentsAutomattic Woopayments | 12/4/2023 | 17/6/2026 | An issue in WooCommerce Payments plugin for WordPress (versions 5.6.1 and lower) allows an unauthenticated attacker to send requests on behalf of an elevated user, like administrator. This allows a remote, unauthenticated attacker to gain admin access on a site that has the affected version of the plugin activated. | |
| Modificada | Media (5.4) | 0.53% | — | Automattic Jetpack CRM | 9/1/2023 | 17/6/2026 | El complemento Jetpack CRM para WordPress anterior a 5.5 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra alto nivel… | |
| Modificada | Media (4.8) | 0.47% | — | Automattic Jetpack CRM | 12/12/2022 | 17/6/2026 | El complemento Jetpack CRM para WordPress anterior a 5.4.3 no sanitiza ni escapa de su configuración, lo que permite a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Alta (8.8) | 0.76% | — | Automattic Crowdsignal Dashboard | 17/11/2022 | 17/6/2026 | Vulnerabilidad de escalada de privilegios autenticada (con permisos de colaboradores o superiores) en el complemento Crowdsignal Dashboard de Wordpress en versiones <= 3.0.9. | |
| Modificada | Alta (7.2) | 0.71% | — | Paymattic Simple Payment Donations & Subscriptions | 5/9/2022 | 17/6/2026 | El plugin Simple Payment Donations & Subscriptions de WordPress versiones anteriores a 4.2.1, no sanea ni escapa de la entrada del usuario en sus formularios, lo que podría permitir a atacantes no autenticados llevar a cabo ataques de tipo Cross-Site Scripting contra administradores | |
| Modificada | Media (4.3) | 0.79% | — | Automattic Sensei LMS | 29/8/2022 | 17/6/2026 | El plugin Sensei LMS de WordPress versiones anteriores a 4.5.2, no asegura que el remitente de un mensaje privado sea el profesor o el remitente original, permitiendo que cualquier usuario autenticado envíe mensajes a una conversación privada arbitraria por medio de un ataque IDOR. Nota: Los atacantes no pueden… | |
| Modificada | Media (5.3) | 2.5% | 💥 Exploit | Automattic Sensei LMS | 29/8/2022 | 17/6/2026 | El plugin Sensei LMS de WordPress versiones anteriores a 4.5.0, no presenta los permisos apropiados establecidos en uno de sus endpoints REST, lo que permite a usuarios no autenticados acceder a los mensajes privados enviados a los profesores | |
| Modificada | Media (6.1) | 0.63% | — | Automattic Crowdsignal Dashboard | 8/8/2022 | 17/6/2026 | El plugin Crowdsignal Dashboard de WordPress versiones anteriores a 3.0.8, no sanea y escapa de un parámetro antes de devolverlo a la página, lo que conlleva a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.5) | 1.1% | — | Automattic Vaultpress | 23/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad, clasificada como crítica, en el plugin VaultPress versión 1.8.4. Esto afecta a una parte desconocida. La manipulación conduce a una inyección de código. Es posible iniciar el ataque de forma remota | |
| Modificada | Alta (7.5) | 17% | 💥 Exploit | Automattic Woocommerce Blocks | 26/7/2021 | 17/6/2026 | woocommerce-gutenberg-products-block es un plugin de características para WooCommerce Gutenberg Blocks. Una vulnerabilidad de inyección SQL afecta a todos los sitios de WooCommerce que ejecutan el plugin de características WooCommerce Blocks entre la versión 2.5.0 y anterior a versión 2.5.16. Por medio de una URL… | |
| Modificada | Media (5.3) | 1.5% | — | Automattic Jetpack | 21/6/2021 | 17/6/2026 | El módulo Jetpack Carousel del plugin JetPack de WordPress versiones anteriores a 9.8, permite a usuarios crear una galería de imágenes de tipo "carousel" y permite a usuarios comentar las imágenes. Se encontró una vulnerabilidad de seguridad en el módulo Jetpack Carousel por la función nguyenhg_vcs que permitía… | |
| Modificada | Media (5.4) | 4.5% | — | Automattic WP Super Cache | 1/6/2021 | 17/6/2026 | El plugin WP Super Cache WordPress versiones anteriores a 1.7.3, no saneababa apropiadamente su parámetro wp_cache_location en su configuración, lo que podría conllevar a no saneababa correctamenteun problema de tipo Cross-Site Scripting almacenados | |
| Modificada | Alta (7.2) | 1.9% | — | Automattic WP Super Cache | 1/6/2021 | 17/6/2026 | Los parámetros $cache_path, $wp_cache_debug_ip, $wp_super_cache_front_page_text, $cache_scheduled_time, $cached_direct_pages usados en la configuración del plugin WP Super Cache de WordPress versiones anteriores a 1.7.3 resultan en RCE porque permiten la entrada de "$" y "\n". Esto es debido a una corrección… | |
| Modificada | Alta (7.2) | 28% | — | Automattic WP Super Cache | 5/4/2021 | 17/6/2026 | El plugin WordPress WP Super Cache versiones anteriores a 1.7.2, estuvo afectado por una RCE autenticado (admin+) en la página de configuración debido a una falta de comprobación de entrada y una comprobación débil de $cache_path en la opción WP Super Cache Settings-) Cache Location. El acceso directo al archivo… |