Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

258 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)0.75%—Wpextended Ultimate Wordpress Toolkit8/1/202517/6/2026
El complemento Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la ejecución remota de código en la versión 3.0.11. Esto se debe a una comprobación de capacidad faltante en la función 'wpext_handle_snippet_update'. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y…
AplazadaMedia (4.3)0.18%—Extendthemes HighlightAI2/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en ExtendThemes Highlight permite Cross-Site Request Forgery . Este problema afecta a Highlight: desde n/a hasta 1.0.29.
AplazadaMedia (4.3)0.18%—Extendthemes MesmerizeAI2/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Horea Radu Mesmerize permite Cross-Site Request Forgery . Este problema afecta a Mesmerize: desde n/a hasta 1.6.120.
AplazadaMedia (5.4)0.34%—Felixwelberg Extended Post StatusAI9/12/202417/6/2026
La vulnerabilidad de autorización faltante en Felix Welberg Extended Post Status permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Extended Post Status: desde n/a hasta 1.0.19.
AplazadaAlta (7.1)0.17%—Realtycandy IDX Broker ExtendedAI2/12/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Realty Candy RealtyCandy IDX Broker Extended permite XSS almacenado. Este problema afecta a RealtyCandy IDX Broker Extended: desde n/a hasta 1.5.1.
AplazadaMedia (6.4)0.42%—BNE Gallery ExtendedAI26/11/202417/6/2026
El complemento BNE Gallery Extended para WordPress es vulnerable a cross-site scripting almacenado a través del código abreviado "gallery" del complemento en todas las versiones hasta la 1.2.1 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
AplazadaAlta (8.8)0.31%—Wp-orphanage Extended WP Orphanage ExtendedAI23/11/202417/6/2026
El complemento WP-Orphanage Extended para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función wporphanageex_menu_settings(). Esto hace posible que atacantes no autenticados escalen los privilegios…
AplazadaAlta (7.1)0.41%—Jerin K Alexander Events Manager PRO ExtendedAI19/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jerin K Alexander Events Manager Pro – extended permite XSS reflejado. Este problema afecta a Events Manager Pro – extended: desde n/a hasta 0.1.
AplazadaMedia (6.5)0.25%—MD Abdullah AL Masum Extender ALL IN ONE FOR ElementorAI11/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Abdullah Extender All In One For Elementor permite XSS almacenado. Este problema afecta a Extender All In One For Elementor: desde n/a hasta 1.0.3.
ModificadaMedia (6.1)0.49%—Wpextended WP Extended17/10/202417/6/2026
El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través del parámetro 'wpext-export' en todas las versiones hasta la 3.0.9 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes…
AplazadaCrítica (9.8)0.66%—Nextend Social Login PROAI16/10/202417/6/2026
El complemento Nextend Social Login Pro para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 3.1.14 incluida. Esto se debe a que la verificación del usuario que devuelve el token de inicio de sesión social es insuficiente. Esto hace posible que atacantes no autenticados inicien…
AplazadaCrítica (10)0.55%—Sunjianle Ajax-extendAI16/10/202417/6/2026
La vulnerabilidad de control inadecuado de generación de código ('Inyección de código') en Sunjianle permite la inyección de código. Este problema afecta a ajax-extend: desde n/a hasta 1.0.
AplazadaCrítica (9.8)0.52%—Webextends Telecash RicaricawebAI16/10/202417/6/2026
La vulnerabilidad de deserialización de datos no confiables en Gabriele Valenti Telecash Ricaricaweb permite la inyección de objetos. Este problema afecta a Telecash Ricaricaweb: desde n/a hasta 2.2.
AplazadaAlta (7.1)0.32%—Wpextended WP ExtendedAI5/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WP Extended The Ultimate WordPress Toolkit – WP Extended permite XSS reflejado. Este problema afecta a The Ultimate WordPress Toolkit – WP Extended: desde n/a hasta 3.0.8.
AnalizadaMedia (5.4)0.31%—Wpextended WP Extended4/9/202417/6/2026
El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 3.0.8 incluida a través de la función duplicate_post debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que…
AnalizadaMedia (4.3)0.32%—Wpextended WP Extended4/9/202417/6/2026
El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la modificación no autorizada de nombres de usuario debido a una falta de verificación de capacidad en la función wpext_change_admin_name() en todas las versiones hasta la 3.0.8 incluida. Esto permite que atacantes autenticados,…
AnalizadaMedia (6.1)0.43%—Wpextended WP Extended4/9/202417/6/2026
El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través del parámetro de página en todas las versiones hasta la 3.0.8 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no…
AnalizadaMedia (6.1)0.43%—Wpextended WP Extended4/9/202417/6/2026
El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'selected_option' en todas las versiones hasta la 3.0.8 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no…
AnalizadaMedia (6.5)0.46%—Wpextended WP Extended4/9/202417/6/2026
El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.0.8 incluida a través de la función download_user_ajax. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor o superior, extraigan…
AnalizadaMedia (6.5)0.96%—Wpextended WP Extended4/9/202417/6/2026
El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 3.0.8 incluida a través de la función download_file_ajax. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, lean el contenido de archivos…
AnalizadaAlta (8.8)0.48%—Wpextended WP Extended4/9/202417/6/2026
El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una verificación de capacidad faltante en la función module_all_toggle_ajax() en todas las versiones hasta la 3.0.8 incluida. Esto…
AplazadaMedia (5.4)0.13%—Intel Unite Client Extended Display PluginAI14/8/202417/6/2026
Los permisos predeterminados incorrectos en algunos instaladores del software Intel Unite(R) Client Extended Display Plugin anteriores a la versión 1.1.352.157 pueden permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local.
AplazadaMedia (6.5)0.26%—Extendthemes Kubio AI Page BuilderAI1/8/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en ExtendThemes Kubio AI Page Builder. Este problema afecta a Kubio AI Page Builder: desde n/a hasta 2.2.4.
ModificadaMedia (6.1)0.62%💥 ExploitWpextended WP Extended22/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WP Extended The Ultimate WordPress Toolkit – WP Extended permite XSS reflejado. Este problema afecta a The Ultimate WordPress Toolkit – WP Extended: desde n/a hasta 2.4 .7.
ModificadaAlta (8.8)1.9%—Sonicwall Netextender18/7/202417/6/2026
Una vulnerabilidad en el cliente SonicWall SMA100 NetExtender Windows (32 y 64 bits) 10.2.339 y versiones anteriores permite a un atacante ejecutar código arbitrario al procesar una actualización del cliente EPC.