Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
258 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.75% | — | Wpextended Ultimate Wordpress Toolkit | 8/1/2025 | 17/6/2026 | El complemento Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la ejecución remota de código en la versión 3.0.11. Esto se debe a una comprobación de capacidad faltante en la función 'wpext_handle_snippet_update'. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y… | |
| Aplazada | Media (4.3) | 0.18% | — | Extendthemes HighlightAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en ExtendThemes Highlight permite Cross-Site Request Forgery . Este problema afecta a Highlight: desde n/a hasta 1.0.29. | |
| Aplazada | Media (4.3) | 0.18% | — | Extendthemes MesmerizeAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Horea Radu Mesmerize permite Cross-Site Request Forgery . Este problema afecta a Mesmerize: desde n/a hasta 1.6.120. | |
| Aplazada | Media (5.4) | 0.34% | — | Felixwelberg Extended Post StatusAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Felix Welberg Extended Post Status permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Extended Post Status: desde n/a hasta 1.0.19. | |
| Aplazada | Alta (7.1) | 0.17% | — | Realtycandy IDX Broker ExtendedAI | 2/12/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Realty Candy RealtyCandy IDX Broker Extended permite XSS almacenado. Este problema afecta a RealtyCandy IDX Broker Extended: desde n/a hasta 1.5.1. | |
| Aplazada | Media (6.4) | 0.42% | — | BNE Gallery ExtendedAI | 26/11/2024 | 17/6/2026 | El complemento BNE Gallery Extended para WordPress es vulnerable a cross-site scripting almacenado a través del código abreviado "gallery" del complemento en todas las versiones hasta la 1.2.1 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Aplazada | Alta (8.8) | 0.31% | — | Wp-orphanage Extended WP Orphanage ExtendedAI | 23/11/2024 | 17/6/2026 | El complemento WP-Orphanage Extended para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función wporphanageex_menu_settings(). Esto hace posible que atacantes no autenticados escalen los privilegios… | |
| Aplazada | Alta (7.1) | 0.41% | — | Jerin K Alexander Events Manager PRO ExtendedAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Jerin K Alexander Events Manager Pro – extended permite XSS reflejado. Este problema afecta a Events Manager Pro – extended: desde n/a hasta 0.1. | |
| Aplazada | Media (6.5) | 0.25% | — | MD Abdullah AL Masum Extender ALL IN ONE FOR ElementorAI | 11/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Abdullah Extender All In One For Elementor permite XSS almacenado. Este problema afecta a Extender All In One For Elementor: desde n/a hasta 1.0.3. | |
| Modificada | Media (6.1) | 0.49% | — | Wpextended WP Extended | 17/10/2024 | 17/6/2026 | El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través del parámetro 'wpext-export' en todas las versiones hasta la 3.0.9 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes… | |
| Aplazada | Crítica (9.8) | 0.66% | — | Nextend Social Login PROAI | 16/10/2024 | 17/6/2026 | El complemento Nextend Social Login Pro para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 3.1.14 incluida. Esto se debe a que la verificación del usuario que devuelve el token de inicio de sesión social es insuficiente. Esto hace posible que atacantes no autenticados inicien… | |
| Aplazada | Crítica (10) | 0.55% | — | Sunjianle Ajax-extendAI | 16/10/2024 | 17/6/2026 | La vulnerabilidad de control inadecuado de generación de código ('Inyección de código') en Sunjianle permite la inyección de código. Este problema afecta a ajax-extend: desde n/a hasta 1.0. | |
| Aplazada | Crítica (9.8) | 0.52% | — | Webextends Telecash RicaricawebAI | 16/10/2024 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Gabriele Valenti Telecash Ricaricaweb permite la inyección de objetos. Este problema afecta a Telecash Ricaricaweb: desde n/a hasta 2.2. | |
| Aplazada | Alta (7.1) | 0.32% | — | Wpextended WP ExtendedAI | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WP Extended The Ultimate WordPress Toolkit – WP Extended permite XSS reflejado. Este problema afecta a The Ultimate WordPress Toolkit – WP Extended: desde n/a hasta 3.0.8. | |
| Analizada | Media (5.4) | 0.31% | — | Wpextended WP Extended | 4/9/2024 | 17/6/2026 | El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 3.0.8 incluida a través de la función duplicate_post debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que… | |
| Analizada | Media (4.3) | 0.32% | — | Wpextended WP Extended | 4/9/2024 | 17/6/2026 | El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la modificación no autorizada de nombres de usuario debido a una falta de verificación de capacidad en la función wpext_change_admin_name() en todas las versiones hasta la 3.0.8 incluida. Esto permite que atacantes autenticados,… | |
| Analizada | Media (6.1) | 0.43% | — | Wpextended WP Extended | 4/9/2024 | 17/6/2026 | El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través del parámetro de página en todas las versiones hasta la 3.0.8 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Analizada | Media (6.1) | 0.43% | — | Wpextended WP Extended | 4/9/2024 | 17/6/2026 | El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'selected_option' en todas las versiones hasta la 3.0.8 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Analizada | Media (6.5) | 0.46% | — | Wpextended WP Extended | 4/9/2024 | 17/6/2026 | El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.0.8 incluida a través de la función download_user_ajax. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor o superior, extraigan… | |
| Analizada | Media (6.5) | 0.96% | — | Wpextended WP Extended | 4/9/2024 | 17/6/2026 | El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 3.0.8 incluida a través de la función download_file_ajax. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, lean el contenido de archivos… | |
| Analizada | Alta (8.8) | 0.48% | — | Wpextended WP Extended | 4/9/2024 | 17/6/2026 | El complemento The Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una verificación de capacidad faltante en la función module_all_toggle_ajax() en todas las versiones hasta la 3.0.8 incluida. Esto… | |
| Aplazada | Media (5.4) | 0.13% | — | Intel Unite Client Extended Display PluginAI | 14/8/2024 | 17/6/2026 | Los permisos predeterminados incorrectos en algunos instaladores del software Intel Unite(R) Client Extended Display Plugin anteriores a la versión 1.1.352.157 pueden permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Aplazada | Media (6.5) | 0.26% | — | Extendthemes Kubio AI Page BuilderAI | 1/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en ExtendThemes Kubio AI Page Builder. Este problema afecta a Kubio AI Page Builder: desde n/a hasta 2.2.4. | |
| Modificada | Media (6.1) | 0.62% | 💥 Exploit | Wpextended WP Extended | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WP Extended The Ultimate WordPress Toolkit – WP Extended permite XSS reflejado. Este problema afecta a The Ultimate WordPress Toolkit – WP Extended: desde n/a hasta 2.4 .7. | |
| Modificada | Alta (8.8) | 1.9% | — | Sonicwall Netextender | 18/7/2024 | 17/6/2026 | Una vulnerabilidad en el cliente SonicWall SMA100 NetExtender Windows (32 y 64 bits) 10.2.339 y versiones anteriores permite a un atacante ejecutar código arbitrario al procesar una actualización del cliente EPC. |