Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

128 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)0.59%—Tipsandtricks-hq Accept Stripe17/7/202217/6/2026
El plugin Accept Stripe Payments de WordPress versiones anteriores a 2.0.64, no sanea y escapa de algunas de sus configuraciones, permitiendo a usuarios con altos privilegios como el administrador llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada
ModificadaMedia (4.3)0.43%—Tipsandtricks-hq WP Simple Adsense Insertion8/6/202217/6/2026
El plugin WP Simple Adsense Insertion de WordPress versiones anteriores a 2.1, no lleva a cabo comprobaciones de tipo CSRF en las actualizaciones de su página de administración, lo que permite a un atacante engañar a un usuario con sesión iniciada para manipular anuncios e inyectar javascript arbitrario por medio del…
ModificadaMedia (4.7)0.75%—Tipsandtricks-hq ALL IN ONE WP Security & Firewall2/5/202217/6/2026
El plugin All In One WP Security & Firewall de WordPress versiones anteriores a 4.4.11, no comprueba, sanea y escapa del parámetro redirect_to antes de usarlo para redirigir al usuario, ya sea por medio de un encabezado Location, o un atributo meta url, cuando la página Rename Login está activa, lo que podría…
ModificadaAlta (7.5)1.5%—Tipsacarrier Project Tipsacarrier2/5/202217/6/2026
El plugin Tipsacarrier WordPress antes de la versión 1.5.0.5 no tiene ninguna comprobación de autorización en algunas funciones, lo que podría permitir a los usuarios no autentificados acceder a los datos de los pedidos que podrían ser utilizados para recuperar la dirección completa del cliente, el nombre y el…
ModificadaMedia (6.5)1.4%—Tipsandtricks-hq Simple Download Monitor14/3/202217/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, permite a usuarios con un rol tan bajo como el de Contribuyente descargar cualquier archivo del servidor web (como wp-config.php) por medio de un vector de path traversal
ModificadaAlta (8.8)0.63%—Tipsandtricks-hq Simple Download Monitor24/1/202217/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.9, no aplica las comprobaciones de nonce, lo que podría permitir a atacantes llevar a cabo ataques de tipo CSRF para 1) hacer que los administradores exporten los registros para explotar una vulnerabilidad de divulgación de registros…
ModificadaMedia (5.4)0.61%—Tipsandtricks-hq Simple Download Monitor24/1/202217/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.11, podía permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo un ataque de tipo Cross-Site Scripting Almacenado por medio de 1) el argumento "color" o "css_class" del shortcode sdm_download, 2) el argumento "class" o…
ModificadaMedia (4.3)0.68%—Tipsandtricks-hq Simple Download Monitor8/11/202117/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.6, permite a usuarios con un rol tan bajo como el de Contribuyente eliminar las miniaturas de las descargas de las que no son propietarios, incluso si normalmente no pueden editar la descarga
ModificadaMedia (6.1)0.83%—Tipsandtricks-hq Simple Download Monitor8/11/202117/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, no escapa de los parámetros 1) sdm_active_tab GET y 2) sdm_stats_start_date/sdm_stats_end_date POST antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.5)1.7%—Tipsandtricks-hq Simple Download Monitor8/11/202117/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.6, guarda los registros en una ubicación predecible y no presenta ninguna autenticación o autorización para evitar que los usuarios no autenticados descarguen y lean los registros que contienen información confidencial como direcciones IP y…
ModificadaCrítica (9)1.3%—Tipsandtricks-hq Simple Download Monitor8/11/202117/6/2026
El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, no escapa de la meta del post "File Thumbnail" antes de mostrarla en algunas páginas, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado. Dado que el…
ModificadaMedia (4.3)0.47%—Tipsandtricks-hq FAR Future Expiry Header1/11/202117/6/2026
El plugin Far Future Expiry Header de WordPress versiones anteriores a 1.5 no presenta una comprobación de tipo CSRF cuando guarda sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF
ModificadaMedia (6.5)0.57%—Tipsandtricks-hq Compact WP Audio Player18/10/202117/6/2026
El plugin Compact WP Audio Player de WordPress versiones anteriores a 1.9.7, no implementa comprobaciones de nonce, que podría permitir a atacantes hacer que un administrador conectado cambie el ajuste "Disable Simultaneous Play" por medio de un ataque de tipo CSRF
ModificadaMedia (5.4)0.65%—Tipsandtricks-hq Compact WP Audio Player18/10/202117/6/2026
El plugin Compact WP Audio Player de WordPress versiones anteriores a 1.9.7, no escapa a algunos de sus atributos de shortcodes, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado
ModificadaAlta (8.8)0.69%—Tipsandtricks-hq Software License Manager11/10/202117/6/2026
La acción AJAX del_reistered_domains del plugin Software License Manager de WordPress versiones anteriores a 4.5.1 no presenta comprobaciones de tipo CSRF, y es vulnerable a un ataque de tipo CSRF
ModificadaMedia (6.1)0.73%—Tipsandtricks-hq Software License Manager13/9/202117/6/2026
El plugin Software License Manager de WordPress versiones anteriores a 4.4.8, no sanea o escapa del parámetro edit_record antes de devolverlo a la página en el panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (5.4)0.62%—Tipsandtricks-hq WP Video Lightbox30/8/202117/6/2026
El plugin WP Video Lightbox de WordPress versiones anteriores a 1.9.3, no escapa de los atributos de sus shortcodes, permitiendo a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting
ModificadaAlta (8.8)0.87%—Tipsandtricks-hq Software License Manager14/7/202117/6/2026
Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en Software License Manager versiones anteriores a 4.4.6 permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados
ModificadaMedia (6.1)1.5%—Tipsandtricks-hq WP Security & Firewall10/2/202117/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo admin/wp-security-blacklist-menu.php en el plugin Tips and Tricks HQ All In One WP Security & Firewall (all-in-one-wp-security-and-firewall) versiones anteriores a 4.4.6 para WordPress
ModificadaAlta (8.8)1.5%—Tipsandtricks-hq Simple Download Monitor21/10/202017/6/2026
Una vulnerabilidad de inyección de SQL en Simple Download Monitor versiones 3.8.8 y anteriores, permite a atacantes remotos ejecutar comandos SQL arbitrarios por medio de una URL especialmente diseñada
ModificadaMedia (6.1)0.94%—Tipsandtricks-hq Simple Download Monitor21/10/202017/6/2026
Una vulnerabilidad de tipo Cross-site scripting en Simple Download Monitor versiones 3.8.8 y anteriores, permite a atacantes remotos inyectar script arbitrario por medio de vectores no especificados
ModificadaMedia (6.1)0.98%—Bestwebsoft Quotes AND Tips20/9/201917/6/2026
El plugin quotes-and-tips versiones anteriores a 1.20 para WordPress, presenta una vulnerabilidad de tipo XSS.
ModificadaAlta (8.8)0.85%—Tipsandtricks-hq Category Specific RSS Feed Subscription12/9/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en la fuente Category Specific RSS versión v2.0 y anteriores, permite a atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados.
ModificadaCrítica (9.8)1.9%—Tipsandtricks-hq ALL IN ONE WP Security & Firewall14/8/201917/6/2026
El plugin all-in-one-wp-security-and-firewall versiones anteriores a 4.0.7 para WordPress, presenta múltiples problemas de inyección SQL.
ModificadaCrítica (9.8)1.9%—Tipsandtricks-hq ALL IN ONE WP Security & Firewall14/8/201917/6/2026
El plugin all-in-one-wp-security-and-firewall versiones anteriores a 4.0.9 para WordPress, presenta múltiples problemas de inyección SQL.
Orbitaley — Vulnerabilidades