Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
128 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.59% | — | Tipsandtricks-hq Accept Stripe | 17/7/2022 | 17/6/2026 | El plugin Accept Stripe Payments de WordPress versiones anteriores a 2.0.64, no sanea y escapa de algunas de sus configuraciones, permitiendo a usuarios con altos privilegios como el administrador llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (4.3) | 0.43% | — | Tipsandtricks-hq WP Simple Adsense Insertion | 8/6/2022 | 17/6/2026 | El plugin WP Simple Adsense Insertion de WordPress versiones anteriores a 2.1, no lleva a cabo comprobaciones de tipo CSRF en las actualizaciones de su página de administración, lo que permite a un atacante engañar a un usuario con sesión iniciada para manipular anuncios e inyectar javascript arbitrario por medio del… | |
| Modificada | Media (4.7) | 0.75% | — | Tipsandtricks-hq ALL IN ONE WP Security & Firewall | 2/5/2022 | 17/6/2026 | El plugin All In One WP Security & Firewall de WordPress versiones anteriores a 4.4.11, no comprueba, sanea y escapa del parámetro redirect_to antes de usarlo para redirigir al usuario, ya sea por medio de un encabezado Location, o un atributo meta url, cuando la página Rename Login está activa, lo que podría… | |
| Modificada | Alta (7.5) | 1.5% | — | Tipsacarrier Project Tipsacarrier | 2/5/2022 | 17/6/2026 | El plugin Tipsacarrier WordPress antes de la versión 1.5.0.5 no tiene ninguna comprobación de autorización en algunas funciones, lo que podría permitir a los usuarios no autentificados acceder a los datos de los pedidos que podrían ser utilizados para recuperar la dirección completa del cliente, el nombre y el… | |
| Modificada | Media (6.5) | 1.4% | — | Tipsandtricks-hq Simple Download Monitor | 14/3/2022 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, permite a usuarios con un rol tan bajo como el de Contribuyente descargar cualquier archivo del servidor web (como wp-config.php) por medio de un vector de path traversal | |
| Modificada | Alta (8.8) | 0.63% | — | Tipsandtricks-hq Simple Download Monitor | 24/1/2022 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.9, no aplica las comprobaciones de nonce, lo que podría permitir a atacantes llevar a cabo ataques de tipo CSRF para 1) hacer que los administradores exporten los registros para explotar una vulnerabilidad de divulgación de registros… | |
| Modificada | Media (5.4) | 0.61% | — | Tipsandtricks-hq Simple Download Monitor | 24/1/2022 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.11, podía permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo un ataque de tipo Cross-Site Scripting Almacenado por medio de 1) el argumento "color" o "css_class" del shortcode sdm_download, 2) el argumento "class" o… | |
| Modificada | Media (4.3) | 0.68% | — | Tipsandtricks-hq Simple Download Monitor | 8/11/2021 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.6, permite a usuarios con un rol tan bajo como el de Contribuyente eliminar las miniaturas de las descargas de las que no son propietarios, incluso si normalmente no pueden editar la descarga | |
| Modificada | Media (6.1) | 0.83% | — | Tipsandtricks-hq Simple Download Monitor | 8/11/2021 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, no escapa de los parámetros 1) sdm_active_tab GET y 2) sdm_stats_start_date/sdm_stats_end_date POST antes de devolverlos en atributos, conllevando a problemas de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.5) | 1.7% | — | Tipsandtricks-hq Simple Download Monitor | 8/11/2021 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.6, guarda los registros en una ubicación predecible y no presenta ninguna autenticación o autorización para evitar que los usuarios no autenticados descarguen y lean los registros que contienen información confidencial como direcciones IP y… | |
| Modificada | Crítica (9) | 1.3% | — | Tipsandtricks-hq Simple Download Monitor | 8/11/2021 | 17/6/2026 | El plugin Simple Download Monitor de WordPress versiones anteriores a 3.9.5, no escapa de la meta del post "File Thumbnail" antes de mostrarla en algunas páginas, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado. Dado que el… | |
| Modificada | Media (4.3) | 0.47% | — | Tipsandtricks-hq FAR Future Expiry Header | 1/11/2021 | 17/6/2026 | El plugin Far Future Expiry Header de WordPress versiones anteriores a 1.5 no presenta una comprobación de tipo CSRF cuando guarda sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF | |
| Modificada | Media (6.5) | 0.57% | — | Tipsandtricks-hq Compact WP Audio Player | 18/10/2021 | 17/6/2026 | El plugin Compact WP Audio Player de WordPress versiones anteriores a 1.9.7, no implementa comprobaciones de nonce, que podría permitir a atacantes hacer que un administrador conectado cambie el ajuste "Disable Simultaneous Play" por medio de un ataque de tipo CSRF | |
| Modificada | Media (5.4) | 0.65% | — | Tipsandtricks-hq Compact WP Audio Player | 18/10/2021 | 17/6/2026 | El plugin Compact WP Audio Player de WordPress versiones anteriores a 1.9.7, no escapa a algunos de sus atributos de shortcodes, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado | |
| Modificada | Alta (8.8) | 0.69% | — | Tipsandtricks-hq Software License Manager | 11/10/2021 | 17/6/2026 | La acción AJAX del_reistered_domains del plugin Software License Manager de WordPress versiones anteriores a 4.5.1 no presenta comprobaciones de tipo CSRF, y es vulnerable a un ataque de tipo CSRF | |
| Modificada | Media (6.1) | 0.73% | — | Tipsandtricks-hq Software License Manager | 13/9/2021 | 17/6/2026 | El plugin Software License Manager de WordPress versiones anteriores a 4.4.8, no sanea o escapa del parámetro edit_record antes de devolverlo a la página en el panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.4) | 0.62% | — | Tipsandtricks-hq WP Video Lightbox | 30/8/2021 | 17/6/2026 | El plugin WP Video Lightbox de WordPress versiones anteriores a 1.9.3, no escapa de los atributos de sus shortcodes, permitiendo a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Alta (8.8) | 0.87% | — | Tipsandtricks-hq Software License Manager | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site request forgery (CSRF) en Software License Manager versiones anteriores a 4.4.6 permite a atacantes remotos secuestrar la autenticación de los administradores por medio de vectores no especificados | |
| Modificada | Media (6.1) | 1.5% | — | Tipsandtricks-hq WP Security & Firewall | 10/2/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo admin/wp-security-blacklist-menu.php en el plugin Tips and Tricks HQ All In One WP Security & Firewall (all-in-one-wp-security-and-firewall) versiones anteriores a 4.4.6 para WordPress | |
| Modificada | Alta (8.8) | 1.5% | — | Tipsandtricks-hq Simple Download Monitor | 21/10/2020 | 17/6/2026 | Una vulnerabilidad de inyección de SQL en Simple Download Monitor versiones 3.8.8 y anteriores, permite a atacantes remotos ejecutar comandos SQL arbitrarios por medio de una URL especialmente diseñada | |
| Modificada | Media (6.1) | 0.94% | — | Tipsandtricks-hq Simple Download Monitor | 21/10/2020 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en Simple Download Monitor versiones 3.8.8 y anteriores, permite a atacantes remotos inyectar script arbitrario por medio de vectores no especificados | |
| Modificada | Media (6.1) | 0.98% | — | Bestwebsoft Quotes AND Tips | 20/9/2019 | 17/6/2026 | El plugin quotes-and-tips versiones anteriores a 1.20 para WordPress, presenta una vulnerabilidad de tipo XSS. | |
| Modificada | Alta (8.8) | 0.85% | — | Tipsandtricks-hq Category Specific RSS Feed Subscription | 12/9/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en la fuente Category Specific RSS versión v2.0 y anteriores, permite a atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados. | |
| Modificada | Crítica (9.8) | 1.9% | — | Tipsandtricks-hq ALL IN ONE WP Security & Firewall | 14/8/2019 | 17/6/2026 | El plugin all-in-one-wp-security-and-firewall versiones anteriores a 4.0.7 para WordPress, presenta múltiples problemas de inyección SQL. | |
| Modificada | Crítica (9.8) | 1.9% | — | Tipsandtricks-hq ALL IN ONE WP Security & Firewall | 14/8/2019 | 17/6/2026 | El plugin all-in-one-wp-security-and-firewall versiones anteriores a 4.0.9 para WordPress, presenta múltiples problemas de inyección SQL. |