Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
984 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.59% | — | Leap13 Premium Addons FOR Elementor | 5/5/2021 | 17/6/2026 | El Plugin de WordPress "Premium Addons for Elementor" versiones anteriores a 4.2.8, presenta varios widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar | |
| Modificada | Media (5.4) | 0.59% | — | Wpdeveloper Essential Addons FOR Elementor | 5/5/2021 | 17/6/2026 | El Plugin de WordPress Essential Addons for Elementor Lite versiones 4.5.4 presentan dos widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por parte de usuarios menos privilegiados, como contribuyentes, ambos por medio de un método similar | |
| Modificada | Crítica (9.8) | 14% | 💥 Exploit | Posimyth THE Plus Addons FOR Elementor | 5/4/2021 | 17/6/2026 | El plugin de WordPress Plus Addons for Elementor Page Builder versiones anteriores a 4.1.7, estaban siendo explotados activamente por actores maliciosos para omitir la autenticación, permitiendo a usuarios no autenticados iniciar sesión como cualquier usuario (incluyendo el administrador) al solo proporcionar el… | |
| Modificada | Media (5.4) | 1.0% | — | Scratchaddons Scratch Addons | 23/11/2020 | 17/6/2026 | Scratch Addons es una WebExtension compatible con Chrome y Firefox. Los complementos de Scratch anteriores a versión 1.3.2, son vulnerables a un ataque de tipo XSS basado en DOM. Si la víctima visitó un sitio web específico, el complemento More Links de la extensión Scratch Addons utilizó una expresión… | |
| Modificada | Media (6.5) | 2.3% | 💥 Exploit | Brainstormforce Ultimate Addons FOR Elementor | 17/5/2020 | 17/6/2026 | Se detectó un problema en el plugin "Ultimate Addons for Elementor" versiones anteriores a 1.24.2 para WordPress, como se explotó "in the wild" en Mayo de 2020, en conjunto con CVE-2020-13126. Los atacantes no autenticados pueden crear usuarios con el rol Subscriber incluso si el registro está deshabilitado. | |
| Modificada | Crítica (9.8) | 8.9% | 💥 Exploit | Themerex AddonsThemerex Ozeum-museumThemerex Chit Club-board GamesThemerex Yottis-simple Portfolio+59 | 10/3/2020 | 17/6/2026 | El plugin ThemeREX Addons antes del 09-03-2020 para WordPress, presenta una falta de control de acceso en el endpoint de la API REST /trx_addons/v2/get/sc_layout, permitiendo que funciones PHP sean ejecutadas por cualquier usuario, porque el archivo includes/plugin.rest-api.php llama a la función… | |
| Modificada | Media (6.1) | 2.8% | — | Digium Addons Module | 2/8/2017 | 17/6/2026 | Se han detectado múltiples vulnerabilidades de tipo cross-site scripting (XSS) en views/add-license-form.php en el módulo Digium Addonse (digiumaddoninstaller) en versiones anteriores a 2.11.0.7 de FreePBX. Estas vulnerabilidades permiten que atacantes remotos inyecten scripts web o HTML arbitrarios mediante los… | |
| Modificada | Media (5) | 3.6% | — | Asterisk-addons | 5/6/2008 | 16/6/2026 | El controlador de canal ooh323 channel en Asterisk Addons 1.2.x anteriores a 1.2.9 y Asterisk-Addons 1.4.x anteriores a 1.4.7 crea un puerto TCP accesible remotamente previsto únicamente para comunicaciones localhost, e interpreta algunos campos application-data como direcciones de memoria para liberar, lo que permite… | |
| Modificada | Alta (7.5) | 2.7% | 💥 Exploit | Asterisk-addons | 17/10/2007 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en la función cdr_addon_mysql en Asterisk-Addons versiones anteriores a 1.2.8 y versiones 1.4.x anteriores a 1.4.4, permiten a atacantes remotos ejecutar comandos SQL arbitrarios por medio de los números (1) de origen y (2) de destino, y probablemente el (3) URI SIP, al… |