Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2446 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.19%—Waltercerrudo MfpluginAI16/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Walter Cerrudo MFPlugin permite XSS almacenado. Este problema afecta a MFPlugin: desde n/a hasta 1.3.
AplazadaAlta (7.1)0.20%—Marcucci Password Protect PluginAI16/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en David Marcucci Password Protect Plugin for WordPress para WordPress permite XSS almacenado. Este problema afecta a Password Protect Plugin for WordPress: desde n/a hasta 0.8.1.0.
ModificadaAlta (8.8)0.31%—Bplugins Button Block15/1/202517/6/2026
La vulnerabilidad de autorización faltante en bPlugins LLC Button Block permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Button Block: desde n/a hasta 1.1.5.
AplazadaMedia (6.5)0.28%—Zartis Hirehive JOB PluginAI15/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HireHive HireHive Job Plugin permite XSS almacenado. Este problema afecta a HireHive Job Plugin: desde n/a hasta 2.9.0.
AplazadaMedia (4.3)0.17%—Silverplugins217 Build Private Store FOR WoocommerceAI15/1/202517/6/2026
La vulnerabilidad Cross-Site Request Forgery (CSRF) en silverplugins217 Build Private Store For Woocommerce permite Cross Site Request Forgery. Este problema afecta a Build Private Store For Woocommerce: desde n/a hasta 1.0.
AplazadaMedia (6.4)0.35%—Html5 Video Player MP4 Video Player Plugin AND BlockAI14/1/202517/6/2026
El complemento HTML5 Video Player – mp4 Video Player y el complemento Block para WordPress son vulnerables a Cross-Site Scripting almacenado basado en DOM a través del parámetro "heading" en todas las versiones hasta la 2.5.35 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto…
AplazadaAlta (7.1)0.32%—Infosoftplugin Order Audit LOG FOR WoocommerceAI13/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Infosoft Consultant Order Audit Log for WooCommerce permite XSS reflejado. Este problema afecta a Order Audit Log for WooCommerce: desde n/a hasta 2.0.
ModificadaMedia (5.4)0.21%—Bplugins Button Block9/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins LLC Button Block permite XSS almacenado. Este problema afecta al bloque de botones: desde n/a hasta 1.1.6.
AplazadaMedia (4.3)0.33%—Gsplugins GS Insever PortfolioAI9/1/202517/6/2026
El complemento GS Insever Portfolio para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función save_settings() en todas las versiones hasta la 1.4.5 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior,…
AplazadaMedia (6.4)0.27%—Responsive Flipbook PluginAI9/1/202517/6/2026
El complemento Responsive FlipBook Plugin de Wordpress para WordPress es vulnerable a Cross Site Scripting almacenado a través de la función rfbwp_save_settings() en todas las versiones hasta la 2.5.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes…
AplazadaMedia (6.4)0.43%—Skyword API PluginAI9/1/202517/6/2026
El complemento Skyword API Plugin para WordPress es vulnerable a Cross Site Scripting almacenado a través del código abreviado 'skyword_iframe' del complemento en todas las versiones hasta la 2.5.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
AnalizadaMedia (6.5)0.52%—Pluginus Wordpress Meta Data AND Taxonomies Filter8/1/202517/6/2026
El complemento MDTF – Meta Data y Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'key' del shortcode 'mdf_value' en todas las versiones hasta la 1.3.3.5 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente…
AplazadaMedia (6.5)0.21%—Pluginspoint Timeline PROAI7/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en pluginspoint Timeline Pro permite XSS basado en DOM. Este problema afecta a Timeline Pro: desde n/a hasta 1.3.
AplazadaMedia (6.5)0.35%—Pluginspoint Justified Image GalleryAI7/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en KentoThemes Justified Image Gallery permite XSS almacenado. Este problema afecta a Justified Image Gallery: desde n/a hasta 1.0.
AplazadaAlta (7.6)0.47%—Wpmarka Wordpress Auction PluginAI7/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Owen Cutajar y Hyder Jaffari WordPress Auction Plugin permite la inyección SQL. Este problema afecta a WordPress Auction Plugin: desde n/a hasta 3.7.
AplazadaMedia (6.5)0.56%—Essentialplugin Hero Banner UltimateAI7/1/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en PHP Program ('PHP Remote File Inclusion') en WP OnlineSupport, Essential Plugin Hero Banner Ultimate permite la inclusión de archivos locales PHP. Este problema afecta a Hero Banner Ultimate: desde n/a hasta 1.4.2.
AplazadaMedia (5.9)0.31%—5starplugins Pretty Simple Popup BuilderAI7/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en 5 Star Plugins Pretty Simple Popup Builder permite XSS almacenado. Este problema afecta a Pretty Simple Popup Builder: desde n/a hasta 1.0.9.
AplazadaCrítica (9.3)0.40%—Silverplugins217 Different-shipping-and-billing-address-for-woocommerceAI7/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en silverplugins217 Multiple Shipping And Billing Address For Woocommerce permite la inyección SQL. Este problema afecta a Multiple Shipping And Billing Address For Woocommerce: desde n/a hasta 1.2.
AplazadaCrítica (9.3)0.40%—Sslplugins SSL Wireless SMS NotificationAI7/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en SSL Wireless SSL Wireless SMS Notification permite la inyección SQL. Este problema afecta a SSL Wireless SMS Notification: desde n/a hasta 3.5.0.
AplazadaMedia (6.4)0.23%—Coupon PluginAI7/1/202517/6/2026
El complemento Coupon Plugin para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'Coupon Code' en todas las versiones hasta la 1.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de…
AplazadaMedia (6.1)0.35%—Financial Stocks Crypto Market Data PluginAI7/1/202517/6/2026
El complemento Financial Stocks y Crypto Market Data Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro "e" en todas las versiones hasta la 1.10.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados…
AplazadaMedia (6.1)0.35%—ARS Affiliate Page PluginAI7/1/202517/6/2026
El complemento ARS Affiliate Page Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'utm_keyword' en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten web…
AplazadaMedia (6.5)0.23%—Coolplugins Coins MarketcapAI2/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CoolPlugins Coins MarketCap permite XSS basado en DOM. Este problema afecta a Coins MarketCap: desde n/a hasta 5.5.8.
AplazadaMedia (6.5)0.26%—Gsplugins GS Shots FOR DribbbleAI2/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GS Plugins GS Shots para Dribbble permite XSS basado en DOM. Este problema afecta a GS Shots para Dribbble: desde n/a hasta 1.2.0.
AplazadaMedia (6.5)0.25%—Gsplugins GS CoachesAI2/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GS Plugins GS Coaches permite XSS almacenado. Este problema afecta a GS Coaches: desde n/a hasta 1.1.0.
Orbitaley — Vulnerabilidades