Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.19% | — | Waltercerrudo MfpluginAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Walter Cerrudo MFPlugin permite XSS almacenado. Este problema afecta a MFPlugin: desde n/a hasta 1.3. | |
| Aplazada | Alta (7.1) | 0.20% | — | Marcucci Password Protect PluginAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en David Marcucci Password Protect Plugin for WordPress para WordPress permite XSS almacenado. Este problema afecta a Password Protect Plugin for WordPress: desde n/a hasta 0.8.1.0. | |
| Modificada | Alta (8.8) | 0.31% | — | Bplugins Button Block | 15/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en bPlugins LLC Button Block permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Button Block: desde n/a hasta 1.1.5. | |
| Aplazada | Media (6.5) | 0.28% | — | Zartis Hirehive JOB PluginAI | 15/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HireHive HireHive Job Plugin permite XSS almacenado. Este problema afecta a HireHive Job Plugin: desde n/a hasta 2.9.0. | |
| Aplazada | Media (4.3) | 0.17% | — | Silverplugins217 Build Private Store FOR WoocommerceAI | 15/1/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en silverplugins217 Build Private Store For Woocommerce permite Cross Site Request Forgery. Este problema afecta a Build Private Store For Woocommerce: desde n/a hasta 1.0. | |
| Aplazada | Media (6.4) | 0.35% | — | Html5 Video Player MP4 Video Player Plugin AND BlockAI | 14/1/2025 | 17/6/2026 | El complemento HTML5 Video Player – mp4 Video Player y el complemento Block para WordPress son vulnerables a Cross-Site Scripting almacenado basado en DOM a través del parámetro "heading" en todas las versiones hasta la 2.5.35 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto… | |
| Aplazada | Alta (7.1) | 0.32% | — | Infosoftplugin Order Audit LOG FOR WoocommerceAI | 13/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Infosoft Consultant Order Audit Log for WooCommerce permite XSS reflejado. Este problema afecta a Order Audit Log for WooCommerce: desde n/a hasta 2.0. | |
| Modificada | Media (5.4) | 0.21% | — | Bplugins Button Block | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins LLC Button Block permite XSS almacenado. Este problema afecta al bloque de botones: desde n/a hasta 1.1.6. | |
| Aplazada | Media (4.3) | 0.33% | — | Gsplugins GS Insever PortfolioAI | 9/1/2025 | 17/6/2026 | El complemento GS Insever Portfolio para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función save_settings() en todas las versiones hasta la 1.4.5 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior,… | |
| Aplazada | Media (6.4) | 0.27% | — | Responsive Flipbook PluginAI | 9/1/2025 | 17/6/2026 | El complemento Responsive FlipBook Plugin de Wordpress para WordPress es vulnerable a Cross Site Scripting almacenado a través de la función rfbwp_save_settings() en todas las versiones hasta la 2.5.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes… | |
| Aplazada | Media (6.4) | 0.43% | — | Skyword API PluginAI | 9/1/2025 | 17/6/2026 | El complemento Skyword API Plugin para WordPress es vulnerable a Cross Site Scripting almacenado a través del código abreviado 'skyword_iframe' del complemento en todas las versiones hasta la 2.5.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Analizada | Media (6.5) | 0.52% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 8/1/2025 | 17/6/2026 | El complemento MDTF – Meta Data y Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'key' del shortcode 'mdf_value' en todas las versiones hasta la 1.3.3.5 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente… | |
| Aplazada | Media (6.5) | 0.21% | — | Pluginspoint Timeline PROAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en pluginspoint Timeline Pro permite XSS basado en DOM. Este problema afecta a Timeline Pro: desde n/a hasta 1.3. | |
| Aplazada | Media (6.5) | 0.35% | — | Pluginspoint Justified Image GalleryAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en KentoThemes Justified Image Gallery permite XSS almacenado. Este problema afecta a Justified Image Gallery: desde n/a hasta 1.0. | |
| Aplazada | Alta (7.6) | 0.47% | — | Wpmarka Wordpress Auction PluginAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Owen Cutajar y Hyder Jaffari WordPress Auction Plugin permite la inyección SQL. Este problema afecta a WordPress Auction Plugin: desde n/a hasta 3.7. | |
| Aplazada | Media (6.5) | 0.56% | — | Essentialplugin Hero Banner UltimateAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en PHP Program ('PHP Remote File Inclusion') en WP OnlineSupport, Essential Plugin Hero Banner Ultimate permite la inclusión de archivos locales PHP. Este problema afecta a Hero Banner Ultimate: desde n/a hasta 1.4.2. | |
| Aplazada | Media (5.9) | 0.31% | — | 5starplugins Pretty Simple Popup BuilderAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en 5 Star Plugins Pretty Simple Popup Builder permite XSS almacenado. Este problema afecta a Pretty Simple Popup Builder: desde n/a hasta 1.0.9. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Silverplugins217 Different-shipping-and-billing-address-for-woocommerceAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en silverplugins217 Multiple Shipping And Billing Address For Woocommerce permite la inyección SQL. Este problema afecta a Multiple Shipping And Billing Address For Woocommerce: desde n/a hasta 1.2. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Sslplugins SSL Wireless SMS NotificationAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en SSL Wireless SSL Wireless SMS Notification permite la inyección SQL. Este problema afecta a SSL Wireless SMS Notification: desde n/a hasta 3.5.0. | |
| Aplazada | Media (6.4) | 0.23% | — | Coupon PluginAI | 7/1/2025 | 17/6/2026 | El complemento Coupon Plugin para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'Coupon Code' en todas las versiones hasta la 1.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (6.1) | 0.35% | — | Financial Stocks Crypto Market Data PluginAI | 7/1/2025 | 17/6/2026 | El complemento Financial Stocks y Crypto Market Data Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro "e" en todas las versiones hasta la 1.10.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Aplazada | Media (6.1) | 0.35% | — | ARS Affiliate Page PluginAI | 7/1/2025 | 17/6/2026 | El complemento ARS Affiliate Page Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'utm_keyword' en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten web… | |
| Aplazada | Media (6.5) | 0.23% | — | Coolplugins Coins MarketcapAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CoolPlugins Coins MarketCap permite XSS basado en DOM. Este problema afecta a Coins MarketCap: desde n/a hasta 5.5.8. | |
| Aplazada | Media (6.5) | 0.26% | — | Gsplugins GS Shots FOR DribbbleAI | 2/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GS Plugins GS Shots para Dribbble permite XSS basado en DOM. Este problema afecta a GS Shots para Dribbble: desde n/a hasta 1.2.0. | |
| Aplazada | Media (6.5) | 0.25% | — | Gsplugins GS CoachesAI | 2/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GS Plugins GS Coaches permite XSS almacenado. Este problema afecta a GS Coaches: desde n/a hasta 1.1.0. |