Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3384 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.37%—Music Press PROAI24/3/202517/6/2026
La vulnerabilidad de falta de autorización en tuyennv Music Press Pro permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Music Press Pro desde la versión n/d hasta la 1.4.6.
AplazadaAlta (7.1)0.19%—Donald Gilbert Wordpress Admin BAR ImprovedAI24/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Donald Gilbert WordPress Admin Bar Improved permite XSS almacenado. Este problema afecta a WordPress Admin Bar Improved: desde n/d hasta la versión 3.3.5.
AplazadaMedia (5.9)0.37%—Pixeline IssuupressAI24/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en pixeline issuuPress permite XSS almacenado. Este problema afecta a issuuPress desde n/d hasta la versión 1.3.2.
AnalizadaMedia (4.9)0.73%—Webtoffee Import Export Wordpress Users22/3/202517/6/2026
El complemento Export and Import Users and Customers para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 2.6.2 incluida, a través de la función download_file(). Esto permite a atacantes autenticados, con acceso de administrador o superior, leer el contenido de archivos de registro arbitrarios…
AnalizadaMedia (6.5)0.39%—Webtoffee Import Export Wordpress Users22/3/202517/6/2026
El complemento Export and Import Users and Customers para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función admin_log_page() en todas las versiones hasta la 2.6.2 incluida. Esto permite que atacantes autenticados, con acceso de…
AnalizadaAlta (7.2)0.75%—Webtoffee Import Export Wordpress Users22/3/202517/6/2026
El complemento Export and Import Users and Customers para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.6.2 incluida, mediante la deserialización de entradas no confiables del parámetro 'form_data'. Esto permite a atacantes autenticados, con acceso de administrador o superior,…
AnalizadaAlta (7.6)0.41%—Webtoffee Import Export Wordpress Users22/3/202517/6/2026
El complemento Export and Import Users and Customers para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 2.6.2 incluida, mediante la función validate_file(). Esto permite a atacantes autenticados, con acceso de administrador o superior, realizar solicitudes web a ubicaciones…
AnalizadaAlta (8)0.34%—Flatpress20/3/202517/6/2026
La última versión de FlatPress CMS es vulnerable a ataques de Cross-Site Request Forgery (CSRF), que permiten a un atacante habilitar o deshabilitar complementos en nombre de un usuario víctima. El atacante puede manipular un enlace o script malicioso que, al hacer clic en él un usuario autenticado, enviará una…
AnalizadaMedia (5.4)0.35%—Flatpress20/3/202517/6/2026
Una vulnerabilidad en la función de carga de archivos del panel de administración de FlatPress CMS (última versión) permite a un atacante cargar un archivo con un payload de JavaScript camuflada como nombre de archivo. Esto puede provocar un ataque de Cross-Site Scripting (XSS) si otros usuarios acceden al archivo…
AnalizadaAlta (8.1)0.79%—Flatpress20/3/202517/6/2026
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en flatpressblog/flatpress versión 1.3. Cuando un usuario sube un archivo con la extensión `.xsig` y accede directamente a él, el servidor responde con un tipo de contenido de application/octet-stream, lo que hace que el archivo se procese como un…
AplazadaMedia (6.9)0.38%—ImfaqAIImpresscmsAI18/3/202517/6/2026
imFAQ es un sistema avanzado de gestión de preguntas y respuestas para ImpressCMS. En versiones anteriores a la versión 1.0.1, si el parámetro $_GET['seoOp'] se manipulaba para incluir información maliciosa (p. ej., seoOp=php://filter/read=convert.base64-encode/resource=/var/www/html/config.php), la aplicación podía…
AplazadaAlta (7.6)0.36%—Publishpress AuthorsAI15/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en PublishPress. PublishPress Authors permite la inyección SQL. Este problema afecta a PublishPress Authors desde n/d hasta la versión 4.7.3.
ModificadaMedia (6.5)0.38%—Igexsolutions Wpschoolpress15/3/202517/6/2026
El complemento School Management System – WPSchoolPress para WordPress, es vulnerable a la inyección SQL mediante el parámetro 'cid' en todas las versiones hasta la 2.2.16 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto…
ModificadaMedia (6.5)0.38%—Igexsolutions Wpschoolpress15/3/202517/6/2026
El complemento School Management System – WPSchoolPress para WordPress, es vulnerable a la inyección SQL mediante la acción "addNotify" en todas las versiones hasta la 2.2.16 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente.…
ModificadaMedia (5.4)0.30%—Igexsolutions Wpschoolpress15/3/202517/6/2026
El complemento School Management System – WPSchoolPress para WordPress, es vulnerable a la eliminación arbitraria de usuarios debido a la falta de una comprobación de capacidad en la función wpsp_DeleteUser() en todas las versiones hasta la 2.2.16 incluida. Esto permite que atacantes autenticados, con acceso de…
ModificadaMedia (4.3)0.37%—Igexsolutions Wpschoolpress15/3/202517/6/2026
El complemento School Management System – WPSchoolPress para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función wpsp_UpdateTeacher() en todas las versiones hasta la 2.2.16 incluida. Esto permite a atacantes autenticados, con acceso de profesor o…
AnalizadaMedia (6.5)0.28%—Omnipressteam Omnipress14/3/202517/6/2026
El complemento Omnipress para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.5.4 incluida, a través del bloque de megamenú debido a restricciones insuficientes sobre qué publicaciones se pueden incluir. Esto permite que atacantes autenticados, con acceso de colaborador o…
AplazadaAlta (7.5)0.22%—Wpbrigade LoginpressAI14/3/202517/6/2026
El complemento LoginPress | wp-login Custom Login Page Customizer para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.3.1 incluida. Esto se debe a la falta o a una validación incorrecta de nonce en la función 'custom_plugin_set_option'. Esto permite que atacantes no autenticados…
AnalizadaAlta (8.8)0.64%—Espressif Esp-idf13/3/202517/6/2026
Espressif Esp idf v5.3.0 es vulnerable a permisos inseguros, lo que resulta en la omisión de la autenticación. Durante la fase de reconexión, el dispositivo reutiliza la clave de sesión de una sesión anterior, lo que permite a los atacantes ejecutar ataques de omisión de seguridad.
AnalizadaMedia (6.1)0.33%—Apppresser13/3/202517/6/2026
El complemento AppPresser – Mobile App Framework para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'title' en todas las versiones hasta la 4.4.10 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite que atacantes no autenticados inyecten…
AnalizadaMedia (4.8)0.25%—Gnarf Binlayerpress12/3/202517/6/2026
El complemento binlayerpress para WordPress es vulnerable a cross site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.1 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes autenticados, con permisos de…
AnalizadaAlta (7.1)0.27%—Forsyspress WP Login Control11/3/202517/6/2026
El complemento WP Login Control de WordPress hasta la versión 2.0.0 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un error de Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
AnalizadaMedia (6.8)1.4%💥 PoCEspressif Esp32 Firmware8/3/202517/6/2026
Los chips Espressif ESP32 permiten 29 comandos HCI ocultos, como 0xFC02 (Escribir memoria).
AnalizadaMedia (5.4)0.27%—Tiptoppress Gallery Styles8/3/202517/6/2026
El complemento Gallery Styles para WordPress es vulnerable a cross site scripting almacenado a través del bloque Gallery en todas las versiones hasta la 1.3.4 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y…
AnalizadaAlta (7.1)0.29%—Erwinwolff Wordpress Activity-o-meter7/3/202517/6/2026
El complemento WordPress Activity O Meter de WordPress hasta la versión 1.0 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con altos privilegios, como los administradores.