Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3384 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.37% | — | Music Press PROAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en tuyennv Music Press Pro permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Music Press Pro desde la versión n/d hasta la 1.4.6. | |
| Aplazada | Alta (7.1) | 0.19% | — | Donald Gilbert Wordpress Admin BAR ImprovedAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Donald Gilbert WordPress Admin Bar Improved permite XSS almacenado. Este problema afecta a WordPress Admin Bar Improved: desde n/d hasta la versión 3.3.5. | |
| Aplazada | Media (5.9) | 0.37% | — | Pixeline IssuupressAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en pixeline issuuPress permite XSS almacenado. Este problema afecta a issuuPress desde n/d hasta la versión 1.3.2. | |
| Analizada | Media (4.9) | 0.73% | — | Webtoffee Import Export Wordpress Users | 22/3/2025 | 17/6/2026 | El complemento Export and Import Users and Customers para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 2.6.2 incluida, a través de la función download_file(). Esto permite a atacantes autenticados, con acceso de administrador o superior, leer el contenido de archivos de registro arbitrarios… | |
| Analizada | Media (6.5) | 0.39% | — | Webtoffee Import Export Wordpress Users | 22/3/2025 | 17/6/2026 | El complemento Export and Import Users and Customers para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función admin_log_page() en todas las versiones hasta la 2.6.2 incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Analizada | Alta (7.2) | 0.75% | — | Webtoffee Import Export Wordpress Users | 22/3/2025 | 17/6/2026 | El complemento Export and Import Users and Customers para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.6.2 incluida, mediante la deserialización de entradas no confiables del parámetro 'form_data'. Esto permite a atacantes autenticados, con acceso de administrador o superior,… | |
| Analizada | Alta (7.6) | 0.41% | — | Webtoffee Import Export Wordpress Users | 22/3/2025 | 17/6/2026 | El complemento Export and Import Users and Customers para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 2.6.2 incluida, mediante la función validate_file(). Esto permite a atacantes autenticados, con acceso de administrador o superior, realizar solicitudes web a ubicaciones… | |
| Analizada | Alta (8) | 0.34% | — | Flatpress | 20/3/2025 | 17/6/2026 | La última versión de FlatPress CMS es vulnerable a ataques de Cross-Site Request Forgery (CSRF), que permiten a un atacante habilitar o deshabilitar complementos en nombre de un usuario víctima. El atacante puede manipular un enlace o script malicioso que, al hacer clic en él un usuario autenticado, enviará una… | |
| Analizada | Media (5.4) | 0.35% | — | Flatpress | 20/3/2025 | 17/6/2026 | Una vulnerabilidad en la función de carga de archivos del panel de administración de FlatPress CMS (última versión) permite a un atacante cargar un archivo con un payload de JavaScript camuflada como nombre de archivo. Esto puede provocar un ataque de Cross-Site Scripting (XSS) si otros usuarios acceden al archivo… | |
| Analizada | Alta (8.1) | 0.79% | — | Flatpress | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en flatpressblog/flatpress versión 1.3. Cuando un usuario sube un archivo con la extensión `.xsig` y accede directamente a él, el servidor responde con un tipo de contenido de application/octet-stream, lo que hace que el archivo se procese como un… | |
| Aplazada | Media (6.9) | 0.38% | — | ImfaqAIImpresscmsAI | 18/3/2025 | 17/6/2026 | imFAQ es un sistema avanzado de gestión de preguntas y respuestas para ImpressCMS. En versiones anteriores a la versión 1.0.1, si el parámetro $_GET['seoOp'] se manipulaba para incluir información maliciosa (p. ej., seoOp=php://filter/read=convert.base64-encode/resource=/var/www/html/config.php), la aplicación podía… | |
| Aplazada | Alta (7.6) | 0.36% | — | Publishpress AuthorsAI | 15/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en PublishPress. PublishPress Authors permite la inyección SQL. Este problema afecta a PublishPress Authors desde n/d hasta la versión 4.7.3. | |
| Modificada | Media (6.5) | 0.38% | — | Igexsolutions Wpschoolpress | 15/3/2025 | 17/6/2026 | El complemento School Management System – WPSchoolPress para WordPress, es vulnerable a la inyección SQL mediante el parámetro 'cid' en todas las versiones hasta la 2.2.16 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto… | |
| Modificada | Media (6.5) | 0.38% | — | Igexsolutions Wpschoolpress | 15/3/2025 | 17/6/2026 | El complemento School Management System – WPSchoolPress para WordPress, es vulnerable a la inyección SQL mediante la acción "addNotify" en todas las versiones hasta la 2.2.16 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente.… | |
| Modificada | Media (5.4) | 0.30% | — | Igexsolutions Wpschoolpress | 15/3/2025 | 17/6/2026 | El complemento School Management System – WPSchoolPress para WordPress, es vulnerable a la eliminación arbitraria de usuarios debido a la falta de una comprobación de capacidad en la función wpsp_DeleteUser() en todas las versiones hasta la 2.2.16 incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Modificada | Media (4.3) | 0.37% | — | Igexsolutions Wpschoolpress | 15/3/2025 | 17/6/2026 | El complemento School Management System – WPSchoolPress para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función wpsp_UpdateTeacher() en todas las versiones hasta la 2.2.16 incluida. Esto permite a atacantes autenticados, con acceso de profesor o… | |
| Analizada | Media (6.5) | 0.28% | — | Omnipressteam Omnipress | 14/3/2025 | 17/6/2026 | El complemento Omnipress para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.5.4 incluida, a través del bloque de megamenú debido a restricciones insuficientes sobre qué publicaciones se pueden incluir. Esto permite que atacantes autenticados, con acceso de colaborador o… | |
| Aplazada | Alta (7.5) | 0.22% | — | Wpbrigade LoginpressAI | 14/3/2025 | 17/6/2026 | El complemento LoginPress | wp-login Custom Login Page Customizer para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.3.1 incluida. Esto se debe a la falta o a una validación incorrecta de nonce en la función 'custom_plugin_set_option'. Esto permite que atacantes no autenticados… | |
| Analizada | Alta (8.8) | 0.64% | — | Espressif Esp-idf | 13/3/2025 | 17/6/2026 | Espressif Esp idf v5.3.0 es vulnerable a permisos inseguros, lo que resulta en la omisión de la autenticación. Durante la fase de reconexión, el dispositivo reutiliza la clave de sesión de una sesión anterior, lo que permite a los atacantes ejecutar ataques de omisión de seguridad. | |
| Analizada | Media (6.1) | 0.33% | — | Apppresser | 13/3/2025 | 17/6/2026 | El complemento AppPresser – Mobile App Framework para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'title' en todas las versiones hasta la 4.4.10 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite que atacantes no autenticados inyecten… | |
| Analizada | Media (4.8) | 0.25% | — | Gnarf Binlayerpress | 12/3/2025 | 17/6/2026 | El complemento binlayerpress para WordPress es vulnerable a cross site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.1 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes autenticados, con permisos de… | |
| Analizada | Alta (7.1) | 0.27% | — | Forsyspress WP Login Control | 11/3/2025 | 17/6/2026 | El complemento WP Login Control de WordPress hasta la versión 2.0.0 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un error de Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Analizada | Media (6.8) | 1.4% | 💥 PoC | Espressif Esp32 Firmware | 8/3/2025 | 17/6/2026 | Los chips Espressif ESP32 permiten 29 comandos HCI ocultos, como 0xFC02 (Escribir memoria). | |
| Analizada | Media (5.4) | 0.27% | — | Tiptoppress Gallery Styles | 8/3/2025 | 17/6/2026 | El complemento Gallery Styles para WordPress es vulnerable a cross site scripting almacenado a través del bloque Gallery en todas las versiones hasta la 1.3.4 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y… | |
| Analizada | Alta (7.1) | 0.29% | — | Erwinwolff Wordpress Activity-o-meter | 7/3/2025 | 17/6/2026 | El complemento WordPress Activity O Meter de WordPress hasta la versión 1.0 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con altos privilegios, como los administradores. |