Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3384 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.8)0.46%—Uipress LiteAI7/3/202517/6/2026
El complemento UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a modificaciones no autorizadas de datos que pueden llevar a una escalada de privilegios debido a una verificación de capacidad faltante en la función uip_save_form_as_option() en todas las versiones hasta…
AplazadaAlta (8.8)0.46%—Wordpress Awesome Import Export Awesome Import ExportAI5/3/202517/6/2026
El complemento WordPress Awesome Import & Export Plugin - Import & Export WordPress Data para WordPress es vulnerable a la ejecución de SQL arbitrario y a la escalada de privilegios debido a una verificación de capacidad faltante en la función renderImport() en todas las versiones hasta la 4.1.1 incluida. Esto…
AplazadaMedia (6.3)0.20%—BbpressAI5/3/202517/6/2026
El complemento bbPress para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.6.11 incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función bbp_user_add_role_on_register(). Esto permite que atacantes no autenticados eleven sus privilegios a los de un…
AnalizadaAlta (8.8)0.50%—Mtrv Teachpress4/3/202517/6/2026
El complemento teachPress para WordPress es vulnerable a la inyección SQL a través del parámetro 'order' del shortcode 'tpsearch' en todas las versiones hasta la 9.0.7 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL…
AplazadaAlta (7.2)0.70%—Beaver Builder Wordpress AssistantAI3/3/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en Brent Jett Assistant permite la inyección de objetos. Este problema afecta a Assistant desde n/a hasta 1.5.1.
AplazadaAlta (7.1)0.39%—Rebrandpress Rebrand Fluent FormsAI3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Rebrand Fluent Forms permite XSS reflejado. Este problema afecta a Rebrand Fluent Forms: desde n/a hasta 1.0.
AplazadaAlta (7.1)0.39%—Thebloghouse ComparepressAI3/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound ComparePress permite XSS reflejado. Este problema afecta a ComparePress: desde n/a hasta 2.0.8.
AplazadaAlta (8.8)0.77%—Surveyjs Drag AND Drop Wordpress Form BuilderAI1/3/202517/6/2026
El complemento SurveyJS: Drag & Drop WordPress Form Builder to create, style and embed multiple forms of any complexity para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una verificación de capacidad faltante en la función de devolución de llamada de la clase SurveyJS_DeleteFile en…
ModificadaMedia (4.3)0.20%—Simplepress1/3/202517/6/2026
El complemento Simple:Press Forum para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 6.10.11 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'sp_save_edited_post'. Esto hace posible que atacantes no autenticados modifiquen una publicación del…
AnalizadaMedia (4.3)0.27%—Themekraft Buddypress Woocommerce MY Account Integration1/3/202517/6/2026
El complemento BuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages para WordPress, es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función wc4bp_delete_page() en todas las versiones hasta la 3.4.25 incluida. Esto permite que atacantes autenticados,…
AnalizadaMedia (4.3)0.27%—Themekraft Buddypress Woocommerce MY Account Integration1/3/202517/6/2026
El complemento BuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages para WordPress, es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función wc4bp_delete_page() en todas las versiones hasta la 3.4.24 incluida. Esto permite que atacantes autenticados,…
AnalizadaAlta (8.8)0.41%—Whmpress Whmcs Client Area28/2/202517/6/2026
El complemento WHMPress - WHMCS Client Area para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una verificación de capacidad faltante en el caso update_settings en el archivo /admin/ajax.php en todas las versiones hasta la 4.3-revision-3…
AnalizadaCrítica (9.8)3.3%💥 ExploitWhmpress Whmcs28/2/202517/6/2026
El complemento WHMpress - WHMCS WordPress Integration Plugin para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 6.3-revisión-0 incluida a través de la función whmpress_domain_search_ajax_extended_results(). Esto permite que atacantes no autenticados incluyan y ejecuten…
ModificadaMedia (5.4)0.21%—Secupress28/2/202517/6/2026
El complemento SecuPress Free — WordPress Security para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado secupress_check_ban_ips_form del complemento en todas las versiones hasta la 2.2.5.3 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los…
AnalizadaMedia (6.3)0.47%—Melapress WP Activity LOG27/2/202517/6/2026
Se descubrió que WP Activity Log 5.3.2 era vulnerable. La entrada de usuario no validada se utiliza directamente en una función de anulación de serialización en myapp/classes/Writers/class-csv-writer.php.
AnalizadaAlta (7.1)0.39%—Simplepress26/2/202517/6/2026
El complemento Simple:Press Forum para WordPress anterior a la versión 6.10.11 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un error de Cross-Site Scripting Reflejado.
AplazadaMedia (6.5)0.28%—Webandprint AR FOR WordpressAI25/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en webandprint AR For WordPress permite XSS basado en DOM. Este problema afecta a AR For WordPress: desde n/a hasta 7.7.
AplazadaMedia (6.5)0.26%—Vpiwigo PiwigopressAI25/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en vpiwigo PiwigoPress permite XSS almacenado. Este problema afecta a PiwigoPress: desde n/a hasta 2.33.
AnalizadaMedia (4.3)0.17%—Iptanus Wordpress File Upload25/2/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.25.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'wfu_file_details'. Esto hace posible que atacantes no autenticados modifiquen los detalles de los…
AnalizadaMedia (4.8)0.55%💥 PoCFlatpress24/2/202517/6/2026
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en FlatPress 1.3.1 dentro de la función "Add Entry". Esta vulnerabilidad permite a los atacantes autenticados inyectar payloads de JavaScript maliciosos en las publicaciones del blog, que se ejecutan cuando otros usuarios ven las publicaciones.…
AplazadaMedia (4.3)0.17%—Hosting.io JPG PNG Compression AND OptimizationAI24/2/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en hosting.io JPG, PNG Compression and Optimization permite Cross-Site Request Forgery. Este problema afecta a JPG, PNG Compression and Optimization: desde n/d hasta la versión 1.7.35.
AplazadaMedia (6.5)0.27%—Aaron D. Campbell Google-maps-for-wordpressAI24/2/202517/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Google Maps para WordPress de Aaron D. Campbell permite XSS basado en DOM. Este problema afecta a Google Maps para WordPress: desde n/a hasta 1.0.3.
AnalizadaMedia (6.1)0.28%—Ryansolid DOM Expressions21/2/202517/6/2026
dom-expressions es un entorno de ejecución de grano fino para la representación de DOM de alto rendimiento. En las versiones afectadas, el uso de `.replace()` de javascript abre la puerta a posibles vulnerabilidades de Cross-site Scripting (XSS) con los patrones de reemplazo especiales que comienzan con `$`. En…
AnalizadaMedia (6.5)0.54%—Yandaozi Ppress20/2/202517/6/2026
Una vulnerabilidad de Cross-Site Scripting Almacenado en la función "recomendaciones relacionadas" en Ppress v.0.0.9 permite a un atacante remoto ejecutar código arbitrario a través de un script manipulado específicamente para los parámetros article.title, article.category y article.tags.
AnalizadaCrítica (9.8)0.55%—Presslayouts Pressmart18/2/202517/6/2026
El tema PressMart - Modern Elementor WooCommerce WordPress Theme para WordPress es vulnerable a la ejecución arbitraria de los códigos cortos en todas las versiones hasta 1.2.16 incluida. Esto se debe al software que permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar…