Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3384 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.46% | — | Uipress LiteAI | 7/3/2025 | 17/6/2026 | El complemento UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a modificaciones no autorizadas de datos que pueden llevar a una escalada de privilegios debido a una verificación de capacidad faltante en la función uip_save_form_as_option() en todas las versiones hasta… | |
| Aplazada | Alta (8.8) | 0.46% | — | Wordpress Awesome Import Export Awesome Import ExportAI | 5/3/2025 | 17/6/2026 | El complemento WordPress Awesome Import & Export Plugin - Import & Export WordPress Data para WordPress es vulnerable a la ejecución de SQL arbitrario y a la escalada de privilegios debido a una verificación de capacidad faltante en la función renderImport() en todas las versiones hasta la 4.1.1 incluida. Esto… | |
| Aplazada | Media (6.3) | 0.20% | — | BbpressAI | 5/3/2025 | 17/6/2026 | El complemento bbPress para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.6.11 incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función bbp_user_add_role_on_register(). Esto permite que atacantes no autenticados eleven sus privilegios a los de un… | |
| Analizada | Alta (8.8) | 0.50% | — | Mtrv Teachpress | 4/3/2025 | 17/6/2026 | El complemento teachPress para WordPress es vulnerable a la inyección SQL a través del parámetro 'order' del shortcode 'tpsearch' en todas las versiones hasta la 9.0.7 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL… | |
| Aplazada | Alta (7.2) | 0.70% | — | Beaver Builder Wordpress AssistantAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Brent Jett Assistant permite la inyección de objetos. Este problema afecta a Assistant desde n/a hasta 1.5.1. | |
| Aplazada | Alta (7.1) | 0.39% | — | Rebrandpress Rebrand Fluent FormsAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Rebrand Fluent Forms permite XSS reflejado. Este problema afecta a Rebrand Fluent Forms: desde n/a hasta 1.0. | |
| Aplazada | Alta (7.1) | 0.39% | — | Thebloghouse ComparepressAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound ComparePress permite XSS reflejado. Este problema afecta a ComparePress: desde n/a hasta 2.0.8. | |
| Aplazada | Alta (8.8) | 0.77% | — | Surveyjs Drag AND Drop Wordpress Form BuilderAI | 1/3/2025 | 17/6/2026 | El complemento SurveyJS: Drag & Drop WordPress Form Builder to create, style and embed multiple forms of any complexity para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una verificación de capacidad faltante en la función de devolución de llamada de la clase SurveyJS_DeleteFile en… | |
| Modificada | Media (4.3) | 0.20% | — | Simplepress | 1/3/2025 | 17/6/2026 | El complemento Simple:Press Forum para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 6.10.11 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'sp_save_edited_post'. Esto hace posible que atacantes no autenticados modifiquen una publicación del… | |
| Analizada | Media (4.3) | 0.27% | — | Themekraft Buddypress Woocommerce MY Account Integration | 1/3/2025 | 17/6/2026 | El complemento BuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages para WordPress, es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función wc4bp_delete_page() en todas las versiones hasta la 3.4.25 incluida. Esto permite que atacantes autenticados,… | |
| Analizada | Media (4.3) | 0.27% | — | Themekraft Buddypress Woocommerce MY Account Integration | 1/3/2025 | 17/6/2026 | El complemento BuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages para WordPress, es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función wc4bp_delete_page() en todas las versiones hasta la 3.4.24 incluida. Esto permite que atacantes autenticados,… | |
| Analizada | Alta (8.8) | 0.41% | — | Whmpress Whmcs Client Area | 28/2/2025 | 17/6/2026 | El complemento WHMPress - WHMCS Client Area para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una verificación de capacidad faltante en el caso update_settings en el archivo /admin/ajax.php en todas las versiones hasta la 4.3-revision-3… | |
| Analizada | Crítica (9.8) | 3.3% | 💥 Exploit | Whmpress Whmcs | 28/2/2025 | 17/6/2026 | El complemento WHMpress - WHMCS WordPress Integration Plugin para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 6.3-revisión-0 incluida a través de la función whmpress_domain_search_ajax_extended_results(). Esto permite que atacantes no autenticados incluyan y ejecuten… | |
| Modificada | Media (5.4) | 0.21% | — | Secupress | 28/2/2025 | 17/6/2026 | El complemento SecuPress Free — WordPress Security para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado secupress_check_ban_ips_form del complemento en todas las versiones hasta la 2.2.5.3 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los… | |
| Analizada | Media (6.3) | 0.47% | — | Melapress WP Activity LOG | 27/2/2025 | 17/6/2026 | Se descubrió que WP Activity Log 5.3.2 era vulnerable. La entrada de usuario no validada se utiliza directamente en una función de anulación de serialización en myapp/classes/Writers/class-csv-writer.php. | |
| Analizada | Alta (7.1) | 0.39% | — | Simplepress | 26/2/2025 | 17/6/2026 | El complemento Simple:Press Forum para WordPress anterior a la versión 6.10.11 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un error de Cross-Site Scripting Reflejado. | |
| Aplazada | Media (6.5) | 0.28% | — | Webandprint AR FOR WordpressAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en webandprint AR For WordPress permite XSS basado en DOM. Este problema afecta a AR For WordPress: desde n/a hasta 7.7. | |
| Aplazada | Media (6.5) | 0.26% | — | Vpiwigo PiwigopressAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en vpiwigo PiwigoPress permite XSS almacenado. Este problema afecta a PiwigoPress: desde n/a hasta 2.33. | |
| Analizada | Media (4.3) | 0.17% | — | Iptanus Wordpress File Upload | 25/2/2025 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.25.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'wfu_file_details'. Esto hace posible que atacantes no autenticados modifiquen los detalles de los… | |
| Analizada | Media (4.8) | 0.55% | 💥 PoC | Flatpress | 24/2/2025 | 17/6/2026 | Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en FlatPress 1.3.1 dentro de la función "Add Entry". Esta vulnerabilidad permite a los atacantes autenticados inyectar payloads de JavaScript maliciosos en las publicaciones del blog, que se ejecutan cuando otros usuarios ven las publicaciones.… | |
| Aplazada | Media (4.3) | 0.17% | — | Hosting.io JPG PNG Compression AND OptimizationAI | 24/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en hosting.io JPG, PNG Compression and Optimization permite Cross-Site Request Forgery. Este problema afecta a JPG, PNG Compression and Optimization: desde n/d hasta la versión 1.7.35. | |
| Aplazada | Media (6.5) | 0.27% | — | Aaron D. Campbell Google-maps-for-wordpressAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Google Maps para WordPress de Aaron D. Campbell permite XSS basado en DOM. Este problema afecta a Google Maps para WordPress: desde n/a hasta 1.0.3. | |
| Analizada | Media (6.1) | 0.28% | — | Ryansolid DOM Expressions | 21/2/2025 | 17/6/2026 | dom-expressions es un entorno de ejecución de grano fino para la representación de DOM de alto rendimiento. En las versiones afectadas, el uso de `.replace()` de javascript abre la puerta a posibles vulnerabilidades de Cross-site Scripting (XSS) con los patrones de reemplazo especiales que comienzan con `$`. En… | |
| Analizada | Media (6.5) | 0.54% | — | Yandaozi Ppress | 20/2/2025 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting Almacenado en la función "recomendaciones relacionadas" en Ppress v.0.0.9 permite a un atacante remoto ejecutar código arbitrario a través de un script manipulado específicamente para los parámetros article.title, article.category y article.tags. | |
| Analizada | Crítica (9.8) | 0.55% | — | Presslayouts Pressmart | 18/2/2025 | 17/6/2026 | El tema PressMart - Modern Elementor WooCommerce WordPress Theme para WordPress es vulnerable a la ejecución arbitraria de los códigos cortos en todas las versiones hasta 1.2.16 incluida. Esto se debe al software que permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar… |