Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.73% | — | Absoluteplugins Absolute Addons FOR ElementorAI | 28/11/2024 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en AbsolutePlugins Absolute Addons For Elementor permite la inclusión de código local. Este problema afecta a Absolute Addons For Elementor: desde n/a hasta 1.0.14. | |
| Analizada | Media (6.3) | 0.59% | — | Pluginus Inpost Gallery | 26/11/2024 | 17/6/2026 | El complemento The InPost Gallery para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios a través de la acción AJAX inpost_gallery_get_shortcode_template en todas las versiones hasta la 2.1.4.2 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida… | |
| Aplazada | Alta (8.8) | 0.53% | — | Booking Appointment Plugin FOR WoocommerceAI | 26/11/2024 | 17/6/2026 | El complemento Booking & Appointment para WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'save_google_calendar_data' en versiones hasta la 6.9.0 incluida. Esto permite que atacantes autenticados, con permisos de nivel… | |
| Aplazada | Media (4.3) | 0.45% | — | Bplugins Easy Twitter FeedAI | 22/11/2024 | 17/6/2026 | El complemento Easy Twitter Feed – Twitter feeds para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.2.6 incluida a través del código corto [etf]. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, extraigan datos de publicaciones… | |
| Analizada | Alta (7.5) | 0.63% | — | Simple-membership-plugin Simple Membership | 21/11/2024 | 17/6/2026 | El complemento Simple Membership para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.5.5 incluida a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan datos confidenciales de publicaciones que se han… | |
| Analizada | Media (6.5) | 0.51% | — | Bplugins Button Block | 21/11/2024 | 17/6/2026 | El complemento Button Block – Get fully customizable & multi-function button-button para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.1.4 incluida a través del shortcode [btn_block] debido a restricciones insuficientes sobre qué publicaciones se pueden incluir. Esto hace… | |
| Analizada | Baja (3.5) | 0.31% | — | SEO Plugin BY Squirrly SEO | 20/11/2024 | 17/6/2026 | En el proceso de prueba del complemento SEO de WordPress de Squirrly SEO Plugin anterior a la versión 12.3.21, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas. | |
| Analizada | Media (6.1) | 0.32% | — | Pluginus Woocommerce Products Filter | 19/11/2024 | 17/6/2026 | El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través del parámetro really_curr_tax en todas las versiones hasta la 1.3.6.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite… | |
| Aplazada | Media (6.5) | 0.32% | — | Minical Hotel Booking PluginAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Minical Minical Hotel Booking Plugin permite XSS almacenado. Este problema afecta a Minical Hotel Booking Plugin: desde n/a hasta 1.0.2. | |
| Aplazada | Media (6.5) | 0.43% | — | Pluginops Social LockerAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Umar Social Locker permite XSS almacenado. Este problema afecta a Social Locker: desde n/a hasta 1.1. | |
| Aplazada | Alta (7.1) | 0.21% | — | Woopy Plugins Smartlink Dynamic UrlsAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Woopy Plugins SmartLink Dynamic URLs permite XSS almacenado. Este problema afecta a las URL dinámicas SmartLink: desde n/a hasta 1.1.0. | |
| Aplazada | Alta (7.1) | 0.21% | — | Random Featured Post Plugin Random Featured PostAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scott @ MyDollarPlan.com Random Featured Post permite XSS almacenado. Este problema afecta a Random Featured Post: desde n/a hasta 1.1.3. | |
| Aplazada | Alta (7.7) | 0.51% | — | Eslint Plugin-kitAI | 19/11/2024 | 3/8/2026 | Las versiones del paquete @eslint/plugin-kit anteriores a la 0.2.3 son vulnerables a la denegación de servicio por expresión regular (ReDoS) debido a una desinfección de entrada incorrecta. Un atacante puede aumentar el uso de la CPU y bloquear el programa al explotar esta vulnerabilidad. | |
| Analizada | Media (6.1) | 0.35% | — | Wpplugins Hide MY WP Ghost | 15/11/2024 | 17/6/2026 | El complemento Hide My WP Ghost – Security & Firewall para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través de la URL en todas las versiones hasta la 5.3.01 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Modificada | Crítica (9.8) | 82% | 💥 Exploit | Really-simple-plugins Really Simple Security | 15/11/2024 | 17/6/2026 | Los complementos Really Simple Security (Free, Pro y Pro Multisite) para WordPress son vulnerables a la omisión de la autenticación en las versiones 9.0.0 a 9.1.1.1. Esto se debe a un manejo inadecuado de errores de verificación de usuario en las acciones de la API REST de dos factores con la función… | |
| Modificada | Alta (8.8) | 0.62% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 14/11/2024 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en realmag777 WOLF permite Path Traversal. Este problema afecta a WOLF: desde n/a hasta 1.0.8.3. | |
| Analizada | Alta (7.8) | 0.22% | — | AMD Management Plugin FOR Sccm | 12/11/2024 | 17/6/2026 | Los permisos predeterminados incorrectos en el complemento de administración de AMD para el directorio de instalación de Microsoft® System Center Configuration Manager (SCCM) podrían permitir que un atacante logre una escalada de privilegios, lo que podría resultar en la ejecución de código arbitrario. | |
| Analizada | Media (6.1) | 0.30% | — | Wpplugin Contact Form 7 Redirect & Thank YOU Page | 12/11/2024 | 17/6/2026 | El complemento Contact Form 7 Redirect & Thank You Page para WordPress es vulnerable a Cross Site Scripting reflejado a través del parámetro 'tab' en todas las versiones hasta la 1.0.6 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Aplazada | Baja (3.3) | 0.21% | — | Acronis Backup Plugin FOR Cpanel AND WHMAI | 11/11/2024 | 17/6/2026 | Divulgación de información confidencial durante la exploración de archivos debido a un manejo inadecuado de enlaces simbólicos. Los siguientes productos se ven afectados: Acronis Backup plugin for cPanel & WHM (Linux) anterior a la compilación 818. | |
| Aplazada | Media (5.5) | 0.20% | — | Acronis Backup Plugin FOR Cpanel AND WHMAIAcronis Backup Extension FOR PleskAIAcronis Backup Plugin FOR DirectadminAI | 11/11/2024 | 17/6/2026 | Sobrescritura arbitraria de archivos durante la recuperación debido a un manejo incorrecto de enlaces simbólicos. Los siguientes productos se ven afectados: Acronis Backup plugin for cPanel & WHM (Linux) anterior a la compilación 818, Acronis Backup extension for Plesk (Linux) anterior a la compilación 599,… | |
| Modificada | Media (5.4) | 0.27% | — | Coolplugins WEB Stories Widgets FOR Elementor | 11/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Cool Plugins Web Stories Widgets For Elementor permite XSS almacenado. Este problema afecta a Web Stories Widgets For Elementor: desde n/a hasta 1.1. | |
| Modificada | Media (5.4) | 0.24% | — | Pluginspoint Kento ADS Rotator | 10/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en KentoThemes Kento Ads Rotator permite XSS almacenado. Este problema afecta a Kento Ads Rotator: desde n/a hasta 1.3. | |
| Modificada | Alta (8.8) | 0.54% | — | Pluginhandy Amadiscount | 9/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Pluginhandy AmaDiscount permite la inyección SQL. Este problema afecta a AmaDiscount: desde n/a hasta 1.0. | |
| Aplazada | Alta (8.5) | 0.40% | — | Lodgixcom Vacation Rental Listing Management Booking PluginAI | 9/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Lodgix Lodgix.Com Vacation Rental Website Builder permite la inyección SQL. Este problema afecta a Lodgix.Com Vacation Rental Website Builder: desde n/a hasta 3.9.73. | |
| Aplazada | Crítica (9.8) | 0.49% | — | Leopardplugins Leopard Offload MediaAI | 9/11/2024 | 17/6/2026 | El complemento Leopard - WordPress Offload Media para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una falta de comprobación de capacidad en la función import_settings() en todas las versiones hasta la 3.1.1 incluida. Esto permite que… |