Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2446 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.73%—Absoluteplugins Absolute Addons FOR ElementorAI28/11/202417/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en AbsolutePlugins Absolute Addons For Elementor permite la inclusión de código local. Este problema afecta a Absolute Addons For Elementor: desde n/a hasta 1.0.14.
AnalizadaMedia (6.3)0.59%—Pluginus Inpost Gallery26/11/202417/6/2026
El complemento The InPost Gallery para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios a través de la acción AJAX inpost_gallery_get_shortcode_template en todas las versiones hasta la 2.1.4.2 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida…
AplazadaAlta (8.8)0.53%—Booking Appointment Plugin FOR WoocommerceAI26/11/202417/6/2026
El complemento Booking & Appointment para WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'save_google_calendar_data' en versiones hasta la 6.9.0 incluida. Esto permite que atacantes autenticados, con permisos de nivel…
AplazadaMedia (4.3)0.45%—Bplugins Easy Twitter FeedAI22/11/202417/6/2026
El complemento Easy Twitter Feed – Twitter feeds para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.2.6 incluida a través del código corto [etf]. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, extraigan datos de publicaciones…
AnalizadaAlta (7.5)0.63%—Simple-membership-plugin Simple Membership21/11/202417/6/2026
El complemento Simple Membership para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.5.5 incluida a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan datos confidenciales de publicaciones que se han…
AnalizadaMedia (6.5)0.51%—Bplugins Button Block21/11/202417/6/2026
El complemento Button Block – Get fully customizable & multi-function button-button para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.1.4 incluida a través del shortcode [btn_block] debido a restricciones insuficientes sobre qué publicaciones se pueden incluir. Esto hace…
AnalizadaBaja (3.5)0.31%—SEO Plugin BY Squirrly SEO20/11/202417/6/2026
En el proceso de prueba del complemento SEO de WordPress de Squirrly SEO Plugin anterior a la versión 12.3.21, se encontró una vulnerabilidad que permite implementar XSS almacenado en nombre del editor mediante la incorporación de un script malicioso, lo que implica una puerta trasera de apropiación de cuentas.
AnalizadaMedia (6.1)0.32%—Pluginus Woocommerce Products Filter19/11/202417/6/2026
El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través del parámetro really_curr_tax en todas las versiones hasta la 1.3.6.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite…
AplazadaMedia (6.5)0.32%—Minical Hotel Booking PluginAI19/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Minical Minical Hotel Booking Plugin permite XSS almacenado. Este problema afecta a Minical Hotel Booking Plugin: desde n/a hasta 1.0.2.
AplazadaMedia (6.5)0.43%—Pluginops Social LockerAI19/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Umar Social Locker permite XSS almacenado. Este problema afecta a Social Locker: desde n/a hasta 1.1.
AplazadaAlta (7.1)0.21%—Woopy Plugins Smartlink Dynamic UrlsAI19/11/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Woopy Plugins SmartLink Dynamic URLs permite XSS almacenado. Este problema afecta a las URL dinámicas SmartLink: desde n/a hasta 1.1.0.
AplazadaAlta (7.1)0.21%—Random Featured Post Plugin Random Featured PostAI19/11/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scott @ MyDollarPlan.com Random Featured Post permite XSS almacenado. Este problema afecta a Random Featured Post: desde n/a hasta 1.1.3.
AplazadaAlta (7.7)0.51%—Eslint Plugin-kitAI19/11/20243/8/2026
Las versiones del paquete @eslint/plugin-kit anteriores a la 0.2.3 son vulnerables a la denegación de servicio por expresión regular (ReDoS) debido a una desinfección de entrada incorrecta. Un atacante puede aumentar el uso de la CPU y bloquear el programa al explotar esta vulnerabilidad.
AnalizadaMedia (6.1)0.35%—Wpplugins Hide MY WP Ghost15/11/202417/6/2026
El complemento Hide My WP Ghost – Security & Firewall para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través de la URL en todas las versiones hasta la 5.3.01 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados…
ModificadaCrítica (9.8)82%💥 ExploitReally-simple-plugins Really Simple Security15/11/202417/6/2026
Los complementos Really Simple Security (Free, Pro y Pro Multisite) para WordPress son vulnerables a la omisión de la autenticación en las versiones 9.0.0 a 9.1.1.1. Esto se debe a un manejo inadecuado de errores de verificación de usuario en las acciones de la API REST de dos factores con la función…
ModificadaAlta (8.8)0.62%—Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional14/11/202417/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en realmag777 WOLF permite Path Traversal. Este problema afecta a WOLF: desde n/a hasta 1.0.8.3.
AnalizadaAlta (7.8)0.22%—AMD Management Plugin FOR Sccm12/11/202417/6/2026
Los permisos predeterminados incorrectos en el complemento de administración de AMD para el directorio de instalación de Microsoft® System Center Configuration Manager (SCCM) podrían permitir que un atacante logre una escalada de privilegios, lo que podría resultar en la ejecución de código arbitrario.
AnalizadaMedia (6.1)0.30%—Wpplugin Contact Form 7 Redirect & Thank YOU Page12/11/202417/6/2026
El complemento Contact Form 7 Redirect & Thank You Page para WordPress es vulnerable a Cross Site Scripting reflejado a través del parámetro 'tab' en todas las versiones hasta la 1.0.6 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados…
AplazadaBaja (3.3)0.21%—Acronis Backup Plugin FOR Cpanel AND WHMAI11/11/202417/6/2026
Divulgación de información confidencial durante la exploración de archivos debido a un manejo inadecuado de enlaces simbólicos. Los siguientes productos se ven afectados: Acronis Backup plugin for cPanel & WHM (Linux) anterior a la compilación 818.
AplazadaMedia (5.5)0.20%—Acronis Backup Plugin FOR Cpanel AND WHMAIAcronis Backup Extension FOR PleskAIAcronis Backup Plugin FOR DirectadminAI11/11/202417/6/2026
Sobrescritura arbitraria de archivos durante la recuperación debido a un manejo incorrecto de enlaces simbólicos. Los siguientes productos se ven afectados: Acronis Backup plugin for cPanel & WHM (Linux) anterior a la compilación 818, Acronis Backup extension for Plesk (Linux) anterior a la compilación 599,…
ModificadaMedia (5.4)0.27%—Coolplugins WEB Stories Widgets FOR Elementor11/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Cool Plugins Web Stories Widgets For Elementor permite XSS almacenado. Este problema afecta a Web Stories Widgets For Elementor: desde n/a hasta 1.1.
ModificadaMedia (5.4)0.24%—Pluginspoint Kento ADS Rotator10/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en KentoThemes Kento Ads Rotator permite XSS almacenado. Este problema afecta a Kento Ads Rotator: desde n/a hasta 1.3.
ModificadaAlta (8.8)0.54%—Pluginhandy Amadiscount9/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Pluginhandy AmaDiscount permite la inyección SQL. Este problema afecta a AmaDiscount: desde n/a hasta 1.0.
AplazadaAlta (8.5)0.40%—Lodgixcom Vacation Rental Listing Management Booking PluginAI9/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Lodgix Lodgix.Com Vacation Rental Website Builder permite la inyección SQL. Este problema afecta a Lodgix.Com Vacation Rental Website Builder: desde n/a hasta 3.9.73.
AplazadaCrítica (9.8)0.49%—Leopardplugins Leopard Offload MediaAI9/11/202417/6/2026
El complemento Leopard - WordPress Offload Media para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una falta de comprobación de capacidad en la función import_settings() en todas las versiones hasta la 3.1.1 incluida. Esto permite que…
Orbitaley — Vulnerabilidades