Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3385 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)0.68%—Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional3/2/202517/6/2026
La vulnerabilidad 'Limitación incorrecta de una ruta a un directorio restringido' ('Path Traversal') en realmag777 WOLF permite Path Traversal. Este problema afecta a WOLF: desde n/a hasta 1.0.8.5.
AplazadaAlta (7.1)0.31%—Kvvaradha EmailpressAI3/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound EmailPress permite XSS reflejado. Este problema afecta a EmailPress: desde n/a hasta 1.0.
AplazadaAlta (7.1)0.33%—Abinav Thakuri Wordpress SignatureAI3/2/202517/6/2026
La vulnerabilidad Cross-Site Request Forgery (CSRF) en WordPress Signature de Abinav Thakuri permite Cross Site Request Forgery. Este problema afecta a WordPress Signature: desde n/a hasta la versión 0.1.
AnalizadaMedia (5.4)0.71%💥 ExploitMegamindstechnologies Wordpress Email Newsletter1/2/202517/6/2026
El complemento WordPress Email Newsletter de WordPress hasta la versión 1.1 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
AnalizadaMedia (5.3)0.39%—Cimatti Wordpress Contact Forms1/2/202517/6/2026
El complemento WordPress Contact Forms de Cimatti para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de comprobación de capacidad en la función accua_forms_download_submitted_file() en todas las versiones hasta la 1.9.4 y incluida. Esto permite que atacantes no autenticados descarguen…
AnalizadaMedia (6.5)0.35%—Modalsurvey Wordpress Survey AND Poll30/1/202517/6/2026
El complemento WordPress Survey & Poll – Quiz, Survey and Poll Plugin for WordPress es vulnerable a la inyección SQL a través del atributo 'id' del shortcode 'survey' en todas las versiones hasta la 1.7.5 y incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de…
AnalizadaMedia (6.1)0.35%—Simplepress30/1/202517/6/2026
El complemento Simple:Press Forum para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 's' en todas las versiones hasta la 6.10.11 y incluida, debido a un escape de entrada desinfección y de salida insuficiente. Esto permite que atacantes no autenticados inyecten scripts web arbitraria…
AnalizadaMedia (5.4)0.22%—Motopress Stratum30/1/202517/6/2026
El complemento Stratum – Elementor Widgets para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget Image Hotspot del complemento en todas las versiones hasta la 1.4.7 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario.…
AplazadaMedia (4.7)0.26%—Thimpress LearnpressAI27/1/202517/6/2026
Vulnerabilidad de redirección de URL a un sitio no confiable ("Open Redirect") en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.7.1.
AplazadaMedia (5.4)0.16%—Slava Abakumov Buddypress Groups ExtrasAI27/1/202517/6/2026
La vulnerabilidad Cross-Site Request Forgery (CSRF) en slaFFik BuddyPress Groups Extras permite Cross Site Request Forgery. Este problema afecta a los extras de BuddyPress Groups: desde n/a hasta 3.6.10.
AplazadaAlta (7.1)0.28%—Ivanchernyakov LawpressAI27/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LawPress – Law Firm Website Management de Ivan Chernyakov permite XSS reflejado. Este problema afecta a LawPress – Law Firm Website Management: desde n/a hasta 1.4.5.
AplazadaMedia (6.5)0.40%—Blokhauswp MinterpressAI27/1/202517/6/2026
La vulnerabilidad de falta de autorización en Blokhaus Minterpress permite acceder a funciones que no están correctamente limitadas por las listas de control de acceso. Este problema afecta a Minterpress desde n/a hasta 1.0.5.
AplazadaCrítica (9.3)0.39%—Enituretechnology LTL Freight Quotes Worldwide Express EditionAI27/1/202517/6/2026
La vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Eniture Technology LTL Freight Quotes – Worldwide Express Edition permite la inyección SQL. Este problema afecta a LTL Freight Quotes – Worldwide Express Edition: desde n/a hasta 5.0.20.
AplazadaCrítica (9.8)0.49%—Thimpress FundpressAI27/1/202517/6/2026
Vulnerabilidad de deserialización de datos no confiables en ThimPress FundPress permite la inyección de objetos. Este problema afecta a FundPress: desde n/a hasta 2.0.6.
AnalizadaMedia (5.4)0.31%—Thimpress Learnpress25/1/202517/6/2026
El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado en todas las versiones hasta 4.2.7.5 y incluida, debido a un escape insuficiente de entrada desinfección y salida de un nombre de lección. Esto hace posible que atacantes autenticados, con acceso de nivel de…
ModificadaMedia (5.4)0.31%—Reputeinfosystems Bookingpress24/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Booking & Appointment - Repute Infosystems BookingPress permite XSS basado en DOM. Este problema afecta a BookingPress: desde n/a hasta 1.1.25.
AplazadaMedia (4.3)0.35%—Thimpress Thim Elementor KITAI24/1/202517/6/2026
La vulnerabilidad de falta de autorización en ThimPress Thim Elementor Kit permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Thim Elementor Kit: desde n/a hasta 1.2.8.
AplazadaMedia (5.9)0.35%—Themeisle AI Chatbot FOR Wordpress Hyve LiteAI24/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ThemeIsle AI Chatbot for WordPress – Hyve Lite permite XSS almacenado. Este problema afecta a AI Chatbot for WordPress – Hyve Lite: desde n/a hasta 1.2.2.
AplazadaMedia (6.5)0.52%—Patreon WordpressAI24/1/202517/6/2026
Vulnerabilidad de falta de autorización en Patreon Patreon WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress de Patreon: desde n/a hasta 1.9.1.
AplazadaAlta (8.6)0.24%—Silabs Usbxpress WIN 98se DEV KITAI24/1/202517/6/2026
Las vulnerabilidades de secuestro de DLL, causadas por un uncontrolled search path en el instalador USBXpress Win 98SE Dev Kit, pueden provocar una escalada de privilegios y la ejecución de código arbitrario al ejecutar el instalador afectado.
AplazadaAlta (8.6)0.23%—Silabs Usbxpress SDKAI24/1/202517/6/2026
Las vulnerabilidades de secuestro de DLL, causadas por una ruta de búsqueda no controlada en el instalador del SDK de USBXpress, pueden provocar una escalada de privilegios y la ejecución de código arbitrario al ejecutar el instalador afectado.
AplazadaAlta (8.6)0.24%—Silabs Usbxpress 4 SDKAI24/1/202517/6/2026
Las vulnerabilidades de secuestro de DLL, causadas por una ruta de búsqueda no controlada en el instalador del SDK USBXpress 4, pueden provocar una escalada de privilegios y la ejecución de código arbitrario al ejecutar el instalador afectado.
AplazadaAlta (8.6)0.24%—Silabs Usbxpress DEV KITAI24/1/202517/6/2026
Las vulnerabilidades de secuestro de DLL, causadas por una ruta de búsqueda no controlada en el instalador de USBXpress Dev Kit, pueden provocar una escalada de privilegios y la ejecución de código arbitrario al ejecutar el instalador afectado.
AnalizadaMedia (5.4)0.24%—Buddydev Activity Plus Reloaded FOR Buddypress24/1/202517/6/2026
El complemento Activity Plus Reloaded para BuddyPress para WordPress es vulnerable a Blind Server-Side Request Forgery en todas las versiones hasta incluida, 1.1.1 a través de la función 'ajax_preview_link'. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, realicen solicitudes web…
AplazadaAlta (7.1)0.26%—Tatsuya Wp-flickr-pressAI23/1/202517/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Tatsuya Fukata, Alexander Ovsov wp-flickr-press permite XSS reflejado. Este problema afecta a wp-flickr-press: desde n/a hasta 2.6.4.