Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3385 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 0.68% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 3/2/2025 | 17/6/2026 | La vulnerabilidad 'Limitación incorrecta de una ruta a un directorio restringido' ('Path Traversal') en realmag777 WOLF permite Path Traversal. Este problema afecta a WOLF: desde n/a hasta 1.0.8.5. | |
| Aplazada | Alta (7.1) | 0.31% | — | Kvvaradha EmailpressAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound EmailPress permite XSS reflejado. Este problema afecta a EmailPress: desde n/a hasta 1.0. | |
| Aplazada | Alta (7.1) | 0.33% | — | Abinav Thakuri Wordpress SignatureAI | 3/2/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en WordPress Signature de Abinav Thakuri permite Cross Site Request Forgery. Este problema afecta a WordPress Signature: desde n/a hasta la versión 0.1. | |
| Analizada | Media (5.4) | 0.71% | 💥 Exploit | Megamindstechnologies Wordpress Email Newsletter | 1/2/2025 | 17/6/2026 | El complemento WordPress Email Newsletter de WordPress hasta la versión 1.1 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Analizada | Media (5.3) | 0.39% | — | Cimatti Wordpress Contact Forms | 1/2/2025 | 17/6/2026 | El complemento WordPress Contact Forms de Cimatti para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de comprobación de capacidad en la función accua_forms_download_submitted_file() en todas las versiones hasta la 1.9.4 y incluida. Esto permite que atacantes no autenticados descarguen… | |
| Analizada | Media (6.5) | 0.35% | — | Modalsurvey Wordpress Survey AND Poll | 30/1/2025 | 17/6/2026 | El complemento WordPress Survey & Poll – Quiz, Survey and Poll Plugin for WordPress es vulnerable a la inyección SQL a través del atributo 'id' del shortcode 'survey' en todas las versiones hasta la 1.7.5 y incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de… | |
| Analizada | Media (6.1) | 0.35% | — | Simplepress | 30/1/2025 | 17/6/2026 | El complemento Simple:Press Forum para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 's' en todas las versiones hasta la 6.10.11 y incluida, debido a un escape de entrada desinfección y de salida insuficiente. Esto permite que atacantes no autenticados inyecten scripts web arbitraria… | |
| Analizada | Media (5.4) | 0.22% | — | Motopress Stratum | 30/1/2025 | 17/6/2026 | El complemento Stratum – Elementor Widgets para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget Image Hotspot del complemento en todas las versiones hasta la 1.4.7 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario.… | |
| Aplazada | Media (4.7) | 0.26% | — | Thimpress LearnpressAI | 27/1/2025 | 17/6/2026 | Vulnerabilidad de redirección de URL a un sitio no confiable ("Open Redirect") en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.7.1. | |
| Aplazada | Media (5.4) | 0.16% | — | Slava Abakumov Buddypress Groups ExtrasAI | 27/1/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en slaFFik BuddyPress Groups Extras permite Cross Site Request Forgery. Este problema afecta a los extras de BuddyPress Groups: desde n/a hasta 3.6.10. | |
| Aplazada | Alta (7.1) | 0.28% | — | Ivanchernyakov LawpressAI | 27/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LawPress – Law Firm Website Management de Ivan Chernyakov permite XSS reflejado. Este problema afecta a LawPress – Law Firm Website Management: desde n/a hasta 1.4.5. | |
| Aplazada | Media (6.5) | 0.40% | — | Blokhauswp MinterpressAI | 27/1/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Blokhaus Minterpress permite acceder a funciones que no están correctamente limitadas por las listas de control de acceso. Este problema afecta a Minterpress desde n/a hasta 1.0.5. | |
| Aplazada | Crítica (9.3) | 0.39% | — | Enituretechnology LTL Freight Quotes Worldwide Express EditionAI | 27/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Eniture Technology LTL Freight Quotes – Worldwide Express Edition permite la inyección SQL. Este problema afecta a LTL Freight Quotes – Worldwide Express Edition: desde n/a hasta 5.0.20. | |
| Aplazada | Crítica (9.8) | 0.49% | — | Thimpress FundpressAI | 27/1/2025 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en ThimPress FundPress permite la inyección de objetos. Este problema afecta a FundPress: desde n/a hasta 2.0.6. | |
| Analizada | Media (5.4) | 0.31% | — | Thimpress Learnpress | 25/1/2025 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado en todas las versiones hasta 4.2.7.5 y incluida, debido a un escape insuficiente de entrada desinfección y salida de un nombre de lección. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Modificada | Media (5.4) | 0.31% | — | Reputeinfosystems Bookingpress | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Booking & Appointment - Repute Infosystems BookingPress permite XSS basado en DOM. Este problema afecta a BookingPress: desde n/a hasta 1.1.25. | |
| Aplazada | Media (4.3) | 0.35% | — | Thimpress Thim Elementor KITAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en ThimPress Thim Elementor Kit permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Thim Elementor Kit: desde n/a hasta 1.2.8. | |
| Aplazada | Media (5.9) | 0.35% | — | Themeisle AI Chatbot FOR Wordpress Hyve LiteAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ThemeIsle AI Chatbot for WordPress – Hyve Lite permite XSS almacenado. Este problema afecta a AI Chatbot for WordPress – Hyve Lite: desde n/a hasta 1.2.2. | |
| Aplazada | Media (6.5) | 0.52% | — | Patreon WordpressAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Patreon Patreon WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress de Patreon: desde n/a hasta 1.9.1. | |
| Aplazada | Alta (8.6) | 0.24% | — | Silabs Usbxpress WIN 98se DEV KITAI | 24/1/2025 | 17/6/2026 | Las vulnerabilidades de secuestro de DLL, causadas por un uncontrolled search path en el instalador USBXpress Win 98SE Dev Kit, pueden provocar una escalada de privilegios y la ejecución de código arbitrario al ejecutar el instalador afectado. | |
| Aplazada | Alta (8.6) | 0.23% | — | Silabs Usbxpress SDKAI | 24/1/2025 | 17/6/2026 | Las vulnerabilidades de secuestro de DLL, causadas por una ruta de búsqueda no controlada en el instalador del SDK de USBXpress, pueden provocar una escalada de privilegios y la ejecución de código arbitrario al ejecutar el instalador afectado. | |
| Aplazada | Alta (8.6) | 0.24% | — | Silabs Usbxpress 4 SDKAI | 24/1/2025 | 17/6/2026 | Las vulnerabilidades de secuestro de DLL, causadas por una ruta de búsqueda no controlada en el instalador del SDK USBXpress 4, pueden provocar una escalada de privilegios y la ejecución de código arbitrario al ejecutar el instalador afectado. | |
| Aplazada | Alta (8.6) | 0.24% | — | Silabs Usbxpress DEV KITAI | 24/1/2025 | 17/6/2026 | Las vulnerabilidades de secuestro de DLL, causadas por una ruta de búsqueda no controlada en el instalador de USBXpress Dev Kit, pueden provocar una escalada de privilegios y la ejecución de código arbitrario al ejecutar el instalador afectado. | |
| Analizada | Media (5.4) | 0.24% | — | Buddydev Activity Plus Reloaded FOR Buddypress | 24/1/2025 | 17/6/2026 | El complemento Activity Plus Reloaded para BuddyPress para WordPress es vulnerable a Blind Server-Side Request Forgery en todas las versiones hasta incluida, 1.1.1 a través de la función 'ajax_preview_link'. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, realicen solicitudes web… | |
| Aplazada | Alta (7.1) | 0.26% | — | Tatsuya Wp-flickr-pressAI | 23/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Tatsuya Fukata, Alexander Ovsov wp-flickr-press permite XSS reflejado. Este problema afecta a wp-flickr-press: desde n/a hasta 2.6.4. |