Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.38% | — | Wpplugin Paypal & Stripe Add-on | 9/11/2024 | 17/6/2026 | El complemento Contact Form 7 – PayPal & Stripe para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.3.1 incluida. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Analizada | Media (5.4) | 0.30% | — | Pluginus Woot | 6/11/2024 | 17/6/2026 | El complemento Active Products Tables para WooCommerce. Use el constructor para crear tablas para WordPress es vulnerable a cross-site scripting almacenado a través del código abreviado woot_button del complemento en todas las versiones hasta la 1.0.6.4 incluida, debido a una desinfección de entrada insuficiente y al… | |
| Modificada | Crítica (9.8) | 0.39% | — | Kraftplugins Wheel OF Life | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Kraft Plugins Wheel of Life permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Wheel of Life: desde n/a hasta 1.1.8. | |
| Analizada | Crítica (9.8) | 45% | 💥 Exploit | Yarpp YET Another Related Posts Plugin | 1/11/2024 | 17/6/2026 | Vulnerabilidad de control de acceso en YARPP YARPP permite. Este problema afecta a YARPP: desde n/a hasta 5.30.10. | |
| Analizada | Alta (8.8) | 0.42% | — | Fontsplugin Fonts | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en el complemento Fonts permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Fonts: desde n/a hasta 3.7.7. | |
| Analizada | Alta (8.8) | 0.40% | — | Bplugins Html5 Video Player | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en bPlugins LLC Flash y HTML5 Video permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Flash y HTML5 Video: desde n/a hasta 2.5.30. | |
| Aplazada | Media (5.9) | 0.34% | — | Pluginops Mailchimp Subscribe FormsAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de cross site scripting (XSS) en MailChimp Subscribe Forms de PluginOps permite XSS almacenado. Este problema afecta a MailChimp Subscribe Forms: desde n/a hasta 4.0.9.8. | |
| Aplazada | Alta (7.5) | 0.48% | — | Pickplugins Product DesignerAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en PickPlugins Product Designer permite acceder a funcionalidades que no están correctamente restringidas por las ACL. Este problema afecta a Product Designer: desde n/a hasta 1.0.33. | |
| Aplazada | Media (5.4) | 0.33% | — | Multiple Page Generator Plugin MPGAI | 1/11/2024 | 17/6/2026 | El complemento Multiple Page Generator Plugin – MPG para WordPress es vulnerable a la modificación y el acceso no autorizados a los datos debido a la falta de una comprobación de capacidad en varias funciones en todas las versiones hasta la 4.0.1 incluida. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Media (6.4) | 0.34% | — | WP Team Wordpress Team Member PluginAI | 30/10/2024 | 17/6/2026 | El complemento WP Team – WordPress Team Member para WordPress es vulnerable a Cross Site Scripting almacenado a través del código corto htteamember del complemento en todas las versiones hasta la 1.1.4 incluida, debido a una desinfección de entrada y al escape de salida insuficiente en los atributos proporcionados por… | |
| Modificada | Crítica (9.8) | 0.40% | — | Hmplugin Aidwp | 29/10/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en el complemento HM de WordPress Stripe Donation and Payment Plugin permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al complemento HM de WordPress Stripe Donation and Payment Plugin: desde n/a hasta 3.2.3. | |
| Modificada | Crítica (9.8) | 0.51% | — | Widgilabs Plugin Propagator | 28/10/2024 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en WidgiLabs Plugin Propagator permite cargar un shell web a un servidor web. Este problema afecta al complemento Propagator: desde n/a hasta 0.1. | |
| Aplazada | Media (6.5) | 0.27% | — | Pickplugins Post GridAI | 28/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Post Grid y Gutenberg Blocks permite XSS almacenado. Este problema afecta a Post Grid y Gutenberg Blocks: desde n/a hasta 2.2.93. | |
| Modificada | Media (5.4) | 0.28% | — | Pluginus Meta Data AND Taxonomies Filter | 28/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF) permite XSS almacenado. Este problema afecta al filtro de metadatos y taxonomías de WordPress (MDTF): desde n/a hasta 1.3.3.4. | |
| Modificada | Crítica (9.8) | 1.2% | 💥 PoC | Pluginus Wordpress Meta Data AND Taxonomies Filter | 28/10/2024 | 17/6/2026 | La vulnerabilidad de control inadecuado de generación de código ('inyección de código') en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF) permite la inyección de código. Este problema afecta a WordPress Meta Data and Taxonomies Filter (MDTF): desde n/a hasta 1.3.3.4. | |
| Analizada | Crítica (9.8) | 1.4% | 💥 PoC | Wpplugin Scottcart | 28/10/2024 | 21/9/2026 | Vulnerabilidad de control inadecuado de generación de código ('inyección de código') en Scott Paterson ScottCart permite la inyección de código. Este problema afecta a ScottCart: desde n/a hasta 1.1. | |
| Analizada | Media (5.4) | 0.26% | — | Webcraftplugins Image MAP PRO | 25/10/2024 | 17/6/2026 | El complemento Image Map Pro para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la función 'save_project' con un código corto arbitrario en versiones hasta la 6.0.20 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.… | |
| Analizada | Media (5.4) | 0.32% | — | Webcraftplugins Image MAP PRO | 25/10/2024 | 17/6/2026 | El complemento Image Map Pro para WordPress es vulnerable a la modificación no autorizada de datos y a la pérdida de datos debido a la falta de una comprobación de capacidad en las funciones AJAX en versiones hasta la 6.0.20 incluida. Esto permite que atacantes autenticados con privilegios de nivel de colaborador o… | |
| Analizada | Media (5.3) | 0.33% | — | Choplugins Order Notification FOR Telegram | 25/10/2024 | 17/6/2026 | El complemento Order Notification for Telegram para WordPress es vulnerable al envío no autorizado de mensajes de prueba debido a una falta de verificación de capacidad en la función 'nktgnfw_send_test_message' en versiones hasta la 1.0.1 incluida. Esto hace posible que atacantes no autenticados envíen un mensaje de… | |
| Modificada | Media (5.4) | 0.28% | — | Spiffyplugins WP Flow Plus | 24/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Spiffy Plugins WP Flow Plus permite XSS almacenado. Este problema afecta a WP Flow Plus: desde n/a hasta 5.2.3. | |
| Modificada | Media (5.4) | 0.28% | — | Kraftplugins Mega Elements | 24/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Kraftplugins Mega Elements permite XSS almacenado. Este problema afecta a Mega Elements: desde n/a hasta 1.2.6. | |
| Modificada | Media (6.1) | 0.27% | — | Simple-membership-plugin Simple Membership | 24/10/2024 | 17/6/2026 | Vulnerabilidad de redirección de URL a un sitio no confiable ('Redirección abierta') en smp7, wp.Insider Simple Membership permite phishing. Este problema afecta a Simple Membership: desde n/a hasta 4.5.3. | |
| Analizada | Media (6.5) | 0.41% | — | Metagauss Download Plugin | 23/10/2024 | 17/6/2026 | El complemento Download Plugin para WordPress es vulnerable al acceso no autorizado a los datos debido a la falta de comprobaciones de capacidad en las funciones 'dpwap_handle_download_user' y 'dpwap_handle_download_comment' en todas las versiones hasta la 2.2.0 incluida. Esto permite que atacantes autenticados, con… | |
| Modificada | Alta (8.8) | 0.21% | — | Noorsplugin Wordpress Image SEO | 20/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WordPress Image SEO de Noor Alam permite Cross-Site Request Forgery. Este problema afecta a WordPress Image SEO: desde n/a hasta 1.1.4. | |
| Modificada | Media (5.4) | 0.28% | — | Mightyplugins Mighty Builder | 20/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mighty Plugins Mighty Builder permite XSS almacenado. Este problema afecta a Mighty Builder: desde n/a hasta 1.0.2. |