Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3385 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.26% | — | Heart5 StatpresscnAI | 23/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en heart5 StatPressCN permite XSS reflejado. Este problema afecta a StatPressCN: desde n/a hasta 1.9.1. | |
| Analizada | Media (6.1) | 0.26% | — | Suhas93 SEO Blogger TO Wordpress 301 Redirector | 23/1/2025 | 17/6/2026 | El complemento SEO Blogger to WordPress Migration using 301 Redirection para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'url' en todas las versiones hasta la 0.4.8 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Aplazada | Alta (7.1) | 0.30% | — | Markcoker Wordpress File SearchAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WordPress File Search permite XSS reflejado. Este problema afecta a WordPress File Search: desde n/a hasta 1.2. | |
| Modificada | Media (6.1) | 0.31% | — | Buddypress | 22/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Eliott Robson Mass Messaging en BuddyPress permite XSS reflejado. Este problema afecta a Mass Messaging en BuddyPress: desde n/a hasta 2.2.1. | |
| Aplazada | Alta (7.1) | 0.39% | — | Pootlepress Pootle ButtonAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Pootle button permite XSS reflejado. Este problema afecta al botón Pootle: desde n/a hasta 1.2.0. | |
| Aplazada | Alta (7.1) | 0.37% | — | Milordk JET Skinner FOR BuddypressAI | 22/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Jet Skinner for BuddyPress que permite XSS reflejado. Este problema afecta a Jet Skinner for BuddyPress: desde n/a hasta 1.2.5. | |
| Aplazada | Alta (7.1) | 0.38% | — | Martin Ziegert Real Wordpress SidebarAI | 22/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en clickandsell REAL WordPress Sidebar permite XSS almacenado. Este problema afecta a la barra lateral REAL WordPress: desde n/a hasta la versión 0.1. | |
| Aplazada | Alta (7.1) | 0.39% | — | Osolwordpress Customizable-captcha-and-contact-us-formAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Customizable Captcha y Contact Us permite XSS reflejado. Este problema afecta a Customizable Captcha y Contact Us: desde n/a hasta 1.0.2. | |
| Analizada | Alta (7.3) | 0.59% | — | Gamipress | 22/1/2025 | 17/6/2026 | El complemento GamiPress – Gamification plugin to reward points, achievements, badges & ranks en WordPress es vulnerable a la ejecución de códigos cortos arbitrarios a través de la función gamipress_do_shortcode() en todas las versiones hasta incluida, 7.2.1. Esto se debe a que el software permite a los usuarios… | |
| Modificada | Alta (7.5) | 2.2% | 💥 Exploit | Gamipress | 22/1/2025 | 17/6/2026 | El complemento GamiPress – Gamification plugin to reward points, achievements, badges & ranks en WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro ‘orderby’ en todas las versiones hasta incluida, 7.2.1 debido a un escape insuficiente en el parámetro proporcionado por el usuario y a… | |
| Analizada | Alta (7.3) | 0.56% | — | Gamipress | 22/1/2025 | 17/6/2026 | El complemento GamiPress – Gamification plugin to reward points, achievements, badges & ranks en WordPress es vulnerable a la ejecución de códigos cortos arbitrarios a través de la función gamipress_ajax_get_logs() en todas las versiones hasta la 7.2.1 y incluida. Esto se debe a que el software permite a los… | |
| Analizada | Media (4.3) | 0.36% | — | Thimpress WP Hotel Booking | 22/1/2025 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable al acceso no autorizado a los datos debido a una verificación de capacidad faltante en la acción AJAX hotel_booking_load_order_user en todas las versiones hasta la 2.1.6 y incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y… | |
| Analizada | Media (5.4) | 0.26% | — | Oracle Application Express | 21/1/2025 | 17/6/2026 | Vulnerabilidad en Oracle Application Express (componente: General). Las versiones compatibles afectadas son 23.2 y 24.1. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP ponga en peligro Oracle Application Express. Los ataques… | |
| Aplazada | Alta (8.5) | 0.37% | — | Notfound Hero Mega Menu - Responsive Wordpress MenuAI | 21/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en NotFound Hero Mega Menu - Responsive WordPress Menu Plugin permite la inyección SQL. Este problema afecta a Hero Mega Menu - Responsive WordPress Menu Plugin: desde n/a hasta 1.16.5. | |
| Aplazada | Media (5.5) | 0.34% | — | Import ANY XML OR CSV File TO Wordpress PROAI | 19/1/2025 | 17/6/2026 | El complemento Import any XML or CSV File to WordPress PRO para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de cargas de archivos SVG en todas las versiones hasta incluida, 4.9.7 debido a un escape de entrada desinfección y de salida insuficiente. Esto hace posible que atacantes autenticados,… | |
| Analizada | Media (5.3) | 0.32% | — | Thimpress WP Hotel Booking | 17/1/2025 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante al agregar habitaciones en todas las versiones hasta la 2.1.5 incluida. Esto hace posible que atacantes no autenticados agreguen habitaciones con precios personalizados. | |
| Analizada | Crítica (9.1) | 0.56% | — | Opexustech Foiaxpress Public Access Link | 16/1/2025 | 17/6/2026 | Un problema en OPEXUS FOIAXPRESS PUBLIC ACCESS LINK v11.1.0 permite a los atacantes omitir la autenticación a través de solicitudes web manipuladas. | |
| Aplazada | Alta (8.5) | 0.51% | — | Wordpress Custom SidebarAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Typomedia Foundation WordPress Custom Sidebar permite la inyección SQL ciega. Este problema afecta a WordPress Custom Sidebar: desde n/a hasta 2.3. | |
| Aplazada | Media (6.5) | 0.37% | — | Pressfore Winning-portfolioAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Pressfore Winning Portfolio permite XSS almacenado. Este problema afecta a Winning Portfolio: desde n/a hasta 1.1. | |
| Aplazada | Alta (7.1) | 0.20% | — | Nilesh Shiragave Wordpress Gallery PluginAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Nilesh Shiragave WordPress Gallery Plugin permite Cross-Site Request Forgery. Este problema afecta a WordPress Gallery Plugin: desde n/a hasta 1.4. | |
| Aplazada | Alta (7.1) | 0.33% | — | Sindhi Wordpress Data GuardAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en OriginalTips.com WordPress Data Guard permite XSS almacenado. Este problema afecta a WordPress Data Guard: desde n/a hasta 8. | |
| Aplazada | Alta (7.1) | 0.20% | — | Cnzz51la FOR WordpressAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en jprintf CNZZ&51LA para WordPress permite Cross-Site Request Forgery. Este problema afecta a CNZZ&51LA para WordPress: desde n/a hasta 1.0.1. | |
| Aplazada | Alta (7.1) | 0.20% | — | JAN Stetina Wordpress Logging ServiceAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Zaantar WordPress Logging Service permite XSS almacenado. Este problema afecta a WordPress Logging Service: desde n/a hasta 1.5.4. | |
| Aplazada | Media (4.3) | 0.41% | — | Smackcoders INC Sendgrid FOR WordpressAISendgrid FOR WordpressAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en SendGrid para WordPress de Smackcoders permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a SendGrid para WordPress: desde n/a hasta 1.4. | |
| Aplazada | Baja (2.1) | 0.13% | — | Intel Neural CompressorAI | 16/1/2025 | 17/6/2026 | La condición de ejecución de Time-of-check time-of-use en algún software Intel® Neural Compressor anterior a la versión v3.0 puede permitir que un usuario autenticado habilite potencialmente la divulgación de información a través del acceso adyacente. |