Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1493 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.49%—Hgiga Oaklouds Mailsherlock27/3/202317/6/2026
HGiga MailSherlock’s specific function has insufficient filtering for user input. An unauthenticated remote attacker can exploit this vulnerability to inject JavaScript, conducting a reflected XSS attack.
ModificadaMedia (6.1)0.46%—Blockonomics23/3/202317/6/2026
Reflected Cross-Site Scripting (XSS) vulnerability in Blockonomics WordPress Bitcoin Payments – Blockonomics plugin <= 3.5.7 versions.
ModificadaMedia (5.4)0.39%—Winwar WP Flipclock23/3/202317/6/2026
Auth. (contributor+) Cross-Site Scripting (XSS) vulnerability in Winwar Media WP Flipclock plugin <= 1.7.4 versions.
ModificadaAlta (7.2)1.5%💥 PoCIsdecisions Userlock23/3/202317/6/2026
IS Decisions UserLock MFA 11.01 is vulnerable to authentication bypass using scheduled task.
ModificadaMedia (5.4)0.47%—Saan World Clock20/3/202317/6/2026
The Saan World Clock WordPress plugin through 1.8 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaAlta (8.8)0.27%—Kesz1 Ipblocklist14/3/202317/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Kesz1 Technologies ipBlockList plugin <= 1.0 versions.
ModificadaAlta (8.8)0.26%—Piwebsolution CSS JS Manager, Async Javascript, Defer Render Blocking CSS Supports Woocommerce14/3/202317/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Pi Websolution CSS JS Manager, Async JavaScript, Defer Render Blocking CSS supports WooCommerce plugin <= 2.4.49 versions.
ModificadaAlta (8.8)0.28%—DH - Anti Adblocker Project DH - Anti Adblocker14/3/202317/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Dannie Herdyawan DH – Anti AdBlocker plugin <= 36 versions.
ModificadaAlta (7.5)0.86%—Getadmiral AD Blocking Detector10/3/202317/6/2026
A vulnerability has been found in Ad Blocking Detector Plugin up to 1.2.1 on WordPress and classified as problematic. This vulnerability affects unknown code of the file ad-blocking-detector.php. The manipulation leads to information disclosure. The attack can be initiated remotely. Upgrading to version 1.2.2 is able…
ModificadaMedia (5.4)0.47%—Donation Block FOR Paypal Project Donation Block FOR Paypal27/2/202317/6/2026
The Donation Block For PayPal WordPress plugin before 2.1.0 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaAlta (7.8)0.23%—Xoslab Easy File Locker18/2/202317/6/2026
A vulnerability, which was classified as problematic, was found in Xoslab Easy File Locker 2.2.0.184. This affects the function MessageNotifyCallback in the library xlkfs.sys. The manipulation leads to denial of service. Local access is required to approach this attack. The exploit has been disclosed to the public and…
ModificadaMedia (5.4)0.48%—Crocoblock Jetwidgets FOR Elementor13/2/202317/6/2026
The JetWidgets For Elementor WordPress plugin before 1.0.14 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
ModificadaMedia (6.1)0.47%—Brave Adblock-lists9/2/202317/6/2026
Prior to commit 51867e0d15a6d7f80d5b714fd0e9976b9c160bb0, https://github.com/brave/adblock-lists removed redirect interceptors on some websites like Facebook in which the redirect interceptor may have been there for security purposes. This could potentially cause open redirects on these websites. Brave's redirect…
ModificadaMedia (6.5)0.36%—Clockwork WEB Project Clockwork WEB2/2/202317/6/2026
Clockwork Web before 0.1.2, when Rails before 5.2 is used, allows CSRF.
ModificadaMedia (4.8)38%💥 ExploitPhpgurukul Bank Locker Management System28/1/202317/6/2026
Se ha encontrado una vulnerabilidad en PHPGurukul Bank Locker Management System 1.0 y se ha clasificado como problemática. Una parte desconocida del archivo add-locker-form.php del componente Assign Locker afecta a una parte desconocida. La manipulación del argumento ahname conduce a cross-site scripting. Es posible…
ModificadaCrítica (9.8)44%💥 ExploitPhpgurukul Bank Locker Management System28/1/202317/6/2026
Se encontró una vulnerabilidad en PHPGurukul Bank Locker Management System 1.0. Ha sido calificada como crítica. Una función desconocida del archivo index.php del componente Login es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario conduce a la inyección de SQL. El ataque puede…
ModificadaMedia (5.4)0.38%—Openedx Xblock-lti-consumer26/1/202317/6/2026
LTI Consumer XBlock implementa el lado del consumidor de la especificación LTI, lo que permite la integración de herramientas de proveedores de LTI de terceros. Las versiones 7.0.0 y superiores, anteriores a la 7.2.2, son vulnerables a la falta de autorización. Cualquier herramienta LTI integrada en la plataforma Open…
ModificadaMedia (6.5)0.33%—Crocoblock Jetwidgets FOR Elementor5/1/202317/6/2026
El complemento JetWidgets for Elementor para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 1.0.12 incluida. Esto se debe a que falta la validación nonce en la función save(). Esto hace posible que atacantes no autenticados modifiquen la configuración del complemento mediante una solicitud…
ModificadaCrítica (9.8)4.8%💥 ExploitBlocksera Cryptocurrency Widgets Pack2/1/202317/6/2026
El complemento Cryptocurrency Widgets Pack de WordPress anterior a 2.0 no sanitiza ni escapa algunos parámetros antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL.
ModificadaMedia (6.5)0.33%—Moodle-block Sitenews Project Moodle-block Sitenews27/12/202217/6/2026
Se encontró una vulnerabilidad en moodle-block_sitenews 1.0. Ha sido clasificada como problemática. Esto afecta a la función get_content del archivo block_sitenews.php. La manipulación conduce a la Cross-Site Request Forgery (CSRF). Es posible iniciar el ataque de forma remota. La actualización a la versión 1.1 puede…
ModificadaAlta (7.8)0.16%—Emerson Deltav Distributed Control System SQ Controller FirmwareEmerson Deltav Distributed Control System SX Controller FirmwareEmerson Se4002s1t2b6 High Side 40-pin Mass I/O Terminal Block FirmwareEmerson Se4003s2b4 16-pin Mass I/O Terminal Block Firmware+2026/12/202217/6/2026
Emerson DeltaV Distributed Control System (DCS) tiene una verificación insuficiente de la integridad del firmware (un método de suma de verificación inadecuado y sin firma). Esto afecta a las versiones anteriores a la 14.3 de las tarjetas DeltaV serie M, DeltaV serie S, DeltaV serie P, DeltaV SIS y DeltaV…
ModificadaCrítica (9.8)17%💥 ExploitPfsense Pfblockerng20/12/202217/6/2026
pfSense pfBlockerNG hasta 2.1.4_27 permite a atacantes remotos ejecutar comandos arbitrarios del Sistema Operativo como root a través del encabezado HTTP Host, una vulnerabilidad diferente a CVE-2022-31814.
ModificadaCrítica (9.8)2.3%💥 ExploitBlocksera Cryptocurrency Widgets Pack15/12/202217/6/2026
Vulnerabilidad de inyección SQL no autorizada en el complemento Cryptocurrency Widgets Pack Plugin en versiones &lt;=1.8.1 en WordPress.
ModificadaCrítica (9.8)1.1%—Festo BUS Module Cpx-e-ep FirmwareFesto BUS Node Cpx-fb32 FirmwareFesto BUS Node Cpx-fb33 FirmwareFesto BUS Node Cpx-fb36 Firmware+951/12/202217/6/2026
En muchos productos de Festo, un atacante remoto no autenticado podría utilizar funciones de un protocolo no documentado, lo que podría provocar una pérdida total de confidencialidad, integridad y disponibilidad.
ModificadaMedia (6.1)0.86%—Openedx Xblock-drag-and-drop-v228/11/202217/6/2026
Drag and Drop XBlock v2 implementa un problema de estilo de arrastrar y soltar, donde un alumno tiene que arrastrar elementos a zonas de una imagen de destino. Las versiones anteriores a la 3.0.0 son vulnerables a Cross-Site Scripting (XSS) en múltiples campos XBlock. Cualquier plataforma que haya implementado XBlock…