Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

2446 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.3)12%💥 ExploitWpplugin Time Clock18/10/202417/6/2026
El complemento Time Clock y el complemento Time Clock Pro para WordPress son vulnerables a la ejecución remota de código en versiones hasta la 1.2.2 (para Time Clock) y la 1.1.4 (para Time Clock Pro) incluida, a través de la función 'etimeclockwp_load_function_callback'. Esto permite que atacantes no autenticados…
AplazadaAlta (7.1)0.29%—Toast Plugins AnimatorAI17/10/202417/6/2026
Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Toast Plugins Animator permite XSS reflejado. Este problema afecta a Animator: desde n/a hasta 3.0.11.
AplazadaMedia (5.3)0.36%—Coingate PluginAIPrestashopAI17/10/202417/6/2026
Una vulnerabilidad fue encontrada en el plugin CoinGate hasta la versión 1.2.7 en PrestaShop. Ha sido calificada como problemática. Afectada por este problema es la función postProcess del archivo modules/coingate/controllers/front/callback.php del componente Gestor de Pagos. La manipulación conduce a errores de…
AplazadaMedia (6.1)0.32%—Flexmls IDX PluginAI17/10/202417/6/2026
El complemento Flexmls® IDX Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través de varios parámetros como 'MaxBeds' y 'MinBeds' en todas las versiones hasta la 3.14.22 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no…
AplazadaMedia (5.9)0.27%—Thimo Grauerholz Wp-spreadpluginAI16/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Thimo Grauerholz WP-Spreadplugin permite XSS almacenado. Este problema afecta a WP-Spreadplugin: desde n/a hasta 4.8.9.
AplazadaCrítica (9.1)0.49%—Thatplugin IconizeAI16/10/202417/6/2026
Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en THATplugin Iconize. Este problema afecta a Iconize: desde n/a hasta 1.2.4.
AnalizadaAlta (8.8)0.49%—Pickplugins Post Grid16/10/202417/6/2026
El complemento Post Grid para WordPress es vulnerable a la inyección SQL ciega a través de metadatos de publicación en versiones hasta la 2.1.12 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto permite que…
AplazadaAlta (7.4)0.35%—Facebook Chat PluginAI16/10/202417/6/2026
El complemento Facebook Chat para WordPress es vulnerable a la omisión de la autorización debido a una falta de verificación de capacidad en la función wp_ajax_update_options en versiones hasta la 1.5 incluida. Esta falla permite que atacantes autenticados de bajo nivel conecten su propia cuenta de Facebook Messenger…
AplazadaAlta (7.5)0.52%—Com.eques.plugAI14/10/202417/6/2026
Un problema en EQUES com.eques.plug 1.0.1 permite que un atacante remoto obtenga información confidencial a través del proceso de actualización del firmware.
AplazadaMedia (6.1)0.38%—Download Plugins AND Themes IN ZIP From DashboardAI11/10/202417/6/2026
El complemento Download Plugins and Themes in ZIP from Dashboard para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.9.1 incluida. Esto permite que atacantes no autenticados inyecten secuencias de…
AnalizadaAlta (7.3)0.46%—Happyplugins Shortcodes Anywhere10/10/202417/6/2026
El complemento Shortcodes AnyWhere para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 1.0.1 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto hace posible…
AplazadaAlta (8.4)0.47%—Nagios-pluginsAI9/10/202417/6/2026
check_by_ssh en Nagios nagios-plugins 2.4.5 permite la ejecución de comandos arbitrarios a través de ProxyCommand, LocalCommand y PermitLocalCommand con \${IFS}. Esto se ha categorizado como corregido en e8810de y como comportamiento previsto.
AplazadaAlta (8.8)0.34%—IOT Haat Smart Plug Ih-in-16a-sAI7/10/202417/6/2026
IoT Haat Smart Plug IH-IN-16A-S v5.16.1 es vulnerable a la omisión de autenticación por captura y repetición.
AplazadaMedia (6.5)0.28%—IOT Haat Smart Plug IH IN 16A SAI7/10/202417/6/2026
IoT Haat Smart Plug IH-IN-16A-S IH-IN-16A-S v5.16.1 sufre un vencimiento de sesión insuficiente. La falta de validación del token de autenticación en IoT Haat durante el modo de emparejamiento del punto de acceso hace que el atacante repita los paquetes de Wi-Fi y apague a la fuerza el punto de acceso después de que…
AplazadaMedia (6.5)0.27%—Essentialplugin Meta Slider AND Carousel With LightboxAI6/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Essential Plugin Meta slider and carousel with lightbox permite XSS almacenado. Este problema afecta al control deslizante Meta y al carrusel con lightbox: desde n/a hasta 2.0.1.
AplazadaMedia (6.5)0.27%—Kraftplugins Mega ElementsAI6/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Kraftplugins Mega Elements permite XSS almacenado. Este problema afecta a Mega Elements: desde n/a hasta 1.2.4.
AplazadaMedia (6.5)0.27%—Pickplugins AccordionAI6/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Accordion accordions permite XSS almacenado. Este problema afecta a Accordion: desde n/a hasta 2.2.99.
AplazadaMedia (6.5)0.27%—Pickplugins Post GridAI6/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Post Grid y Gutenberg Blocks permite XSS almacenado. Este problema afecta a Post Grid y Gutenberg Blocks: desde n/a hasta 2.2.89.
AplazadaMedia (6.5)0.25%—Bplugins Logo Carousel Clients Logo Carousel FOR WPAI5/10/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en bPlugins LLC Logo Carousel – Clients logo carousel for WP permite XSS almacenado. Este problema afecta a Logo Carousel – Clients logo carousel for WP: desde n/a hasta 1.2.
AplazadaAlta (7.5)0.56%—Istmoplugins Instant-chat-floating-button-for-wordpress-websitesAI5/10/202417/6/2026
La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Istmo Plugins Instant Chat Floating Button for WordPress Websites permite la inclusión de archivos locales en PHP. Este problema afecta al botón flotante de chat instantáneo para sitios web de WordPress: desde n/a…
AplazadaAlta (7.5)0.56%—Istmoplugins Users ControlAI5/10/202417/6/2026
La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Users Control permite la inclusión de archivos locales en PHP. Este problema afecta a Users Control: desde n/a hasta 1.0.16.
AplazadaMedia (5.8)0.38%—Backstage Plugin-app-backendAI3/10/202417/6/2026
Backstage es un framework abierto para crear portales para desarrolladores. La configuración suministrada a través de las variables de entorno APP_CONFIG_*, por ejemplo APP_CONFIG_backend_listen_port=7007, ignoraba inesperadamente la visibilidad definida en el esquema de configuración. Esto ocurría incluso si el…
AnalizadaMedia (4.3)1.3%—Apache Commons IONetapp Active IQ Unified ManagerNetapp BluexpNetapp E-series Santricity Unified Manager+43/10/202417/6/2026
Vulnerabilidad de consumo descontrolado de recursos en Apache Commons IO. La clase org.apache.commons.io.input.XmlStreamReader puede consumir recursos de CPU en exceso al procesar una entrada manipulada con fines malintencionados. Este problema afecta a Apache Commons IO: desde la versión 2.0 hasta la 2.14.0. Se…
AnalizadaMedia (5.4)0.32%—Kraftplugins Demo Importer Plus2/10/202417/6/2026
El complemento Demo Importer Plus para WordPress es vulnerable a Cross-Site Scripting almacenado a través de cargas de archivos SVG en todas las versiones hasta la 2.0.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de…
AplazadaMedia (6.4)0.33%—QS Dark Mode PluginAI1/10/202417/6/2026
El complemento QS Dark Mode Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de cargas de archivos SVG en todas las versiones hasta la 2.9 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de…
Orbitaley — Vulnerabilidades