Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3385 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.1)0.36%—Pnfpb Push Notification FOR Post AND BuddypressAI11/1/202517/6/2026
El complemento Push Notification for Post y BuddyPress para WordPress es vulnerable a ataques de Cross Site Scripting reflejado a través del parámetro 'pushnotificationid' en todas las versiones hasta la 2.06 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes…
AplazadaMedia (6.5)0.21%—Vfthemes StorepressAI9/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en vfthemes StorePress permite XSS basado en DOM. Este problema afecta a StorePress: desde n/a hasta 1.0.12.
AplazadaMedia (6.5)0.21%—Yeemail Email Templates Customizer FOR WordpressAI9/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en add-ons.org Email Templates Customizer para WordPress – Drag And Drop Email Templates Builder – YeeMail permite XSS almacenado. Este problema afecta a Email Templates Customizer para WordPress –…
ModificadaAlta (7.5)1.1%—Iptanus Wordpress File Upload8/1/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 4.24.13 incluida a través de wfu_file_downloader.php. Esto permite que atacantes no autenticados lean archivos fuera del directorio previsto originalmente.
ModificadaCrítica (9.8)1.5%💥 PoCIptanus Wordpress File Upload8/1/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 4.24.12 incluida a través del parámetro de cookie 'wfu_ABSPATH'. Esto permite que atacantes no autenticados ejecuten código en el servidor.
ModificadaCrítica (9.8)4.5%💥 PoCIptanus Wordpress File Upload8/1/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a la ejecución remota de código, la lectura arbitraria de archivos y la eliminación arbitraria de archivos en todas las versiones hasta la 4.24.15 incluida a través del archivo 'wfu_file_downloader.php'. Esto se debe a la falta de una desinfección…
AnalizadaMedia (6.5)0.52%—Pluginus Wordpress Meta Data AND Taxonomies Filter8/1/202517/6/2026
El complemento MDTF – Meta Data y Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'key' del shortcode 'mdf_value' en todas las versiones hasta la 1.3.3.5 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente…
AnalizadaMedia (4.3)0.43%—Webinarpress8/1/202517/6/2026
El complemento WordPress Webinar Plugin – WebinarPress para WordPress es vulnerable a la modificación de datos debido a la falta de comprobación de capacidad en varias funciones en todas las versiones hasta la 1.33.24 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor o superior,…
AnalizadaAlta (8.8)0.91%—Webinarpress8/1/202517/6/2026
El complemento WordPress Webinar Plugin – WebinarPress para WordPress, es vulnerable a la creación arbitraria de archivos debido a la falta de una comprobación de capacidad en la función 'sync-import-imgs' y a la falta de validación del tipo de archivo en todas las versiones hasta la 1.33.24 incluida. Esto permite que…
AnalizadaAlta (8.8)0.75%—Wpextended Ultimate Wordpress Toolkit8/1/202517/6/2026
El complemento Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la ejecución remota de código en la versión 3.0.11. Esto se debe a una comprobación de capacidad faltante en la función 'wpext_handle_snippet_update'. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y…
AplazadaMedia (6.5)0.28%—Brian Legacy EplayerAISportspress TVAI7/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en brianmiyaji Legacy ePlayer permite XSS almacenado. Este problema afecta a Legacy ePlayer: desde n/a hasta 0.9.9.
AplazadaAlta (7.1)0.17%—TubepressnetAI7/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Mario Mansour y Geoff Peters TubePress.NET permite Cross Site Request Forgery. Este problema afecta a TubePress.NET: desde n/a hasta 4.0.1.
AplazadaMedia (4.3)0.20%—Digitalzoomstudio Admin Debug Wordpress Enable DebugAI7/1/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Digital Zoom Studio Admin debug wordpress – enable debug permite Cross Site Request Forgery. Este problema afecta a Admin debug wordpress – enable debug: desde n/a hasta 1.0.13.
AplazadaAlta (7.6)0.47%—Wpmarka Wordpress Auction PluginAI7/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Owen Cutajar y Hyder Jaffari WordPress Auction Plugin permite la inyección SQL. Este problema afecta a WordPress Auction Plugin: desde n/a hasta 3.7.
AplazadaMedia (6.5)0.26%—Thimpress Thim Elementor KITAI7/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ThimPress Thim Elementor Kit permite XSS basado en DOM. Este problema afecta a Thim Elementor Kit: desde n/a hasta 1.2.8.
ModificadaMedia (6.1)0.32%—Designinvento Directorypress7/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Designinvento DirectoryPress permite XSS reflejado. Este problema afecta a DirectoryPress: desde n/a hasta 3.6.19.
AplazadaAlta (8.6)0.53%—Smsa Express Smsa ShippingAI7/1/202517/6/2026
Vulnerabilidad de Path Traversal en SMSA Express SMSA Shipping permite el Path Traversal. Este problema afecta a SMSA Shipping: desde n/a hasta 2.3.
AnalizadaMedia (4.3)0.35%—Iptanus Wordpress File Upload7/1/202517/6/2026
El complemento WordPress File Upload de WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función 'wfu_ajax_action_read_subfolders' en todas las versiones hasta la 4.24.15 incluida. Esto permite que atacantes autenticados, con acceso de nivel de…
AnalizadaMedia (4.8)0.32%—Wpmarka Wordpress Auction7/1/202517/6/2026
El complemento WordPress Auction Plugin de WordPress El complemento de WordPress hasta la versión 3.7 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con altos privilegios, como editores, realicen ataques de cross site scripting almacenado.
AnalizadaCrítica (9.8)0.63%—Wpmarka Wordpress Auction7/1/202517/6/2026
El complemento WordPress Auction Plugin de WordPress El complemento de WordPress hasta la versión 3.7 no desinfecta ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los editores y superiores realizar ataques de inyección SQL
AplazadaMedia (6.1)0.29%—Upress Enable AccessibilityAI7/1/202517/6/2026
El complemento Enable Accessibility para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.4.1 incluida. Esto permite que atacantes no autenticados inyecten web scripts arbitrarios en…
ModificadaMedia (6.5)0.43%—Igexsolutions Wpschoolpress7/1/202517/6/2026
El complemento School Management System – WPSchoolPress para WordPress es vulnerable a la inyección SQL a través del parámetro 'cid' en todas las versiones hasta la 2.2.14 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL…
AplazadaMedia (6.1)0.20%—Mijnpress Simple ADD Pages OR PostsAI7/1/202517/6/2026
El complemento Simple Add Pages o Posts para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.0.0 incluida. Esto se debe a una validación de nonce incorrecta o faltante. Esto permite que atacantes no autenticados actualicen configuraciones e inyecten web scripts maliciosos a…
AplazadaMedia (6.4)0.34%—Wordpress Survey PollAI7/1/202517/6/2026
El complemento WordPress Survey y Poll – Quiz, Survey y Poll Plugin para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'wpsurveypoll_results' del complemento en todas las versiones hasta la 1.7.5 incluida, debido a una desinfección de entrada insuficiente y a un escape de…
AplazadaMedia (6.4)0.34%—Graphpaperpress Sell MediaAI7/1/202517/6/2026
El complemento Sell Media para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'sell_media_search_form_gutenberg' del complemento en todas las versiones hasta la 2.5.8.5 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos…