Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3385 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.1) | 0.36% | — | Pnfpb Push Notification FOR Post AND BuddypressAI | 11/1/2025 | 17/6/2026 | El complemento Push Notification for Post y BuddyPress para WordPress es vulnerable a ataques de Cross Site Scripting reflejado a través del parámetro 'pushnotificationid' en todas las versiones hasta la 2.06 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes… | |
| Aplazada | Media (6.5) | 0.21% | — | Vfthemes StorepressAI | 9/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en vfthemes StorePress permite XSS basado en DOM. Este problema afecta a StorePress: desde n/a hasta 1.0.12. | |
| Aplazada | Media (6.5) | 0.21% | — | Yeemail Email Templates Customizer FOR WordpressAI | 9/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en add-ons.org Email Templates Customizer para WordPress – Drag And Drop Email Templates Builder – YeeMail permite XSS almacenado. Este problema afecta a Email Templates Customizer para WordPress –… | |
| Modificada | Alta (7.5) | 1.1% | — | Iptanus Wordpress File Upload | 8/1/2025 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 4.24.13 incluida a través de wfu_file_downloader.php. Esto permite que atacantes no autenticados lean archivos fuera del directorio previsto originalmente. | |
| Modificada | Crítica (9.8) | 1.5% | 💥 PoC | Iptanus Wordpress File Upload | 8/1/2025 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 4.24.12 incluida a través del parámetro de cookie 'wfu_ABSPATH'. Esto permite que atacantes no autenticados ejecuten código en el servidor. | |
| Modificada | Crítica (9.8) | 4.5% | 💥 PoC | Iptanus Wordpress File Upload | 8/1/2025 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a la ejecución remota de código, la lectura arbitraria de archivos y la eliminación arbitraria de archivos en todas las versiones hasta la 4.24.15 incluida a través del archivo 'wfu_file_downloader.php'. Esto se debe a la falta de una desinfección… | |
| Analizada | Media (6.5) | 0.52% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 8/1/2025 | 17/6/2026 | El complemento MDTF – Meta Data y Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'key' del shortcode 'mdf_value' en todas las versiones hasta la 1.3.3.5 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente… | |
| Analizada | Media (4.3) | 0.43% | — | Webinarpress | 8/1/2025 | 17/6/2026 | El complemento WordPress Webinar Plugin – WebinarPress para WordPress es vulnerable a la modificación de datos debido a la falta de comprobación de capacidad en varias funciones en todas las versiones hasta la 1.33.24 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor o superior,… | |
| Analizada | Alta (8.8) | 0.91% | — | Webinarpress | 8/1/2025 | 17/6/2026 | El complemento WordPress Webinar Plugin – WebinarPress para WordPress, es vulnerable a la creación arbitraria de archivos debido a la falta de una comprobación de capacidad en la función 'sync-import-imgs' y a la falta de validación del tipo de archivo en todas las versiones hasta la 1.33.24 incluida. Esto permite que… | |
| Analizada | Alta (8.8) | 0.75% | — | Wpextended Ultimate Wordpress Toolkit | 8/1/2025 | 17/6/2026 | El complemento Ultimate WordPress Toolkit – WP Extended para WordPress es vulnerable a la ejecución remota de código en la versión 3.0.11. Esto se debe a una comprobación de capacidad faltante en la función 'wpext_handle_snippet_update'. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y… | |
| Aplazada | Media (6.5) | 0.28% | — | Brian Legacy EplayerAISportspress TVAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en brianmiyaji Legacy ePlayer permite XSS almacenado. Este problema afecta a Legacy ePlayer: desde n/a hasta 0.9.9. | |
| Aplazada | Alta (7.1) | 0.17% | — | TubepressnetAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Mario Mansour y Geoff Peters TubePress.NET permite Cross Site Request Forgery. Este problema afecta a TubePress.NET: desde n/a hasta 4.0.1. | |
| Aplazada | Media (4.3) | 0.20% | — | Digitalzoomstudio Admin Debug Wordpress Enable DebugAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Digital Zoom Studio Admin debug wordpress – enable debug permite Cross Site Request Forgery. Este problema afecta a Admin debug wordpress – enable debug: desde n/a hasta 1.0.13. | |
| Aplazada | Alta (7.6) | 0.47% | — | Wpmarka Wordpress Auction PluginAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Owen Cutajar y Hyder Jaffari WordPress Auction Plugin permite la inyección SQL. Este problema afecta a WordPress Auction Plugin: desde n/a hasta 3.7. | |
| Aplazada | Media (6.5) | 0.26% | — | Thimpress Thim Elementor KITAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ThimPress Thim Elementor Kit permite XSS basado en DOM. Este problema afecta a Thim Elementor Kit: desde n/a hasta 1.2.8. | |
| Modificada | Media (6.1) | 0.32% | — | Designinvento Directorypress | 7/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Designinvento DirectoryPress permite XSS reflejado. Este problema afecta a DirectoryPress: desde n/a hasta 3.6.19. | |
| Aplazada | Alta (8.6) | 0.53% | — | Smsa Express Smsa ShippingAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de Path Traversal en SMSA Express SMSA Shipping permite el Path Traversal. Este problema afecta a SMSA Shipping: desde n/a hasta 2.3. | |
| Analizada | Media (4.3) | 0.35% | — | Iptanus Wordpress File Upload | 7/1/2025 | 17/6/2026 | El complemento WordPress File Upload de WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función 'wfu_ajax_action_read_subfolders' en todas las versiones hasta la 4.24.15 incluida. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Analizada | Media (4.8) | 0.32% | — | Wpmarka Wordpress Auction | 7/1/2025 | 17/6/2026 | El complemento WordPress Auction Plugin de WordPress El complemento de WordPress hasta la versión 3.7 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con altos privilegios, como editores, realicen ataques de cross site scripting almacenado. | |
| Analizada | Crítica (9.8) | 0.63% | — | Wpmarka Wordpress Auction | 7/1/2025 | 17/6/2026 | El complemento WordPress Auction Plugin de WordPress El complemento de WordPress hasta la versión 3.7 no desinfecta ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los editores y superiores realizar ataques de inyección SQL | |
| Aplazada | Media (6.1) | 0.29% | — | Upress Enable AccessibilityAI | 7/1/2025 | 17/6/2026 | El complemento Enable Accessibility para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.4.1 incluida. Esto permite que atacantes no autenticados inyecten web scripts arbitrarios en… | |
| Modificada | Media (6.5) | 0.43% | — | Igexsolutions Wpschoolpress | 7/1/2025 | 17/6/2026 | El complemento School Management System – WPSchoolPress para WordPress es vulnerable a la inyección SQL a través del parámetro 'cid' en todas las versiones hasta la 2.2.14 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL… | |
| Aplazada | Media (6.1) | 0.20% | — | Mijnpress Simple ADD Pages OR PostsAI | 7/1/2025 | 17/6/2026 | El complemento Simple Add Pages o Posts para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.0.0 incluida. Esto se debe a una validación de nonce incorrecta o faltante. Esto permite que atacantes no autenticados actualicen configuraciones e inyecten web scripts maliciosos a… | |
| Aplazada | Media (6.4) | 0.34% | — | Wordpress Survey PollAI | 7/1/2025 | 17/6/2026 | El complemento WordPress Survey y Poll – Quiz, Survey y Poll Plugin para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'wpsurveypoll_results' del complemento en todas las versiones hasta la 1.7.5 incluida, debido a una desinfección de entrada insuficiente y a un escape de… | |
| Aplazada | Media (6.4) | 0.34% | — | Graphpaperpress Sell MediaAI | 7/1/2025 | 17/6/2026 | El complemento Sell Media para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'sell_media_search_form_gutenberg' del complemento en todas las versiones hasta la 2.5.8.5 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos… |