Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
2446 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.50% | — | Plugingarden WP Easy Gallery | 1/10/2024 | 17/6/2026 | El complemento WP Easy Gallery – WordPress Gallery Plugin para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'key' en todas las versiones hasta la 4.8.5 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en… | |
| Analizada | Media (6.1) | 0.35% | — | Goldplugins Custom Banners | 1/10/2024 | 17/6/2026 | El complemento Custom Banners para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se… | |
| Aplazada | Media (6.4) | 0.27% | — | R Animated Icon PluginAI | 1/10/2024 | 17/6/2026 | El complemento R Animated Icon Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de cargas de archivos SVG en todas las versiones hasta la 1.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Modificada | Media (5.4) | 0.38% | — | Garrettgrimm Simple Popup Plugin | 28/9/2024 | 17/6/2026 | El complemento Simple Popup Plugin para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado [popup] del complemento en todas las versiones hasta la 4.5 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.… | |
| Analizada | Media (5.1) | 0.14% | — | Gotenna Atak Plugin | 26/9/2024 | 17/6/2026 | En la aplicación del complemento ATAK de goTenna Pro, las claves de cifrado se almacenan junto con un IV estático en el dispositivo. Esto permite el descifrado completo de las claves almacenadas en el dispositivo. Esto permite que un atacante descifre todas las comunicaciones de transmisión cifradas en función de las… | |
| Modificada | Media (5.3) | 0.14% | — | Gotenna Atak Plugin | 26/9/2024 | 17/6/2026 | El complemento ATAK de goTenna Pro tiene una vulnerabilidad de longitud de payload que permite saber la longitud de el payload independientemente del cifrado utilizado. | |
| Analizada | Media (4.3) | 0.23% | — | Wpplugin Easy Paypal Events | 25/9/2024 | 17/6/2026 | El complemento Easy PayPal Events para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.2.1 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función wpeevent_plugin_buttons(). Esto permite que atacantes no autenticados eliminen publicaciones arbitrarias… | |
| Analizada | Media (4.3) | 0.28% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 25/9/2024 | 17/6/2026 | El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 1.3.6.1 incluida a través de la acción AJAX woof_messenger_remove_subscr debido a la falta de validación en la clave controlada por el usuario… | |
| Analizada | Media (4.3) | 0.28% | — | Plugingarden WP Easy Gallery | 25/9/2024 | 17/6/2026 | El complemento WP Easy Gallery – WordPress Gallery Plugin para WordPress es vulnerable al acceso no autorizado debido a la falta de comprobación de capacidad en varias funciones vinculadas mediante AJAX, como wpeg_settings y wpeg_add_gallery en todas las versiones hasta la 4.8.5 incluida. Esto permite que atacantes… | |
| Analizada | Crítica (9.9) | 0.48% | — | Plugingarden WP Easy Gallery | 25/9/2024 | 17/6/2026 | El complemento WP Easy Gallery – WordPress Gallery Plugin para WordPress es vulnerable a la inyección SQL a través de los parámetros 'edit_imageId' y 'edit_imageDelete' en todas las versiones hasta la 4.8.5 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de… | |
| Analizada | Crítica (9.9) | 0.48% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 24/9/2024 | 17/6/2026 | El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'meta_key' del shortcode 'mdf_select_title' en todas las versiones hasta la 1.3.3.3 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de… | |
| Analizada | Alta (7.3) | 0.65% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 24/9/2024 | 17/6/2026 | El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 1.3.3.3 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode.… | |
| Aplazada | Crítica (9.1) | 0.52% | — | Grafana Plugin SDKAI | 19/9/2024 | 17/6/2026 | El SDK del complemento Grafana incluye metadatos de compilación en los binarios que compila; estos metadatos incluyen el URI del repositorio para el complemento que se está compilando, tal como se obtiene al ejecutar `git remote get-url origin`. Si se incluyen credenciales en el URI del repositorio (por ejemplo, para… | |
| Modificada | Media (6.1) | 0.31% | — | Pickplugins Team Showcase | 18/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Team Showcase permite XSS reflejado. Este problema afecta a Team Showcase: desde n/a hasta 1.22.25. | |
| Aplazada | Alta (7.6) | 0.42% | — | Spiffyplugins Spiffy CalendarAI | 17/9/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en los complementos de Spiffy Spiffy Calendar permite la inyección SQL. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.12. | |
| Aplazada | Crítica (9.9) | 0.48% | — | Acronis Backup Plugin FOR Cpanel AND WHMAIAcronis Backup Extension FOR PleskAIAcronis Backup Plugin FOR DirectadminAI | 17/9/2024 | 17/6/2026 | Divulgación y manipulación de datos confidenciales debido a la asignación innecesaria de privilegios. Los siguientes productos se ven afectados: complemento de Acronis Backup para cPanel y WHM (Linux) anterior a la compilación 619, extensión de Acronis Backup para Plesk (Linux) anterior a la compilación 555,… | |
| Modificada | Media (6.1) | 0.31% | — | Pickplugins Product Slider FOR Woocommerce | 15/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Product Slider para WooCommerce permite XSS reflejado. Este problema afecta a Product Slider para WooCommerce: desde n/a hasta 1.13.50. | |
| Modificada | Media (6.1) | 0.31% | — | Spiffyplugins Spiffy Calendar | 15/9/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Spiffy Plugins Spiffy Calendar permite XSS reflejado. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.13. | |
| Modificada | Media (5.4) | 0.26% | — | Spiffyplugins Spiffy Calendar | 15/9/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Spiffy Plugins Spiffy Calendar permite XSS almacenado. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.13. | |
| Analizada | Alta (7.3) | 0.74% | — | Pluginus FOX - Currency Switcher Professional FOR Woocommerce | 14/9/2024 | 17/6/2026 | El complemento FOX – Currency Switcher Professional para WooCommerce para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios en todas las versiones hasta la 1.4.2.1 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de… | |
| Analizada | Media (6.5) | 0.20% | — | Kimhuebel Blogintroduction-wordpress-plugin | 12/9/2024 | 17/6/2026 | El complemento blogintroduction-wordpress-plugin de WordPress hasta la versión 0.3.0 no tiene la comprobación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie mediante un ataque CSRF. | |
| Analizada | Media (4.8) | 0.35% | — | Gsplugins GS Logo Slider | 11/9/2024 | 17/6/2026 | El complemento Logo Slider de WordPress anterior a la versión 3.6.9 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados como el administrador realicen ataques de cross-site scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (5.3) | 0.39% | — | Bplugins Html5 Video Player | 11/9/2024 | 17/6/2026 | El complemento HTML5 Video Player – mp4 Video Player Plugin and Block para WordPress son vulnerables al acceso no autorizado a los datos debido a una verificación de capacidad faltante en varias funciones llamadas a través de la acción ajax 'h5vp_ajax_handler' en todas las versiones hasta la 2.5.32 incluida. Esto hace… | |
| Analizada | Media (4.3) | 0.31% | — | Bplugins Html5 Video Player | 11/9/2024 | 17/6/2026 | El complemento HTML5 Video Player – mp4 Video Player Plugin and Block para WordPress son vulnerables a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función 'save_password' en todas las versiones hasta la 2.5.34 incluida. Esto hace posible que atacantes autenticados, con… | |
| Analizada | Alta (8.8) | 9.4% | — | Pickplugins Post Grid | 11/9/2024 | 17/6/2026 | El complemento Post Grid y Gutenberg Blocks para WordPress es vulnerable a la escalada de privilegios en todas las versiones 2.2.87 a 2.2.90. Esto se debe a que el complemento no restringe adecuadamente qué valores meta de usuario se pueden actualizar y no garantiza que un formulario esté activo. Esto hace posible que… |