Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
2447 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 9.4% | — | Pickplugins Post Grid | 11/9/2024 | 17/6/2026 | El complemento Post Grid y Gutenberg Blocks para WordPress es vulnerable a la escalada de privilegios en todas las versiones 2.2.87 a 2.2.90. Esto se debe a que el complemento no restringe adecuadamente qué valores meta de usuario se pueden actualizar y no garantiza que un formulario esté activo. Esto hace posible que… | |
| Analizada | Media (4.3) | 0.35% | — | Jetplugs Revision Manager TMC | 6/9/2024 | 17/6/2026 | El complemento Revision Manager TMC para WordPress es vulnerable al envío no autorizado de correos electrónicos arbitrarios debido a una falta de verificación de capacidad en la función _a_ajaxQuickEmailTestCallback() en todas las versiones hasta la 2.8.19 incluida. Esto permite que atacantes autenticados, con acceso… | |
| Analizada | Media (5.3) | 0.23% | — | Msoftplugins Security Antivirus Firewall | 5/9/2024 | 17/6/2026 | El complemento Security, Antivirus, Firewall – S.A.F para WordPress es vulnerable a la suplantación de direcciones IP en versiones hasta la 2.3.5 incluida. Esto se debe a restricciones insuficientes sobre dónde se recupera la información de la dirección IP para el registro de solicitudes y las restricciones de inicio… | |
| Modificada | Alta (7.5) | 0.41% | — | Squirrly WP SEO Plugin | 29/8/2024 | 17/6/2026 | El complemento Premium SEO Pack – WP SEO Plugin para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.6.001 incluida. Esto permite que atacantes no autenticados vean información limitada de publicaciones protegidas con contraseña a través de los metadatos sociales. | |
| Modificada | Media (4.3) | 0.18% | — | Checkoutplugins Stripe Payments FOR Woocommerce | 26/8/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Checkout Plugins Stripe Payments For WooCommerce by Checkout. Este problema afecta a Stripe Payments For WooCommerce by Checkout: desde n/a hasta 1.9.1. | |
| Analizada | Media (5.4) | 0.16% | — | Fontsplugin Fonts | 26/8/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Fonts Plugin Fonts permite XSS Almacenado. Este problema afecta a Fonts: desde n/a hasta 3.7.7. | |
| Aplazada | Media (4.3) | 0.35% | — | Bplugins LLC Flash & Html5 VideoAI | 26/8/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en bPlugins LLC Flash y HTML5 Video. Este problema afecta a Flash y HTML5 Video: desde n/a hasta 2.5.31. | |
| Aplazada | Alta (7.5) | 0.54% | — | Pluginops Landing Page BuilderAI | 19/8/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en PluginOps Landing Page Builder permite la inclusión de archivos locales PHP. Este problema afecta al Landing Page Builder: desde n/a hasta 1.5.2.0. | |
| Aplazada | Media (5.4) | 0.31% | — | Jamie Bergen Plugin Notes PlusAI | 19/8/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Jamie Bergen Plugin Notes Plus permite acceder a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a Plugin Notes Plus: desde n/a hasta 1.2.7. | |
| Aplazada | Media (4.7) | 0.31% | — | Wpplugin Easy Paypal BUY NOW ButtonAI | 19/8/2024 | 17/6/2026 | Vulnerabilidad de redirección de URL a un sitio que no es de confianza ("Open Redirect") en Scott Paterson Easy PayPal Buy Now Button. Este problema afecta a Easy PayPal Buy Now Button: desde n/a hasta 1.9. | |
| Aplazada | Alta (8.5) | 0.54% | — | Wponlinesupport Essential Plugin Timeline AND History SliderAI | 19/8/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en WP OnlineSupport, Essential Plugin Timeline and History slider permite la inclusión de archivos locales de PHP. Este problema afecta a Timeline and History slider: desde n/a hasta 2.3. | |
| Aplazada | Alta (7.5) | 0.43% | — | Checkoutplugins Stripe Payments FOR WoocommerceAI | 18/8/2024 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en complementos de pago Stripe Payments para WooCommerce by Checkout. Este problema afecta a Stripe Payments For WooCommerce by Checkout: desde n/a hasta 1.9.1. | |
| Analizada | Alta (8.8) | 0.50% | — | SEO Plugin BY Squirrly SEO | 18/8/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en el complemento Squirrly SEO de Squirrly SEO. Este problema afecta a SEO Plugin by Squirrly SEO: desde n/a hasta 12.3.19. | |
| Analizada | Media (6.1) | 0.31% | — | Coolplugins Cryptocurrency Widgets | 18/8/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web (XSS o 'Cross-site Scripting') en Cool Plugins Cryptocurrency Widgets – Price Ticker & Coins List permiten XSS reflejado. Este problema afecta a Cryptocurrency Widgets – Price Ticker & Coins List: de n/a hasta 2.8.0. | |
| Aplazada | Media (6.5) | 0.26% | — | Pickplugins Team ShowcaseAI | 18/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Team Showcase permite XSS Almacenado. Este problema afecta a Team Showcase: desde n/a hasta 1.22.23. | |
| Aplazada | Media (6.5) | 0.26% | — | Wpsc-plugin Structured ContentAI | 18/8/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web (XSS o 'Cross-site Scripting') en Gordon Böhme, Antonio Leutsch Structured Content permite XSS Almacenado. Este problema afecta a Structured Content: desde n/a hasta 1.6.2. | |
| Aplazada | Media (4.2) | 0.17% | — | Download Plugins AND Themes IN ZIP From DashboardAI | 16/8/2024 | 17/6/2026 | El complemento Download Plugins and Themes in ZIP from Dashboard para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 1.8.7 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función download_theme(). Esto hace posible que atacantes no autenticados… | |
| Aplazada | Media (5.4) | 0.13% | — | Intel Unite Client Extended Display PluginAI | 14/8/2024 | 17/6/2026 | Los permisos predeterminados incorrectos en algunos instaladores del software Intel Unite(R) Client Extended Display Plugin anteriores a la versión 1.1.352.157 pueden permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Alta (7.2) | 0.45% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 13/8/2024 | 17/6/2026 | Vulnerabilidad de gestión de privilegios inadecuada en realmag777 HUSKY permite la escalada de privilegios. Este problema afecta a HUSKY: desde n/a hasta 1.3.6.1. | |
| Aplazada | Media (5.9) | 0.27% | — | Bplugins StreamcastAI | 12/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en bPlugins StreamCast permite XSS Almacenado. Este problema afecta a StreamCast: desde n/a hasta 2.2.3. | |
| Aplazada | Media (6.5) | 0.26% | — | Pickplugins ComboblocksAI | 12/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins ComboBlocks permite XSS Almacenado. Este problema afecta a ComboBlocks: desde n/a hasta 2.2.86. | |
| Modificada | Media (4.8) | 0.26% | — | 5starplugins Pretty Simple Popup Builder | 1/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en 5 Star Plugins Pretty Simple Popup Builder permite XSS almacenado. Este problema afecta a Pretty Simple Popup Builder: desde n/a hasta 1.0.7. | |
| Modificada | Media (5.4) | 0.32% | — | Pickplugins Comboblocks | 1/8/2024 | 17/6/2026 | El complemento Gutenberg Blocks, Page Builder – ComboBlocks para WordPress es vulnerable a Cross Site Scripting almacenados¡ a través del parámetro redirectURL del widget Date Countdown, en todas las versiones hasta la 2.2.85a incluida, debido a una sanitización de entrada y a un escape de salida insuficientes en los… | |
| Aplazada | Media (6.1) | 0.27% | — | Ec-cube WEB API PluginAI | 30/7/2024 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting almacenado en EC-CUBE Web API Plugin. Cuando hay varios usuarios que utilizan la función de administración de OAuth y uno de ellos ingresa algún valor diseñado en la página de administración de OAuth, se puede ejecutar un script arbitrario en el navegador web del otro… | |
| Aplazada | Media (5.8) | 0.40% | — | Auctionplugin Ultimate Wordpress Auction PluginAI | 27/7/2024 | 17/6/2026 | El complemento Ultimate WordPress Auction Plugin para WordPress es vulnerable a la creación y envío de correo electrónico no autorizado debido a una falta de verificación de capacidad en las funciones 'send_auction_email_callback' y 'resend_auction_email_callback' en todas las versiones hasta la 4.2.6 incluida. Esto… |