Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

1436 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.99%—Vmware Installbuilder29/10/202117/6/2026
En Windows, el binario del desinstalador se copia a sí mismo en una ubicación temporal fija, que luego es ejecutada (el desinstalador originalmente llamado sale, por lo que no bloquea el directorio de instalación). Esta ubicación temporal no es aleatoria y no restringe el acceso sólo a administradores, por lo que un…
ModificadaAlta (7.8)0.29%—Vmware Installbuilder29/10/202117/6/2026
En determinadas circunstancias, cuando se manipula el registro de Windows, InstallBuilder usa el comando de sistema reg.exe. No se aplica la ruta completa del comando, que resulta en se busque en la ruta de búsqueda hasta que se pueda identificar un binario. Esto hace que el instalador/desinstalador sea vulnerable a…
ModificadaCrítica (9.6)3.1%💥 PoCStrategy11 Formidable Form Builder25/10/202117/6/2026
El plugin Formidable Form Builder de WordPress versiones anteriores a 4.09.05, permite inyectar determinadas etiquetas HTML como ,,,<a rel="nofollow"> y.Esto podría permitir a un atacante remoto no autenticado explotar una inyección HTML al inyectar un enlace malicioso. La inyección HTML puede engañar a usuarios…
ModificadaMedia (4.8)0.68%—Strategy11 Formidable Form Builder25/10/202117/6/2026
El plugin Formidable Form Builder - Contact Form, Survey &amp; Quiz Forms para WordPress versiones anteriores a 5.0.07, no sanea ni escapa de las etiquetas de sus formularios, lo que permite a usuarios con altos privilegios llevar a cabo ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no…
ModificadaMedia (4.8)0.62%—Vfbpro Visual Form Builder25/10/202117/6/2026
El plugin Visual Form Builder de WordPress versiones anteriores a 3.0.4, no sanea ni escapa de los nombres de los formularios, lo que permite a usuarios con altos privilegios, como los administradores, introducir en ellos cargas útiles de tipo Cross-Site Scripting, incluso cuando la capacidad unfiltered_html está…
ModificadaAlta (8.8)1.7%—Brizy-page Builder14/10/202117/6/2026
El plugin Brizy Page Builder versiones anteriores a 2.3.11 incluyéndola, para WordPress permitía a usuarios autenticados subir archivos ejecutables a una ubicación de su elección usando la acción brizy_create_block_screenshot AJAX. El archivo se nombraba por medio del parámetro id, al que se le podía añadir "../" para…
ModificadaMedia (6.5)0.75%—Brizy-page Builder14/10/202117/6/2026
El plugin Brizy Page Builder versiones anteriores a 2.3.11 incluyéndola, para WordPress usaba una comprobación de autorización incorrecta que permitía a cualquier usuario conectado que accediera a cualquier endpoint del directorio wp-admin modificar el contenido de cualquier entrada o página presente creada con el…
ModificadaMedia (5.4)0.63%—Brizy-page Builder14/10/202117/6/2026
El plugin Brizy Page Builder versiones anteriores a 2.3.11 incluyéndola, para WordPress era vulnerable a un ataque de tipo XSS almacenado por usuarios con menos privilegios, como un suscriptor. Era posible añadir JavaScript malicioso a una página al modificar la petición enviada para actualizar la página por medio de…
ModificadaMedia (6.1)0.70%—Dpgaspar Flask-appbuilder8/9/202117/6/2026
Flask-AppBuilder es un marco de desarrollo de aplicaciones, construido sobre Flask. En versiones afectadas , si es usado Flask-AppBuilder OAuth, un atacante puede compartir una URL cuidadosamente diseñada con un dominio confiables para una aplicación construida con Flask-AppBuilder, esta URL puede redirigir a un…
ModificadaMedia (5.4)0.62%—Web-settler Form Builder6/9/202117/6/2026
El plugin de WordPress Form Builder | Create Responsive Contact Forms versiones anteriores a 1.9.8.4, no sanea o escapa de su Form Title, permitiendo que usuarios con privilegios elevados, como el administrador, establezcan cargas útiles de tipo Cross-Site Scripting en ellos, incluso cuando la capacidad…
ModificadaAlta (8.8)8.2%—Bold-themes Bold Page Builder30/8/202117/6/2026
La acción bt_bb_get_grid AJAX del plugin de WordPress Bold Page Builder versiones anteriores a 3.1.6, pasa la entrada del usuario a la función unserialize() sin ninguna comprobación o saneamiento, lo que podría conllevar a una Inyección de Objeto PHP. Aunque el plugin no contenía un gadget adecuado para explotar…
ModificadaCrítica (9.8)7.6%💥 ExploitCozmoslabs Profile Builder16/8/202117/6/2026
El plugin de WordPress Profile Builder de User Registration &amp; User Profile versiones anteriores a 3.4.9, presenta un bug, permitiendo a cualquier usuario restablecer la contraseña del administrador del blog, y conseguir un acceso no autorizado, debido a una omisión en la manera en que se comprueba la clave de…
ModificadaAlta (8.8)1.4%—Ays-pro FAQ Builder2/8/202117/6/2026
La función get_faqs() del plugin de WordPress FAQ Builder AYS versiones anteriores a 1.3.6, no usaba la lista blanca ni comprobaba el parámetro orderby antes de usarlo en las sentencias SQL pasadas a las llamadas a la base de datos get_results(), conllevando a problemas de inyección SQL en el panel de control del…
ModificadaMedia (4.8)0.61%—Cozmoslabs Profile Builder2/8/202117/6/2026
El plugin de WordPress Profile Builder de User Registration &amp; User Profile versiones anteriores a 3.4.8, no sanea ni escapa de su ajuste "Modify default Redirect Delay timer", permitiendo a usuarios con altos privilegios usar código JavaScript en él, incluso cuando la capacidad unfiltered_html está desautorizada,…
ModificadaMedia (5.3)3.4%—Dpgaspar Flask-appbuilderApache Airflow7/6/202117/6/2026
Flask-AppBuilder es un marco de desarrollo, construido sobre Flask. Enumeración de usuarios en la autenticación de la base de datos en Flask-AppBuilder versiones anteriores a 3.2.3 incluyéndola. Permite a un usuario no autenticado enumerar las cuentas existentes cronometrando el tiempo de respuesta del servidor cuando…
ModificadaMedia (6.5)1.2%—Redhat LibvirtRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR IBM Z Systems+927/5/202117/6/2026
Se encontró una vulnerabilidad de divulgación de información en libvirt en versiones anteriores a 6.3.0.&#xa0;Las cookies HTTP usadas para acceder a los discos basados ??en la red fueron guardadas en el XML dump del dominio invitado.&#xa0;Este fallo permite a un atacante acceder a información potencialmente…
ModificadaMedia (6.5)0.94%—Wpbakery Page Builder Clipboard Project Wpbakery Page Builder Clipboard6/5/202117/6/2026
Una acción AJAX registrada por el plugin WPBakery Page Builder (Visual Composer) Clipboard WordPress versiones anteriores a 4.5.8, no tenía verificaciones de capacidad, permitiendo a usuarios con privilegios bajos, como los suscriptores, actualizar las opciones de licencia (clave, correo electrónico)
ModificadaMedia (5.4)0.70%—Wpbakery Page Builder Clipboard Project Wpbakery Page Builder Clipboard6/5/202117/6/2026
Una acción AJAX registrada por el plugin WPBakery Page Builder (Visual Composer) Clipboard WordPress versiones anteriores a 4.5.6, no tenía capacidad de comprobación ni saneamiento, permitiendo a usuarios con privilegios bajos (suscriptor+) llamarlo y configurar cargas útiles XSS, que serán activadas en todas las…
ModificadaMedia (5.4)0.59%—Posimyth THE Plus Addons FOR Elementor Page Builder Lite5/5/202117/6/2026
El Plugin de WordPress "The Plus Addons for Elementor Page Builder Lite" versiones anteriores a 2.0.6, presenta cuatro widgets que son vulnerables a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios cpn menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaMedia (5.4)0.59%—Hasthemes Woolentor - Woocommerce Elementor Addons + Builder5/5/202117/6/2026
El Plugin de WordPress "WooLentor - WooCommerce Elementor Addons + Builder" versiones anteriores a 1.8.6, presenta un widget que es vulnerable a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar
ModificadaAlta (8.8)1.9%—Easy-form-builder-by-bitware Project Easy-form-builder-by-bitware12/4/202117/6/2026
La acción AJAX EFBP_verify_upload_file del plugin Easy Form Builder WordPress versiones hasta 1.0, disponible para usuarios autenticados, no presenta ninguna seguridad para verificar los archivos cargados, permitiendo a usuarios poco privilegiados cargar archivos arbitrarios, conllevando a una vulnerabilidad de RCE
ModificadaMedia (5.3)2.1%💥 ExploitThrivethemes FocusblogThrivethemes IgnitionThrivethemes LuxeThrivethemes Minus+1612/4/202117/6/2026
El plugin Thrive Optimize WordPress versiones anteriores a 1.4.13.3, el plugin Thrive Comments WordPress versiones anteriores a 1.4.15.3, el plugin Thrive Headline Optimizer WordPress versiones anteriores a 1.3.7.3, el plugin Thrive Leads WordPress versiones anteriores a 2.3.9.4, el plugin Thrive Ultimatum WordPress…
ModificadaMedia (5.4)0.66%—Themeum WP Page Builder5/4/202117/6/2026
El editor del plugin de WordPress WP Page Builder versiones anteriores a 1.2.4, permite a usuarios menos privilegiados insertar HTML sin filtrar, incluido JavaScript, en las páginas por medio del widget "Raw HTML" y los widgets "Custom HTML" (aunque el widget HTML personalizado requiere el envío una petición diseñada…
ModificadaMedia (4.3)0.69%—Themeum WP Page Builder5/4/202117/6/2026
Por defecto, el plugin de WordPress WP Page Builder versiones anteriores a 1.2.4, permite a usuarios de nivel de suscriptor editar y realizar cambios en todas y cada una de las páginas de publicaciones; los roles de usuario deben ser bloqueados específicamente para que no puedan editar publicaciones y páginas
ModificadaMedia (5.4)0.75%—Elementor Website Builder5/4/202117/6/2026
En el plugin de WordPress Elementor Website Builder versiones anteriores a 3.1.4, el widget de cuadro de imagen (el archivo includes/widgets/image-box.php) acepta un parámetro "title_size".&#xa0;Aunque el control de elementos enumera un conjunto fijo de posibles etiquetas html, es posible que un usuario con permisos…
Orbitaley — Vulnerabilidades