Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
1497 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 6.5% | 💥 Exploit | Blocksera Image Hover Effects | 15/12/2021 | 17/6/2026 | Una vulnerabilidad de actualización de opciones arbitrarias no autenticadas que conlleva a un compromiso total del sitio web detectada en el plugin Image Hover Effects Ultimate de WordPress (versiones anteriores a 9.6.1 incluyéndola) | |
| Modificada | Crítica (9.8) | 1.1% | — | Crocoblock Jetengine | 15/12/2021 | 17/6/2026 | Crocoblock JetEngine versiones anteriores a 2.9.1, no comprueba ni sanea correctamente los datos del formulario | |
| Modificada | Media (5.5) | 0.21% | — | Samsung Blockchain Wallet | 8/12/2021 | 17/6/2026 | Una vulnerabilidad de redirección de intenciones en Samsung Blockchain Wallet versiones anteriores a 1.3.02.8, permite a un atacante ejecutar una acción privilegiada | |
| Modificada | Crítica (9.8) | 79% | 💥 Exploit | Ays-pro Secure Copy Content Protection AND Content Locking | 6/12/2021 | 17/6/2026 | El plugin Secure Copy Content Protection and Content Locking de WordPress versiones anteriores a 2.8.2, no escapa del parámetro sccp_id de la acción AJAX ays_sccp_results_export_file (disponible para usuarios autenticados y no autenticados) antes de usarlo en una sentencia SQL, conllevando a una inyección SQL | |
| Modificada | Media (5.4) | 0.62% | — | Generateblocks | 29/11/2021 | 17/6/2026 | El plugin GenerateBlocks de WordPress versiones anteriores a 1.4.0, no comprueba el atributo tagName del bloque generateblocks/container, lo que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Media (5.4) | 0.58% | — | Newsoftwares Folder Lock | 22/10/2021 | 17/6/2026 | Se ha detectado que Folder Lock versión v3.4.5, contiene una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en la función Create Folder del módulo "create". Esta vulnerabilidad permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada como ruta o nombre de carpeta | |
| Modificada | Media (5.4) | 0.65% | — | PDF Viewer Block FOR Gutenberg Project PDF Viewer Block FOR Gutenberg | 18/10/2021 | 17/6/2026 | El plugin Gutenberg PDF Viewer Block de WordPress versiones anteriores a 1.0.1, no sanea ni escapa de su bloque, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting | |
| Modificada | Media (5.3) | 1.3% | — | Find MY Blocks Project Find MY Blocks | 18/10/2021 | 17/6/2026 | El plugin Find My Blocks de WordPress versiones anteriores a 3.4.0, no tiene comprobaciones de autorización en su API REST, que podría permitir a usuarios no autenticados enumerar títulos de entradas privadas | |
| Modificada | Media (5.4) | 0.62% | — | MX Time Zone Clocks Project MX Time Zone Clocks | 27/9/2021 | 17/6/2026 | El plugin MX Time Zone Clocks de WordPress versiones anteriores a 3.4.1 no escapa al atributo time_zone del shortcode mxmtzc_time_zone_clocks, permitiendo a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado | |
| Modificada | Media (5.4) | 0.62% | — | Status301 Coolclock | 27/9/2021 | 17/6/2026 | El plugin CoolClock de WordPress versiones anteriores a 4.3.5, no escapa a algunos atributos del shortcode, permitiendo a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado | |
| Modificada | Media (4.3) | 0.76% | — | Wpxpo Postx - Gutenberg Blocks FOR Post Grid | 27/9/2021 | 17/6/2026 | El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, con el Complemento de Plantillas Guardadas habilitado, permite a usuarios con roles de Contribuyente o superiores leer contenidos de publicaciones protegidas por contraseña o privadas que el usuario no puede leer de otra… | |
| Modificada | Media (5.4) | 0.53% | — | Wpxpo Postx - Gutenberg Blocks FOR Post Grid | 27/9/2021 | 17/6/2026 | El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, con el Complemento de Plantillas Guardadas activado, permite a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de Cross-Site Scripting almacenado por medio del shortcode del plugin | |
| Modificada | Media (5.4) | 0.55% | — | Wpxpo Postx - Gutenberg Blocks FOR Post Grid | 27/9/2021 | 17/6/2026 | El plugin PostX â€" Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, permite a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenados por medio del bloque del plugin | |
| Modificada | Media (6.5) | 0.72% | — | Wpxpo Postx - Gutenberg Blocks FOR Post Grid | 27/9/2021 | 17/6/2026 | El plugin PostX - Gutenberg Blocks for Post Grid de WordPress versiones anteriores a 2.4.10, lleva a cabo comprobaciones incorrectas antes de permitir a cualquier usuario conectado llevar a cabo algunas peticiones basadas en ajax, permitiendo a cualquier usuario modificar, eliminar o añadir valores ultp_options | |
| Modificada | Media (5.4) | 0.62% | — | WP MAP Block Project WP MAP Block | 27/9/2021 | 17/6/2026 | El plugin WP Map Block de WordPress versiones anteriores a 1.2.3, no escapa de algunos atributos del WP Map Block, lo que podría permitir a usuarios con un rol tan bajo como el de contribuyente llevar a cabo ataques de tipo Cross-Site Scripting Almacenado | |
| Modificada | Media (5.4) | 0.62% | — | Wpzoom Recipe Card Blocks FOR Gutenberg & Elementor | 27/9/2021 | 17/6/2026 | El plugin Recipe Card Blocks by WPZOOM de WordPress versiones anteriores a 2.8.3, no sanea o escapa correctamente de algunas propiedades del Recipe Card Block (como ingredientsLayout, iconSet, steps, ingredients, recipeTitle, o settings), lo que podría permitir a usuarios con un rol tan bajo como el de contribuidor… | |
| Modificada | Media (4.3) | 0.67% | — | Wpdeveloper Countdown Block | 27/9/2021 | 17/6/2026 | El plugin Countdown Block de WordPress versiones anteriores a 1.1.2, no dispone de autorización en la acción AJAX eb_write_block_css, permitiendo a cualquier usuario autenticado, como Subscriber, modificar el contenido de la entrada que se muestra a usuarios | |
| Modificada | Media (6.1) | 0.83% | — | Wpzoom Recipe Card Blocks FOR Gutenberg & Elementor | 27/9/2021 | 17/6/2026 | El plugin Recipe Card Blocks by WPZOOM de WordPress versiones anteriores a 2.8.1 no escapa el parámetro message antes de devolverlo al panel de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (5.4) | 1.2% | 💥 Exploit | Webence IQ Block Country | 23/9/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Persistente y Autenticado en el plugin iQ Block Country de WordPress (versiones anteriores a 1.2.11, incluyéndola). Parámetro vulnerable: &blockcountry_blockmessage | |
| Modificada | Media (5.4) | 0.62% | — | Simplygallery Simply Gallery Blocks With Lightbox | 30/8/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo cross-site scripting almacenado en : Simply Gallery Blocks with Lightbox (Versión - 2.2.0 y por debajo). La vulnerabilidad se presenta en la funcionalidad Lightbox, donde un usuario con bajos privilegios tiene permitido ejecutar código script arbitrario dentro del contexto de… | |
| Modificada | Media (5.4) | 0.60% | — | Crocoblock Jetengine | 16/8/2021 | 17/6/2026 | Crocoblock JetEngine versiones anteriores a 2.6.1, permite un ataque de tipo XSS por parte de usuarios autenticados remotos por medio de una entrada de formulario personalizada. | |
| Modificada | Alta (8.1) | 1.3% | — | Brokenlamp Slock | 8/8/2021 | 17/6/2026 | Se ha detectado un problema en la crate slock hasta el 17-11-2020 para Rust. La función Slock(T) implementa incondicionalmente Send y Sync | |
| Modificada | Alta (8.1) | 0.77% | — | Ticketed Lock Project Ticketed Lock | 8/8/2021 | 17/6/2026 | Se ha detectado un problema en la crate ticketed_lock versiones anteriores a 0.3.0 para Rust. Se presentan implementaciones incondicionales de Send para las funciones ReadTicket(T) y WriteTicket(T) | |
| Modificada | Alta (7.5) | 1.2% | — | Blocklancertoken Project Blocklancertoken | 3/8/2021 | 17/6/2026 | Un desbordamiento de enteros en la función transfer de una implementación de contrato inteligente para Lancer Token, un token ERC20 de Ethereum, permite al propietario causar pérdidas financieras inesperadas entre dos grandes cuentas durante una transacción | |
| Modificada | Alta (7.2) | 1.3% | — | Ays-pro Secure Copy Content Protection AND Content Locking | 2/8/2021 | 17/6/2026 | La función get_reports() del plugin de WordPress Secure Copy Content Protection and Content Locking versiones anteriores a 2.6.7, no usaba la lista blanca o comprobaba el parámetro orderby antes de usarlo en las sentencias SQL pasadas a las llamadas a la base de datos get_results(), conllevando a problemas de… |