Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
2447 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.33% | — | Plugins360 All-in-one Video Gallery | 24/7/2024 | 17/6/2026 | El complemento All-in-One Video Gallery para WordPress es vulnerable a Cross-Site Scripting almacenado del código abreviado de video del complemento en todas las versiones hasta la 3.7.1 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario.… | |
| Aplazada | Alta (7.1) | 0.36% | — | Okta Browser PluginAI | 23/7/2024 | 17/6/2026 | Las versiones 6.5.0 a 6.31.0 de Okta Browser Plugin (Chrome/Edge/Firefox/Safari) son vulnerables a Cross Site Scripting. Este problema ocurre cuando el complemento solicita al usuario que guarde estas credenciales en Okta Personal. Se implementó una solución para escapar correctamente de estos campos, solucionando la… | |
| Modificada | Alta (8.6) | 1.8% | 💥 Exploit | Wpplugins Hide MY WP Ghost | 23/7/2024 | 17/6/2026 | El complemento de WordPress Hide My WP Ghost anterior a 5.2.02 no impide las redirecciones a la página de inicio de sesión a través de la función auth_redirect de WordPress, lo que permite que un visitante no autenticado acceda a la página de inicio de sesión oculta. | |
| Modificada | Alta (7.2) | 0.72% | — | Spiffyplugins Spiffy Calendar | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en de comando SQL ('inyección SQL') en los complementos de Spiffy Spiffy Calendar permite la inyección de SQL. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.11. | |
| Modificada | Media (5.4) | 0.26% | — | Prowcplugins Empty Cart Button FOR Woocommerce | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en ProWCPlugins Empty Cart Button para WooCommerce permite XSS almacenado. Este problema afecta a Empty Cart Button para WooCommerce: desde n/a hasta 1.3.8. | |
| Modificada | Media (5.4) | 0.26% | — | Bplugins Html5 Audio Player | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en bPlugins Html5 Audio Player permite XSS almacenado. Este problema afecta al Html5 Audio Player: desde n/a hasta 2.2.23. | |
| Modificada | Media (5.4) | 0.28% | — | Kraftplugins Mega Elements | 21/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Kraftplugins Mega Elements. Este problema afecta a Mega Elements: desde n/a hasta 1.2.2. | |
| Modificada | Media (5.4) | 0.27% | — | Amplifyplugins Login Logo Editor | 21/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en AMP-MODE Login Logo Editor permite XSS almacenado. Este problema afecta al Login Logo Editor: desde n/a hasta 1.3.3. | |
| Aplazada | Media (5.9) | 0.27% | — | Jamie Bergen Plugin Notes PlusAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Jamie Bergen Plugin Notes Plus permite XSS almacenado. Este problema afecta a Plugin Notes Plus: desde n/a hasta 1.2.6. | |
| Modificada | Media (6.1) | 11% | — | SEO Plugin BY Squirrly SEO | 20/7/2024 | 17/6/2026 | El complemento SEO Plugin de Squirrly SEO para WordPress es vulnerable a Cross Site Scripting almacenado a través del parámetro 'url' en todas las versiones hasta la 12.3.19 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Media (6.5) | 0.25% | — | Pickplugins JOB Board ManagerAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Job Board Manager permite XSS almacenado. Este problema afecta a Job Board Manager: desde n/a hasta 2.1.57. | |
| Aplazada | Media (6.5) | 0.31% | — | Pluginic FancypostAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Pluginic FancyPost – Best Ultimate Post Block, Post Grid, Layouts, Carousel, Slider For Gutenberg & Elementor permite XSS almacenado. Este problema afecta a FancyPost – Best Ultimate… | |
| Analizada | Media (5.4) | 0.36% | — | Goldplugins Easy Testimonials | 20/7/2024 | 17/6/2026 | El complemento Easy Testimonials para WordPress es vulnerable a Cross Site Scripting almacenado a través del código corto 'testimonials_grid' del complemento en todas las versiones hasta la 3.9.5 incluida debido a una sanitización de entrada y a un escape de salida insuficientes en los atributos proporcionados por el… | |
| Modificada | Alta (7.5) | 20% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 16/7/2024 | 17/6/2026 | El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'woof_author' en todas las versiones hasta la 1.3.6 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de… | |
| Analizada | Media (4.8) | 0.42% | — | Plugin-planet User Submitted Posts | 13/7/2024 | 17/6/2026 | El complemento User Submitted Posts de WordPress anterior a 20240516 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Aplazada | Media (6.5) | 0.50% | — | Blue Plugins Events Calendar FOR GoogleAI | 12/7/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Blue Plugins Events Calendar for Google permite la inclusión de archivos locales PHP. Este problema afecta a Events Calendar for Google: desde n/a hasta 2.1.0. | |
| Aplazada | Alta (8.5) | 0.51% | — | Pluginsware Advanced Classifieds AND Directory PROAI | 9/7/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") en PluginsWare Advanced Classifieds & Directory Pro permite una vulnerabilidad de Path Traversal. Este problema afecta a Advanced Classifieds & Directory Pro: desde n/a hasta 3.1.3. | |
| Modificada | Media (6.5) | 0.57% | — | Smartypantsplugins SP Project & Document Manager | 9/7/2024 | 17/6/2026 | Limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Smartypants SP Project & Document Manager permite el Path Traversal. Este problema afecta a SP Project & Document Manager: desde n/a hasta 4.71. | |
| Modificada | Media (5.4) | 0.32% | — | Plugin-devs Blog, Posts AND Category Filter FOR Elementor | 9/7/2024 | 17/6/2026 | El complemento Blog, Posts and Category Filter for Elementor para WordPress es vulnerable a Cross Site Scripting almacenado a través del widget de filtro de publicaciones y categorías en todas las versiones hasta la 1.0.3 incluida debido a una sanitización de entrada y a un escape de salida insuficientes en el… | |
| Modificada | Media (5.4) | 0.34% | — | Wpexpertplugins Post Meta Data Manager | 2/7/2024 | 17/6/2026 | El complemento Post Meta Data Manager para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro '$meta_key' en todas las versiones hasta la 1.2.3 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Alta (8.8) | 0.46% | — | Weplugins WP MapsAI | 29/6/2024 | 17/6/2026 | El complemento WordPress Plugin for Google Maps – WP MAPS para WordPress es vulnerable a la inyección SQL a través del parámetro 'id' del código corto 'put_wpgm' en todas las versiones hasta la 4.6.1 inclusive debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación… | |
| Modificada | Media (5.4) | 0.32% | — | Fusionplugin Table Addons FOR Elementor | 22/6/2024 | 17/6/2026 | El complemento Table Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro '_id' en todas las versiones hasta la 2.1.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de… | |
| Modificada | Media (4.8) | 0.26% | — | 5starplugins Easy AGE Verify | 21/6/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en los complementos de 5 estrellas Easy Age Verify permite XSS Almacenado. Este problema afecta a Easy Age Verify: desde n/a hasta 1.8.2. | |
| Analizada | Media (6.5) | 2.6% | 💥 Exploit | Bplugins Html5 Video Player | 20/6/2024 | 17/6/2026 | El complemento HTML5 Video Player de WordPress anterior a 2.5.27 no sanitiza ni escapa un parámetro de una ruta REST antes de usarlo en una declaración SQL, lo que permite a usuarios no autenticados realizar ataques de inyección SQL. | |
| Modificada | Media (5.4) | 0.39% | — | Kraftplugins Wheel OF Life | 20/6/2024 | 17/6/2026 | El complemento Wheel of Life: Coaching and Assessment Tool for Life Coach para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a una falta de verificación de capacidad en varias funciones en el archivo AjaxFunctions.php en todas las versiones hasta la 1.1.7 incluida. Esto hace posible… |