Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
–

2447 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.33%—Plugins360 All-in-one Video Gallery24/7/202417/6/2026
El complemento All-in-One Video Gallery para WordPress es vulnerable a Cross-Site Scripting almacenado del código abreviado de video del complemento en todas las versiones hasta la 3.7.1 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario.…
AplazadaAlta (7.1)0.36%—Okta Browser PluginAI23/7/202417/6/2026
Las versiones 6.5.0 a 6.31.0 de Okta Browser Plugin (Chrome/Edge/Firefox/Safari) son vulnerables a Cross Site Scripting. Este problema ocurre cuando el complemento solicita al usuario que guarde estas credenciales en Okta Personal. Se implementó una solución para escapar correctamente de estos campos, solucionando la…
ModificadaAlta (8.6)1.8%💥 ExploitWpplugins Hide MY WP Ghost23/7/202417/6/2026
El complemento de WordPress Hide My WP Ghost anterior a 5.2.02 no impide las redirecciones a la página de inicio de sesión a través de la función auth_redirect de WordPress, lo que permite que un visitante no autenticado acceda a la página de inicio de sesión oculta.
ModificadaAlta (7.2)0.72%—Spiffyplugins Spiffy Calendar22/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales usados en de comando SQL ('inyección SQL') en los complementos de Spiffy Spiffy Calendar permite la inyección de SQL. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.11.
ModificadaMedia (5.4)0.26%—Prowcplugins Empty Cart Button FOR Woocommerce22/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en ProWCPlugins Empty Cart Button para WooCommerce permite XSS almacenado. Este problema afecta a Empty Cart Button para WooCommerce: desde n/a hasta 1.3.8.
ModificadaMedia (5.4)0.26%—Bplugins Html5 Audio Player22/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en bPlugins Html5 Audio Player permite XSS almacenado. Este problema afecta al Html5 Audio Player: desde n/a hasta 2.2.23.
ModificadaMedia (5.4)0.28%—Kraftplugins Mega Elements21/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Kraftplugins Mega Elements. Este problema afecta a Mega Elements: desde n/a hasta 1.2.2.
ModificadaMedia (5.4)0.27%—Amplifyplugins Login Logo Editor21/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en AMP-MODE Login Logo Editor permite XSS almacenado. Este problema afecta al Login Logo Editor: desde n/a hasta 1.3.3.
AplazadaMedia (5.9)0.27%—Jamie Bergen Plugin Notes PlusAI20/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Jamie Bergen Plugin Notes Plus permite XSS almacenado. Este problema afecta a Plugin Notes Plus: desde n/a hasta 1.2.6.
ModificadaMedia (6.1)11%—SEO Plugin BY Squirrly SEO20/7/202417/6/2026
El complemento SEO Plugin de Squirrly SEO para WordPress es vulnerable a Cross Site Scripting almacenado a través del parámetro 'url' en todas las versiones hasta la 12.3.19 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaMedia (6.5)0.25%—Pickplugins JOB Board ManagerAI20/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Job Board Manager permite XSS almacenado. Este problema afecta a Job Board Manager: desde n/a hasta 2.1.57.
AplazadaMedia (6.5)0.31%—Pluginic FancypostAI20/7/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Pluginic FancyPost – Best Ultimate Post Block, Post Grid, Layouts, Carousel, Slider For Gutenberg & Elementor permite XSS almacenado. Este problema afecta a FancyPost – Best Ultimate…
AnalizadaMedia (5.4)0.36%—Goldplugins Easy Testimonials20/7/202417/6/2026
El complemento Easy Testimonials para WordPress es vulnerable a Cross Site Scripting almacenado a través del código corto 'testimonials_grid' del complemento en todas las versiones hasta la 3.9.5 incluida debido a una sanitización de entrada y a un escape de salida insuficientes en los atributos proporcionados por el…
ModificadaAlta (7.5)20%—Pluginus Husky - Products Filter Professional FOR Woocommerce16/7/202417/6/2026
El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'woof_author' en todas las versiones hasta la 1.3.6 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de…
AnalizadaMedia (4.8)0.42%—Plugin-planet User Submitted Posts13/7/202417/6/2026
El complemento User Submitted Posts de WordPress anterior a 20240516 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
AplazadaMedia (6.5)0.50%—Blue Plugins Events Calendar FOR GoogleAI12/7/202417/6/2026
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Blue Plugins Events Calendar for Google permite la inclusión de archivos locales PHP. Este problema afecta a Events Calendar for Google: desde n/a hasta 2.1.0.
AplazadaAlta (8.5)0.51%—Pluginsware Advanced Classifieds AND Directory PROAI9/7/202417/6/2026
La limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") en PluginsWare Advanced Classifieds & Directory Pro permite una vulnerabilidad de Path Traversal. Este problema afecta a Advanced Classifieds & Directory Pro: desde n/a hasta 3.1.3.
ModificadaMedia (6.5)0.57%—Smartypantsplugins SP Project & Document Manager9/7/202417/6/2026
Limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Smartypants SP Project & Document Manager permite el Path Traversal. Este problema afecta a SP Project & Document Manager: desde n/a hasta 4.71.
ModificadaMedia (5.4)0.32%—Plugin-devs Blog, Posts AND Category Filter FOR Elementor9/7/202417/6/2026
El complemento Blog, Posts and Category Filter for Elementor para WordPress es vulnerable a Cross Site Scripting almacenado a través del widget de filtro de publicaciones y categorías en todas las versiones hasta la 1.0.3 incluida debido a una sanitización de entrada y a un escape de salida insuficientes en el…
ModificadaMedia (5.4)0.34%—Wpexpertplugins Post Meta Data Manager2/7/202417/6/2026
El complemento Post Meta Data Manager para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro '$meta_key' en todas las versiones hasta la 1.2.3 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaAlta (8.8)0.46%—Weplugins WP MapsAI29/6/202417/6/2026
El complemento WordPress Plugin for Google Maps – WP MAPS para WordPress es vulnerable a la inyección SQL a través del parámetro 'id' del código corto 'put_wpgm' en todas las versiones hasta la 4.6.1 inclusive debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación…
ModificadaMedia (5.4)0.32%—Fusionplugin Table Addons FOR Elementor22/6/202417/6/2026
El complemento Table Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro '_id' en todas las versiones hasta la 2.1.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de…
ModificadaMedia (4.8)0.26%—5starplugins Easy AGE Verify21/6/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en los complementos de 5 estrellas Easy Age Verify permite XSS Almacenado. Este problema afecta a Easy Age Verify: desde n/a hasta 1.8.2.
AnalizadaMedia (6.5)2.6%💥 ExploitBplugins Html5 Video Player20/6/202417/6/2026
El complemento HTML5 Video Player de WordPress anterior a 2.5.27 no sanitiza ni escapa un parámetro de una ruta REST antes de usarlo en una declaración SQL, lo que permite a usuarios no autenticados realizar ataques de inyección SQL.
ModificadaMedia (5.4)0.39%—Kraftplugins Wheel OF Life20/6/202417/6/2026
El complemento Wheel of Life: Coaching and Assessment Tool for Life Coach para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a una falta de verificación de capacidad en varias funciones en el archivo AjaxFunctions.php en todas las versiones hasta la 1.1.7 incluida. Esto hace posible…
Orbitaley — Vulnerabilidades