Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3388 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.36% | — | Wordpress Portfolio PluginAI | 12/12/2024 | 17/6/2026 | El complemento Portfolio de WordPress, un complemento para crear cuadrículas de portafolios filtrables, controles deslizantes de portafolios y más complementos para WordPress, es vulnerable a Cross-Site Scripting almacenado a través del código corto 'gs_portfolio' del complemento en todas las versiones hasta la 1.6.3… | |
| Analizada | Media (4.8) | 0.35% | — | Properfraction Profilepress | 12/12/2024 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.15 no desinfecta ni escapa a algunas de las configuraciones de su plan de membresía, lo que podría permitir que usuarios con altos privilegios como el… | |
| Analizada | Media (4.8) | 0.35% | — | Properfraction Profilepress | 12/12/2024 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.15 no desinfecta ni escapa algunos de sus campos del generador de arrastrar y soltar, lo que podría permitir que usuarios con altos privilegios como el… | |
| Analizada | Media (4.8) | 0.46% | — | Thimpress Learnpress | 12/12/2024 | 17/6/2026 | El complemento LearnPress para WordPress anterior a la versión 4.2.7.2 no desinfecta ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Aplazada | Media (6.6) | 0.60% | — | Espressif Esp-idfAI | 12/12/2024 | 17/6/2026 | ESPTouch es un protocolo de conexión para dispositivos de Internet de las cosas. En el protocolo ESPTouchV2, si bien existe una opción para usar una clave AES personalizada, no existe una opción para configurar el IV (vector de inicialización) en versiones anteriores a 5.3.2, 5.2.4, 5.1.6 y 5.0.8. El IV se configura… | |
| Analizada | Media (6.1) | 0.37% | — | Thimpress WP Pipes | 11/12/2024 | 17/6/2026 | El complemento WP Pipes para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'x1' en todas las versiones hasta la 1.4.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Aplazada | Crítica (9.3) | 2.2% | 💥 PoC | Angular ExpressionsAI | 10/12/2024 | 17/6/2026 | Angular Expressions proporciona expresiones para el framework web Angular.JS como un módulo independiente. Antes de la versión 1.4.3, un atacante podía escribir una expresión maliciosa que escapara del entorno limitado para ejecutar código arbitrario en el sistema. Con un payload más complejo (no revelado), se puede… | |
| Modificada | Media (5.3) | 1.2% | 💥 Exploit | Thimpress Learnpress | 10/12/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.2.7.3 incluida a través de class-lp-rest-material-controller.php. Esto permite que atacantes no autenticados extraigan material de cursos pagos potencialmente… | |
| Analizada | Media (5.3) | 0.41% | — | Properfraction Profilepress | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ProfilePress Membership Team. Este problema afecta a ProfilePress: desde n/a hasta 4.13.1. | |
| Aplazada | Media (5.4) | 0.36% | — | Bakkbone Australia FloristpressAI | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en BAKKBONE Australia FloristPress. Este problema afecta a FloristPress: desde n/a hasta 7.3.0. | |
| Modificada | Media (5.3) | 0.50% | — | Properfraction Profilepress | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ProfilePress Membership Team ProfilePress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ProfilePress: desde n/a hasta 4.13.2. | |
| Aplazada | Media (6.5) | 0.53% | — | Sharkdropship Woo-aliexpress-dropshippingAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en wooproductimporter Sharkdropship dropshipping para Aliexpress, eBay, Amazon, etsy permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sharkdropship dropshipping para Aliexpress, eBay, Amazon, etsy: desde n/a… | |
| Aplazada | Media (5.3) | 0.47% | — | Nerdpress Hubbub LiteAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en NerdPress Social Pug permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Social Pug: desde n/a hasta 1.30.0. | |
| Aplazada | Media (6.5) | 0.41% | — | Sharkdropship FOR Aliexpress Dropship AND AffiliateAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en wooproductimporter Sharkdropship for AliExpress Dropship and Affiliate permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Sharkdropship for AliExpress Dropship and Affiliate: desde n/a hasta 2.2.3. | |
| Aplazada | Baja (3.7) | 0.38% | — | Jerod Santo Wordpress ConsoleAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Jerod Santo WordPress Console permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Console: desde n/a hasta 0.3.9. | |
| Aplazada | Media (5.3) | 0.76% | — | Miniorange Wordpress Social Login AND RegisterAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn):… | |
| Aplazada | Baja (3.5) | 0.44% | — | Miniorange Wordpress Social LoginAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn):… | |
| Aplazada | Media (4.3) | 0.53% | — | Zendesk Support FOR WordpressAI | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Zendesk Support for WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Zendesk Support for WordPress: desde n/a hasta 1.8.4. | |
| Analizada | Media (5.3) | 0.38% | — | Jpress | 9/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Guizhou Xiaoma Technology jpress 5.1.2. Se ha clasificado como problemática. La función AttachmentUtils.isUnSafe del archivo /commons/attachment/upload del componente Attachment Upload Handler está afectada. La manipulación del argumento files[] provoca ataques de Cross Site… | |
| Aplazada | Media (6.1) | 0.29% | — | Feedpress GeneratorAI | 7/12/2024 | 17/6/2026 | El complemento Feedpress Generator – External RSS Frontend Customizer para WordPress es vulnerable a ataques de cross site scripting reflejado a través del parámetro 'tab' en todas las versiones hasta la 1.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que… | |
| Aplazada | Media (6.1) | 0.37% | — | Worksmart Wordpress Payment SimplepayAI | 7/12/2024 | 17/6/2026 | El complemento ????? ?? ???? – ???? ?? ???? de WordPress es vulnerable a cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 5.2.2 incluida. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarias en páginas que se… | |
| Aplazada | Media (6.1) | 0.29% | — | Wordpress Drag Drop Builder Human Face Detector PRE Built Templates Spam Protection User Email Notifications MoreAI | 7/12/2024 | 17/6/2026 | El complemento Drag & Drop Builder, Human Face Detector, Pre-built Templates, Spam Protection, User Email Notifications & more para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'page' en todas las versiones hasta la 1.4.19 incluida debido a una desinfección de entrada y un… | |
| Aplazada | Media (5.9) | 0.27% | — | Wpmarka Wordpress Auction PluginAI | 6/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Owen Cutajar & Hyder Jaffari WordPress Auction Plugin permite XSS almacenado. Este problema afecta al complemento de subasta de WordPress: desde n/a hasta 3.7. | |
| Aplazada | Media (4.3) | 0.39% | — | Bakkbone Australia FloristpressAI | 6/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en BAKKBONE Australia FloristPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a FloristPress: desde n/a hasta 7.3.0. | |
| Aplazada | Crítica (9.3) | 0.46% | — | Wpmarka Wordpress Auction PluginAI | 6/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Owen Cutajar & Hyder Jaffari WordPress Auction Plugin permite la inyección SQL. Este problema afecta al complemento de subasta de WordPress: desde n/a hasta 3.7. |