Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
2449 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 2.6% | 💥 Exploit | Bplugins Html5 Video Player | 20/6/2024 | 17/6/2026 | El complemento HTML5 Video Player de WordPress anterior a 2.5.27 no sanitiza ni escapa un parámetro de una ruta REST antes de usarlo en una declaración SQL, lo que permite a usuarios no autenticados realizar ataques de inyección SQL. | |
| Modificada | Media (5.4) | 0.39% | — | Kraftplugins Wheel OF Life | 20/6/2024 | 17/6/2026 | El complemento Wheel of Life: Coaching and Assessment Tool for Life Coach para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a una falta de verificación de capacidad en varias funciones en el archivo AjaxFunctions.php en todas las versiones hasta la 1.1.7 incluida. Esto hace posible… | |
| Modificada | Media (4.8) | 0.26% | — | Yarpp YET Another Related Posts Plugin | 19/6/2024 | 17/6/2026 | El complemento YARPP – Yet Another Related Posts Plugin para WordPress, es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 5.30.9 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… | |
| Aplazada | Media (5.3) | 1.2% | 💥 Exploit | JP Datasolutions Siteguard WP PluginAI | 19/6/2024 | 17/6/2026 | SiteGuard WP Plugin proporciona una funcionalidad para personalizar la ruta a la página de inicio de sesión wp-login.php e implementa una medida para evitar la redirección desde otras URL. Sin embargo, las versiones del complemento SiteGuard WP anteriores a la 1.7.7 no implementaron una medida para evitar la… | |
| Modificada | Media (4.8) | 0.34% | — | Fooplugins Foobox | 18/6/2024 | 17/6/2026 | El complemento Lightbox & Modal Popup WordPress Plugin de WordPress anterior a 2.7.28, el complemento foobox-image-lightbox-premium de WordPress anterior a 2.7.28 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar… | |
| Modificada | Alta (8) | 0.49% | — | Businessdirectoryplugin Business Directory | 18/6/2024 | 17/6/2026 | El complemento Business Directory Plugin para WordPress es vulnerable a la inyección CSV en versiones hasta la 6.4.3 incluida a través del archivo class-csv-exporter.php. Esto permite a atacantes autenticados, con permisos de nivel de autor y superiores, incrustar entradas no confiables en archivos CSV exportados por… | |
| Modificada | Media (6.5) | 0.36% | — | Startbooking Scheduling Plugin | 18/6/2024 | 17/6/2026 | El complemento Scheduling Plugin – Online Booking for WordPress para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'cbsb_disconnect_settings' en todas las versiones hasta la 3.5.10 incluida. Esto hace posible que atacantes no autenticados… | |
| Aplazada | Alta (7.1) | 0.51% | — | Fooplugins Fooevents FOR WoocommerceAI | 15/6/2024 | 17/6/2026 | El complemento FooEvents para WooCommerce para WordPress es vulnerable a cargas de archivos arbitrarias no autorizadas debido a una configuración de capacidad incorrecta en la función 'display_ticket_themes_page' en versiones hasta la 1.19.20 incluida. Esto hace posible que atacantes autenticados con capacidades de… | |
| Modificada | Media (5.4) | 0.47% | — | Fooplugins Foogallery | 14/6/2024 | 17/6/2026 | El complemento Best WordPress Gallery Plugin – FooGallery de WordPress es vulnerable a Cross-Site Scripting Almacenado a través de URL personalizadas de la galería de álbumes en todas las versiones hasta la 2.4.15 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Modificada | Media (5.4) | 0.31% | — | Businessdirectoryplugin Business Directory | 14/6/2024 | 17/6/2026 | Vulnerabilidad de falta de autorización en el complemento Business Directory Team Business Directory. Este problema afecta al complemento Business Directory: desde n/a hasta 6.3.9. | |
| Modificada | Media (6.1) | 0.37% | — | Plugin-planet Dashboard Widgets Suite | 13/6/2024 | 17/6/2026 | El complemento Dashboard Widgets Suite para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'tab' en todas las versiones hasta la 3.4.3 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web… | |
| Modificada | Media (5.4) | 0.37% | — | Fooplugins Foogallery | 13/6/2024 | 17/6/2026 | El complemento FooGallery de WordPress anterior a 2.4.15, el complemento foogallery-premium de WordPress anterior a 2.4.15 no valida ni escapa algunas de las configuraciones de su Galería antes de devolverlas a la página, lo que podría permitir a los usuarios con un rol tan bajo como Autor realizar ataques de… | |
| Modificada | Media (5.4) | 0.33% | — | Bulkgate SMS Plugin FOR Woocommerce | 12/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en BulkGate BulkGate SMS Plugin for WooCommerce. Este problema afecta a BulkGate SMS Plugin for WooCommerce: desde n/a hasta 3.0.2. | |
| Aplazada | Media (6.4) | 0.31% | — | Booking-wp-plugin BooklyAI | 11/6/2024 | 17/6/2026 | El complemento WordPress Online Booking and Scheduling Plugin – Bookly para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro Perfil de color en todas las versiones hasta la 23.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Analizada | Alta (8.8) | 0.32% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 9/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF). Este problema afecta al filtro de taxonomías y metadatos de WordPress (MDTF): desde n/a hasta 1.3.3. | |
| Analizada | Alta (8.8) | 0.38% | — | Plugins360 All-in-one Video Gallery | 9/6/2024 | 17/6/2026 | Vulnerabilidad de falta de autorización en Team Plugins360 All-in-One Video Gallery. Este problema afecta a All-in-One Video Gallery: desde n/a hasta 3.5.2. | |
| Modificada | Alta (8.8) | 1.0% | 💥 PoC | Xlplugins Finale | 9/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en XLPlugins Finale Lite. Este problema afecta a Finale Lite: desde n/a hasta 2.18.0. | |
| Modificada | Alta (8.8) | 1.4% | 💥 PoC | Xlplugins Nextmove | 9/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en XLPlugins NextMove Lite. Este problema afecta a NextMove Lite: desde n/a hasta 2.17.0. | |
| Modificada | Media (6.1) | 0.29% | — | Pluginus Woot | 8/6/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en realmag777 Active Products Tables for WooCommerce permite el XSS reflejado. Este problema afecta a las tablas de productos activos para WooCommerce: desde n/a hasta 1.0.6.3. | |
| Modificada | Media (5.4) | 0.26% | — | Pickplugins Comboblocks | 7/6/2024 | 17/6/2026 | El complemento Post Grid, Form Maker, Popup Maker, WooCommerce Blocks, Post Blocks, Post Carousel – Combo Blocks para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo 'class' del bloque menu-wrap-item en todas las versiones anteriores y hasta, incluida, 2.2.80 debido a una sanitización… | |
| Modificada | Media (5.4) | 0.26% | — | Pickplugins Post Grid | 7/6/2024 | 17/6/2026 | El complemento Post Grid, Form Maker, Popup Maker, WooCommerce Blocks, Post Blocks, Post Carousel – Combo Blocks para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo 'etiqueta' en bloques en todas las versiones hasta la 2.2.80 incluida por insuficiente sanitización de insumos y escape… | |
| Modificada | Alta (7.3) | 0.48% | — | Essentialplugin Album AND Image Gallery Plus Lightbox | 6/6/2024 | 17/6/2026 | El complemento The Album and Image Gallery plus Lightbox para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 2.0 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode.… | |
| Modificada | Media (4.3) | 0.36% | — | Fivestarplugins Five Star Restaurant Menu | 5/6/2024 | 17/6/2026 | El complemento Restaurant Menu and Food Ordering para WordPress es vulnerable a la creación no autorizada de datos debido a una falta de verificación de capacidad en las funciones 'add_section', 'add_menu', 'add_menu_item' y 'add_menu_page' en todas las versiones hasta la 2.4.16 incluida. Esto hace posible que… | |
| Modificada | Media (6.1) | 0.29% | — | Thenewsletterplugin Newsletter | 5/6/2024 | 17/6/2026 | El complemento Newsletter para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'np1' en todas las versiones hasta la 8.3.4 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios… | |
| Modificada | Media (6.3) | 0.28% | — | Spiffyplugins Spiffy Calendar | 4/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en los complementos de Spiffy Spiffy Calendar. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.10. |