Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3388 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.27% | — | Basepress DocsAI | 4/12/2024 | 17/6/2026 | El complemento Knowledge Base documentation & wiki plugin – BasePress Docs para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función basepress_db_posts_update() en todas las versiones hasta la 2.16.3.3 incluida. Esto permite que atacantes… | |
| Aplazada | Media (4.3) | 0.20% | — | Benmoreassynt Dancepress TrwaAI | 2/12/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en TannerRitchie Web Applications/DancePress DancePress (TRWA) permite Cross-Site Request Forgery. Este problema afecta a DancePress (TRWA): desde n/a hasta 3.1.11. | |
| Aplazada | Alta (7.1) | 0.33% | — | Igor Benic LeanpressAI | 2/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Igor Beni? LeanPress permite XSS reflejado. Este problema afecta a LeanPress: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.1) | 0.17% | — | Docxpresso Document Data AutomationAI | 2/12/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en No-nonsense Labs Document & Data Automation permite XSS almacenado. Este problema afecta a Document & Data Automation: desde n/a hasta 1.6.1. | |
| Aplazada | Media (5.9) | 0.30% | — | Portfoliohub Wordpress Portfolio BuilderAI | 30/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Portfoliohub WordPress Portfolio Builder – Portfolio Gallery permite XSS almacenado. Este problema afecta a WordPress Portfolio Builder – Portfolio Gallery: desde n/a hasta 1.1.7. | |
| Analizada | Media (5.3) | 0.53% | — | Jpress | 28/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en Guizhou Xiaoma Technology jpress 5.1.2. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /commons/attachment/upload del componente Avatar Handler. La manipulación de los archivos de argumentos provoca Cross-Site Scripting. El… | |
| Aplazada | Crítica (9.3) | 0.54% | — | Express Payments ModuleAI | 28/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en LLC «TriIncom» Express Payments Module permite una inyección SQL ciega. Este problema afecta al módulo de pagos Express: desde n/a hasta 1.1.8. | |
| Analizada | Media (5.4) | 0.37% | — | Wpdeveloper Embedpress | 28/11/2024 | 17/6/2026 | El complemento EmbedPress – Embed PDF, 3D Flipbook, Social Feeds, Google Docs, Vimeo, Wistia, YouTube Videos, Audios, Google Maps in Gutenberg Block & Elementor para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'provider_name' en todas las versiones hasta la 4.1.3 incluida,… | |
| Analizada | Media (4.3) | 0.22% | — | Cimatti Wordpress Contact Forms | 27/11/2024 | 17/6/2026 | El complemento WordPress Contact Forms de Cimatti para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.9.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función process_bulk_action. Esto permite que atacantes no autenticados eliminen formularios a… | |
| Analizada | Media (5.3) | 0.41% | — | Properfraction Profilepress | 27/11/2024 | 17/6/2026 | El complemento ProfilePress para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.15.18 incluida a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan datos confidenciales de publicaciones que han sido… | |
| Analizada | Crítica (9.8) | 0.70% | — | Apppresser | 26/11/2024 | 17/6/2026 | El complemento AppPresser – Mobile App Framework para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 4.4.6 incluida. Esto se debe a que el complemento no valida correctamente el código de restablecimiento de contraseña de un usuario antes de… | |
| Aplazada | Media (6.4) | 0.40% | — | Support SVG Upload SVG Files IN Wordpress Without HassleAI | 26/11/2024 | 17/6/2026 | El complemento Support SVG – Upload svg files in wordpress without hassle para WordPress es vulnerable a la ejecución de cross-site scripting almacenado mediante la API REST en las cargas de archivos SVG en todas las versiones hasta la 1.1.0 incluida, debido a una desinfección de entrada y un escape de salida… | |
| Analizada | Crítica (9.8) | 1.2% | — | Mojoomla Wordpress GYM Management System | 23/11/2024 | 17/6/2026 | El complemento WPGYM - Wordpress Gym Management System para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función MJ_gmgt_user_avatar_image_upload() en todas las versiones hasta la 67.1.0 incluida. Esto hace posible que atacantes no autenticados… | |
| Analizada | Alta (8.8) | 0.60% | — | Mojoomla Wordpress GYM Management System | 23/11/2024 | 17/6/2026 | El complemento WPGYM - Wordpress Gym Management System para WordPress es vulnerable a la escalada de privilegios debido a una verificación de capacidad faltante en la función MJ_gmgt_add_staff_member() en todas las versiones hasta la 67.1.0 incluida. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (6.1) | 0.46% | — | Wordpress Brute Force ProtectionAI | 23/11/2024 | 17/6/2026 | El complemento WordPress Brute Force Protection – Stop Brute Force Attacks para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.2.6 incluida. Esto permite que atacantes no… | |
| Analizada | Media (6.6) | 0.75% | — | Geomywp GEO MY WordpressGeomywp GEO MY Wordpress Premium Settings | 22/11/2024 | 17/6/2026 | El complemento GEO my WP para WordPress anterior a la versión 4.5 y el complemento gmw-premium-settings para WordPress anterior a la versión 3.1 no validan suficientemente los archivos que se van a cargar, lo que podría permitir a los atacantes cargar archivos arbitrarios como PHP en el servidor. | |
| Aplazada | Media (6.4) | 0.43% | — | Recipepress ReloadedAI | 21/11/2024 | 17/6/2026 | El complemento RecipePress Reloaded para WordPress es vulnerable a cross site scripting almacenado a través de los ingredientes de las recetas en todas las versiones hasta la 2.12.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso… | |
| Analizada | Media (6.1) | 0.60% | — | Slimndap Theater FOR Wordpress | 21/11/2024 | 17/6/2026 | El complemento Theater for WordPress para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 0.18.6.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Aplazada | Media (4.3) | 0.36% | — | Publishpress RevisionsAI | 20/11/2024 | 17/6/2026 | El complemento PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.5.15 incluida a través de la función 'actAjaxRevisionDiffs'. Esto permite que atacantes autenticados, con… | |
| Aplazada | Crítica (9.8) | 0.56% | — | Xpresslane Fast CheckoutAIXpresslane Integration FOR WoocommerceAI | 20/11/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Bueno Labs Pvt. Ltd. Xpresslane Fast Checkout permite la inyección de objetos. Este problema afecta a Xpresslane Fast Checkout: desde n/a hasta 1.0.0. | |
| Analizada | Media (5.4) | 0.31% | — | Motopress Getwid | 20/11/2024 | 17/6/2026 | El complemento Getwid – Gutenberg Blocks para WordPress es vulnerable a cross site scripting almacenado a través del bloque `template-post-custom-field` en todas las versiones hasta la 2.0.12 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados,… | |
| Aplazada | Media (6.1) | 0.39% | — | Dev4press GD Bbpress AttachmentsAI | 20/11/2024 | 17/6/2026 | El complemento GD bbPress Attachments para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.7.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Aplazada | Media (6.5) | 0.30% | — | Duogeek EventpressAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Duogeek EventPress permite XSS almacenado. Este problema afecta a EventPress: desde n/a hasta 1.0.0. | |
| Aplazada | Media (6.5) | 0.37% | — | AgendapressAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en AgendaPress – Easily Publish Meeting Agendas and Programs on WordPress de Black and White Digital Ltd permite XSS almacenado. Este problema afecta a AgendaPress – Easily Publish Meeting Agendas… | |
| Aplazada | Media (6.5) | 0.35% | — | Demixpress Dp-addthisAI | 19/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en DemixPress (dp) AddThis permite XSS almacenado. Este problema afecta a (dp) AddThis: desde n/a hasta 1.0.2. |