Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

2449 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.25%—Spiffyplugins WP Flow Plus4/6/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en los complementos Spiffy WP Flow Plus permite XSS Almacenado. Este problema afecta a WP Flow Plus: desde n/a hasta 5.2.2.
ModificadaCrítica (9.8)0.49%—Userproplugin Userpro4/6/202417/6/2026
Vulnerabilidad de gestión de privilegios inadecuada en DeluxeThemes Userpro permite la escalada de privilegios. Este problema afecta a Userpro: desde n/a hasta 5.1.8.
AplazadaMedia (4.3)0.34%—Pluginever WP Content PilotAI4/6/202417/6/2026
Neutralización inadecuada de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en pluginever WP Content Pilot – Autoblogging & Affiliate Marketing Plugin permite la inyección de código. Este problema afecta a WP Content Pilot – Autoblogging & Affiliate Marketing Plugin: desde n/a hasta…
AplazadaMedia (5.3)0.37%—Pluginkollektiv Antispam BEEAI4/6/202417/6/2026
La vulnerabilidad de omisión de autenticación mediante suplantación de identidad en el pluginkollektiv Antispam Bee permite acceder a funciones que no están debidamente restringidas por las ACL. Este problema afecta a Antispam Bee: desde n/a hasta 2.11.3.
AplazadaMedia (5.4)0.43%—Pickplugins Tabs & AccordionAI4/6/202417/6/2026
La neutralización inadecuada de etiquetas HTML relacionadas con scripts en una vulnerabilidad de página web (XSS básico) en PickPlugins Tabs & Accordion permite la inyección de código. Este problema afecta a Tabs & Accordion: desde n/a hasta 1.3.10.
AnalizadaMedia (5.3)0.48%—Wpplugins Hide MY WP Ghost4/6/202417/6/2026
Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en WPPlugins – WordPress Security Plugins Hide My WP Ghost permiten la omisión de funcionalidad. Este problema afecta a Hide My WP Ghost: desde n/a hasta 5.0.25.
ModificadaMedia (5.4)0.33%—Plugin-planet Simple Ajax Chat4/6/202417/6/2026
El complemento Simple Ajax Chat de WordPress anterior a 20240412 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida…
AplazadaMedia (6.4)0.27%—Simple Like Page PluginAI30/5/202417/6/2026
El complemento Simple Like Page Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 1.5.2 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario.…
AplazadaAlta (8.1)0.50%—Redmine Dmsf PluginAI30/5/202417/6/2026
La vulnerabilidad de Path traversal existe en las versiones del complemento DMSF de Redmine anteriores a la 3.1.4. Si se explota esta vulnerabilidad, un usuario que haya iniciado sesión puede obtener o eliminar archivos arbitrarios en el servidor (dentro del privilegio del proceso Redmine).
ModificadaMedia (6.4)0.33%—Pluginus Husky - Products Filter Professional FOR Woocommerce29/5/202417/6/2026
El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 1.3.5.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…
AplazadaMedia (5.4)0.33%—Responsive Contact Form Builder Lead Generation PluginAI22/5/202417/6/2026
El complemento Responsive Contact Form Builder & Lead Generation Plugin para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 1.9.1 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de…
ModificadaAlta (7.5)10%💥 ExploitBusinessdirectoryplugin Business Directory22/5/202417/6/2026
El complemento Business Directory – Easy Listing Directories para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'listingfields' en todas las versiones hasta la 6.4.2 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de suficiente…
AplazadaMedia (6.5)0.67%—Wpfactory Download Plugins AND Themes From DashboardAI22/5/202417/6/2026
La vulnerabilidad de Path traversal existe en las versiones de Download Plugins and Themes from Dashboard anteriores a la 1.8.6. Si se explota esta vulnerabilidad, un atacante remoto autenticado con privilegio "switch_themes" puede obtener archivos arbitrarios en el servidor.
AplazadaMedia (6.4)0.27%—Valvepress Wordpress Automatic PluginAI18/5/202417/6/2026
El complemento WordPress Automatic Plugin para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'autoplay' en todas las versiones hasta la 3.94.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso…
AnalizadaMedia (6.5)0.28%—Pluginus Wordpress Meta Data AND Taxonomies Filter17/5/202417/6/2026
Vulnerabilidad de autorización incorrecta en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF) permite la inclusión de código y el uso indebido de funcionalidad. Este problema afecta a WordPress Meta Data and Taxonomies Filter (MDTF): desde n/a hasta 1.3.3.2.
AnalizadaAlta (8.8)0.70%—Pluginus Husky - Products Filter Professional FOR Woocommerce17/5/202417/6/2026
Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ("Path Traversal"), control incorrecto de la generación de código ("Inyección de código") en PluginUS HUSKY – Products Filter para WooCommerce (anteriormente WOOF) permite el uso de archivos maliciosos y la inclusión de código. El…
AnalizadaCrítica (9.8)0.77%—Simple-membership-plugin Simple Membership17/5/202417/6/2026
Vulnerabilidad de gestión de privilegios incorrecta en smp7, wp.Insider Simple Membership permite la escalada de privilegios. Este problema afecta a Simple Membership: desde n/a hasta 4.3.4.
AnalizadaAlta (8.8)0.91%—Simple-membership-plugin Simple Membership17/5/202417/6/2026
Vulnerabilidad de autenticación incorrecta en smp7, wp.Insider Simple Membership. Este problema afecta a Simple Membership: desde n/a hasta 4.3.4.
AplazadaAlta (7.7)0.91%—Booking-wp-plugin BooklyAI17/5/202417/6/2026
La limitación incorrecta de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Nota-Info Bookly permite el path traversal, manipulando la entrada web a las llamadas al sistema de archivos. Este problema afecta a Bookly: desde n/a hasta 21.7.1.
AnalizadaMedia (6.5)0.84%—Yarpp YET Another Related Posts Plugin17/5/202417/6/2026
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en YARPP permite la inclusión de archivos locales PHP. Este problema afecta a YARPP: desde n/a hasta 5.30.4.
AplazadaAlta (7.1)0.30%—Pluginops Landing Page BuilderAI17/5/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PluginOps Landing Page Builder permite el XSS reflejado. Este problema afecta al Landing Page Builder: desde n/a hasta 1.5.1.8.
AplazadaAlta (7.5)0.59%—Convertplug ConvertplusAI16/5/202417/6/2026
El complemento ConvertPlus para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.5.26 incluida, a través de la deserialización de la entrada no confiable del atributo 'settings_encoded' del shortcode 'smile_modal'. Esto hace posible que atacantes autenticados, con acceso de nivel…
ModificadaMedia (5.4)0.33%—Kraftplugins Mega Elements15/5/202417/6/2026
El complemento Mega Elements para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget Button del complemento en todas las versiones hasta la 1.2.1 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite que…
AnalizadaMedia (6.5)0.52%—Smartypantsplugins SP Project & Document Manager15/5/202417/6/2026
El complemento SP Project & Document Manager de WordPress hasta la versión 4.71 carece de controladores de acceso adecuados y permite que un usuario que haya iniciado sesión vea y descargue archivos que pertenecen a otro usuario.
AnalizadaMedia (6.5)0.43%—Smartypantsplugins SP Project & Document Manager15/5/202417/6/2026
El complemento SP Project & Document Manager de WordPress hasta la versión 4.71 le falta validación en su función de carga, lo que permite al usuario manipular el `user_id` para que parezca que un archivo fue subido por otro usuario.