Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
2449 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.25% | — | Spiffyplugins WP Flow Plus | 4/6/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en los complementos Spiffy WP Flow Plus permite XSS Almacenado. Este problema afecta a WP Flow Plus: desde n/a hasta 5.2.2. | |
| Modificada | Crítica (9.8) | 0.49% | — | Userproplugin Userpro | 4/6/2024 | 17/6/2026 | Vulnerabilidad de gestión de privilegios inadecuada en DeluxeThemes Userpro permite la escalada de privilegios. Este problema afecta a Userpro: desde n/a hasta 5.1.8. | |
| Aplazada | Media (4.3) | 0.34% | — | Pluginever WP Content PilotAI | 4/6/2024 | 17/6/2026 | Neutralización inadecuada de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en pluginever WP Content Pilot – Autoblogging & Affiliate Marketing Plugin permite la inyección de código. Este problema afecta a WP Content Pilot – Autoblogging & Affiliate Marketing Plugin: desde n/a hasta… | |
| Aplazada | Media (5.3) | 0.37% | — | Pluginkollektiv Antispam BEEAI | 4/6/2024 | 17/6/2026 | La vulnerabilidad de omisión de autenticación mediante suplantación de identidad en el pluginkollektiv Antispam Bee permite acceder a funciones que no están debidamente restringidas por las ACL. Este problema afecta a Antispam Bee: desde n/a hasta 2.11.3. | |
| Aplazada | Media (5.4) | 0.43% | — | Pickplugins Tabs & AccordionAI | 4/6/2024 | 17/6/2026 | La neutralización inadecuada de etiquetas HTML relacionadas con scripts en una vulnerabilidad de página web (XSS básico) en PickPlugins Tabs & Accordion permite la inyección de código. Este problema afecta a Tabs & Accordion: desde n/a hasta 1.3.10. | |
| Analizada | Media (5.3) | 0.48% | — | Wpplugins Hide MY WP Ghost | 4/6/2024 | 17/6/2026 | Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en WPPlugins – WordPress Security Plugins Hide My WP Ghost permiten la omisión de funcionalidad. Este problema afecta a Hide My WP Ghost: desde n/a hasta 5.0.25. | |
| Modificada | Media (5.4) | 0.33% | — | Plugin-planet Simple Ajax Chat | 4/6/2024 | 17/6/2026 | El complemento Simple Ajax Chat de WordPress anterior a 20240412 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Aplazada | Media (6.4) | 0.27% | — | Simple Like Page PluginAI | 30/5/2024 | 17/6/2026 | El complemento Simple Like Page Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 1.5.2 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario.… | |
| Aplazada | Alta (8.1) | 0.50% | — | Redmine Dmsf PluginAI | 30/5/2024 | 17/6/2026 | La vulnerabilidad de Path traversal existe en las versiones del complemento DMSF de Redmine anteriores a la 3.1.4. Si se explota esta vulnerabilidad, un usuario que haya iniciado sesión puede obtener o eliminar archivos arbitrarios en el servidor (dentro del privilegio del proceso Redmine). | |
| Modificada | Media (6.4) | 0.33% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 29/5/2024 | 17/6/2026 | El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 1.3.5.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… | |
| Aplazada | Media (5.4) | 0.33% | — | Responsive Contact Form Builder Lead Generation PluginAI | 22/5/2024 | 17/6/2026 | El complemento Responsive Contact Form Builder & Lead Generation Plugin para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 1.9.1 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de… | |
| Modificada | Alta (7.5) | 10% | 💥 Exploit | Businessdirectoryplugin Business Directory | 22/5/2024 | 17/6/2026 | El complemento Business Directory – Easy Listing Directories para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'listingfields' en todas las versiones hasta la 6.4.2 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de suficiente… | |
| Aplazada | Media (6.5) | 0.67% | — | Wpfactory Download Plugins AND Themes From DashboardAI | 22/5/2024 | 17/6/2026 | La vulnerabilidad de Path traversal existe en las versiones de Download Plugins and Themes from Dashboard anteriores a la 1.8.6. Si se explota esta vulnerabilidad, un atacante remoto autenticado con privilegio "switch_themes" puede obtener archivos arbitrarios en el servidor. | |
| Aplazada | Media (6.4) | 0.27% | — | Valvepress Wordpress Automatic PluginAI | 18/5/2024 | 17/6/2026 | El complemento WordPress Automatic Plugin para WordPress es vulnerable a cross site scripting almacenado a través del parámetro 'autoplay' en todas las versiones hasta la 3.94.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso… | |
| Analizada | Media (6.5) | 0.28% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 17/5/2024 | 17/6/2026 | Vulnerabilidad de autorización incorrecta en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF) permite la inclusión de código y el uso indebido de funcionalidad. Este problema afecta a WordPress Meta Data and Taxonomies Filter (MDTF): desde n/a hasta 1.3.3.2. | |
| Analizada | Alta (8.8) | 0.70% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 17/5/2024 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ("Path Traversal"), control incorrecto de la generación de código ("Inyección de código") en PluginUS HUSKY – Products Filter para WooCommerce (anteriormente WOOF) permite el uso de archivos maliciosos y la inclusión de código. El… | |
| Analizada | Crítica (9.8) | 0.77% | — | Simple-membership-plugin Simple Membership | 17/5/2024 | 17/6/2026 | Vulnerabilidad de gestión de privilegios incorrecta en smp7, wp.Insider Simple Membership permite la escalada de privilegios. Este problema afecta a Simple Membership: desde n/a hasta 4.3.4. | |
| Analizada | Alta (8.8) | 0.91% | — | Simple-membership-plugin Simple Membership | 17/5/2024 | 17/6/2026 | Vulnerabilidad de autenticación incorrecta en smp7, wp.Insider Simple Membership. Este problema afecta a Simple Membership: desde n/a hasta 4.3.4. | |
| Aplazada | Alta (7.7) | 0.91% | — | Booking-wp-plugin BooklyAI | 17/5/2024 | 17/6/2026 | La limitación incorrecta de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Nota-Info Bookly permite el path traversal, manipulando la entrada web a las llamadas al sistema de archivos. Este problema afecta a Bookly: desde n/a hasta 21.7.1. | |
| Analizada | Media (6.5) | 0.84% | — | Yarpp YET Another Related Posts Plugin | 17/5/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en YARPP permite la inclusión de archivos locales PHP. Este problema afecta a YARPP: desde n/a hasta 5.30.4. | |
| Aplazada | Alta (7.1) | 0.30% | — | Pluginops Landing Page BuilderAI | 17/5/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PluginOps Landing Page Builder permite el XSS reflejado. Este problema afecta al Landing Page Builder: desde n/a hasta 1.5.1.8. | |
| Aplazada | Alta (7.5) | 0.59% | — | Convertplug ConvertplusAI | 16/5/2024 | 17/6/2026 | El complemento ConvertPlus para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.5.26 incluida, a través de la deserialización de la entrada no confiable del atributo 'settings_encoded' del shortcode 'smile_modal'. Esto hace posible que atacantes autenticados, con acceso de nivel… | |
| Modificada | Media (5.4) | 0.33% | — | Kraftplugins Mega Elements | 15/5/2024 | 17/6/2026 | El complemento Mega Elements para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget Button del complemento en todas las versiones hasta la 1.2.1 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite que… | |
| Analizada | Media (6.5) | 0.52% | — | Smartypantsplugins SP Project & Document Manager | 15/5/2024 | 17/6/2026 | El complemento SP Project & Document Manager de WordPress hasta la versión 4.71 carece de controladores de acceso adecuados y permite que un usuario que haya iniciado sesión vea y descargue archivos que pertenecen a otro usuario. | |
| Analizada | Media (6.5) | 0.43% | — | Smartypantsplugins SP Project & Document Manager | 15/5/2024 | 17/6/2026 | El complemento SP Project & Document Manager de WordPress hasta la versión 4.71 le falta validación en su función de carga, lo que permite al usuario manipular el `user_id` para que parezca que un archivo fue subido por otro usuario. |