Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3388 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 0.73% | — | Gamipress | 19/11/2024 | 17/6/2026 | El complemento The GamiPress – The #1 gamification plugin to reward points, achievements, badges & ranks in WordPress para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios a través de la acción AJAX gamipress_get_user_earnings en todas las versiones hasta la 7.1.5 incluida. Esto se debe a que… | |
| Analizada | Crítica (9.1) | 0.45% | — | Welaunch Wordpress Gdpr | 19/11/2024 | 17/6/2026 | El complemento GDPR de WordPress para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'WordPress_GDPR_Data_Delete::check_action' en todas las versiones hasta la 2.0.2 incluida. Esto hace posible que atacantes no autenticados eliminen usuarios… | |
| Analizada | Media (6.1) | 0.31% | — | Welaunch Wordpress Gdpr | 19/11/2024 | 17/6/2026 | El complemento GDPR de WordPress para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'gdpr_firstname' y 'gdpr_lastname' en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Analizada | Crítica (9.8) | 1.2% | — | Jpress | 18/11/2024 | 17/6/2026 | Hasta la versión v5.1.1, Jpress permite cargar archivos arbitrarios en la plataforma Windows, y la construcción de formatos de archivos no estándar como .jsp puede provocar la ejecución arbitraria de comandos. | |
| Modificada | Crítica (9.8) | 0.46% | — | Pressaholic Wordpress Video Robot | 18/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Pressaholic WordPress Video Robot - The Ultimate Video Importer permite la inyección SQL. Este problema afecta a WordPress Video Robot - The Ultimate Video Importer: desde n/a hasta 1.20.0. | |
| Aplazada | Crítica (9.9) | 0.49% | — | Pushassist Push Notifications FOR WordpressAI | 16/11/2024 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Team PushAssist Push Notifications for WordPress de PushAssist permite cargar un Web Shell a un servidor web. Este problema afecta a Push Notifications for WordPress de PushAssist: desde n/a hasta 3.0.8. | |
| Aplazada | Crítica (9.9) | 0.49% | — | Basepress Migration ToolsAI | 16/11/2024 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en codeSavory BasePress Migration Tools permite cargar un shell web a un servidor web. Este problema afecta a BasePress Migration Tools: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.2) | 0.51% | — | Login Using Wordpress Users WP AS Saml IDPAI | 16/11/2024 | 17/6/2026 | El complemento Login using WordPress Users (WP as SAML IDP) para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'id' en todas las versiones hasta la 1.15.6 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente… | |
| Aplazada | Media (6.1) | 0.38% | — | BulkpressAI | 16/11/2024 | 17/6/2026 | El complemento BulkPress para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 0.3.5 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se… | |
| Aplazada | Alta (8.8) | 0.58% | — | Pressaholic Wordpress Video RobotAI | 16/11/2024 | 17/6/2026 | El complemento WordPress Video Robot - The Ultimate Video Importer para WordPress es vulnerable a la escalada de privilegios debido a una validación insuficiente de los metadatos de usuario que se pueden actualizar en la función wpvr_rate_request_result() en todas las versiones hasta la 1.20.0 incluida. Esto permite… | |
| Analizada | Media (5.9) | 0.36% | — | Blueglass Jobs FOR Wordpress | 15/11/2024 | 17/6/2026 | El complemento Jobs para WordPress anterior a la versión 2.7.8 no desinfecta ni escapa a algunas de sus configuraciones de Job, lo que podría permitir que usuarios con privilegios elevados, como los colaboradores, realicen ataques de Cross Site Scripting almacenado. | |
| Analizada | Media (6.1) | 1.4% | 💥 PoC | Melapress WP Activity LOG | 15/11/2024 | 17/6/2026 | El complemento WP Activity Log para WordPress es vulnerable a Cross Site Scripting almacenado a través del parámetro user_id en todas las versiones hasta la 5.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Analizada | Media (4.3) | 0.33% | — | Smartwpress Music Player FOR Elementor | 15/11/2024 | 17/6/2026 | El complemento Music Player for Elementor – Audio Player & Podcast Player para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función import_mpfe_template() en todas las versiones hasta la 2.4.1 incluida. Esto permite que atacantes… | |
| Analizada | Media (6.1) | 0.38% | — | Thimpress Learnpress Export Import | 15/11/2024 | 17/6/2026 | El complemento LearnPress Export Import – WordPress extension for LearnPress para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'learnpress_import_form_server' en todas las versiones hasta la 4.0.4 incluida, debido a una desinfección de entrada y un escape de salida insuficientes.… | |
| Modificada | Alta (8.8) | 0.62% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 14/11/2024 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en realmag777 WOLF permite Path Traversal. Este problema afecta a WOLF: desde n/a hasta 1.0.8.3. | |
| Aplazada | Alta (7.3) | 0.23% | — | Intel Neural CompressorAI | 13/11/2024 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en el comando SQL en algún software Intel(R) Neural Compressor anterior a la versión v3.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Aplazada | Alta (8.6) | 0.34% | — | Intel Neural CompressorAI | 13/11/2024 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en algún software Intel(R) Neural Compressor anterior a la versión v3.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso adyacente. | |
| Aplazada | Media (5.1) | 0.26% | — | Intel Neural CompressorAI | 13/11/2024 | 17/6/2026 | La validación de entrada incorrecta en algunos programas Intel(R) Neural Compressor anteriores a la versión v3.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso adyacente. | |
| Aplazada | Alta (7.7) | 0.31% | — | Intel Neural CompressorAI | 13/11/2024 | 17/6/2026 | La validación de entrada incorrecta en algunos programas Intel(R) Neural Compressor anteriores a la versión v3.0 puede permitir que un usuario no autenticado habilite potencialmente la escalada de privilegios a través del acceso adyacente. | |
| Aplazada | Alta (8.8) | 0.56% | — | Cypress Cyw43455AIBroadcom Wireless Combo ChipsAI | 11/11/2024 | 17/6/2026 | Ciertos chips combinados inalámbricos Cypress (y Broadcom) como CYW43455, cuando no hay una actualización de firmware Bluetooth del 26/01/2021, permiten una interrupción del Bluetooth a través de un ataque "Spectra". | |
| Aplazada | Media (5.5) | 0.39% | — | Cypress Wireless Combo ChipsAIBroadcom Wireless Combo ChipsAI | 10/11/2024 | 17/6/2026 | Ciertos chips Cypress (y Broadcom) Wireless Combo, cuando no hay una actualización de firmware de enero de 2021, permiten inferencias sobre el contenido de la memoria a través de un ataque "Spectra". | |
| Aplazada | Baja (3.5) | 0.36% | — | Cypress Wireless ComboAIBroadcom Wireless ComboAI | 10/11/2024 | 17/6/2026 | Ciertos chips Cypress (y Broadcom) Wireless Combo, cuando no hay una actualización de firmware de enero de 2021, permiten el acceso de lectura de memoria a través de un ataque "Spectra". | |
| Aplazada | Media (5.5) | 0.39% | — | Cypress Wireless Combo ChipsAIBroadcom Wireless Combo ChipsAI | 10/11/2024 | 17/6/2026 | Ciertos chips Cypress (y Broadcom) Wireless Combo, cuando no hay una actualización de firmware de enero de 2021, permiten el acceso a la memoria a través de un ataque "Spectra". | |
| Aplazada | Media (6.5) | 0.23% | — | Rupok AwesomepressAI | 9/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Nazmul Hasan Rupok AwesomePress permite XSS almacenado. Este problema afecta a AwesomePress: desde n/a hasta 1.0. | |
| Aplazada | Alta (7.1) | 0.29% | — | John Hanusek ImpressAI | 9/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Hanusek imPress permite XSS reflejado. Este problema afecta a imPress: desde n/a hasta 0.1.4. |