Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3388 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.8)0.73%—Gamipress19/11/202417/6/2026
El complemento The GamiPress – The #1 gamification plugin to reward points, achievements, badges & ranks in WordPress para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios a través de la acción AJAX gamipress_get_user_earnings en todas las versiones hasta la 7.1.5 incluida. Esto se debe a que…
AnalizadaCrítica (9.1)0.45%—Welaunch Wordpress Gdpr19/11/202417/6/2026
El complemento GDPR de WordPress para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'WordPress_GDPR_Data_Delete::check_action' en todas las versiones hasta la 2.0.2 incluida. Esto hace posible que atacantes no autenticados eliminen usuarios…
AnalizadaMedia (6.1)0.31%—Welaunch Wordpress Gdpr19/11/202417/6/2026
El complemento GDPR de WordPress para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'gdpr_firstname' y 'gdpr_lastname' en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no…
AnalizadaCrítica (9.8)1.2%—Jpress18/11/202417/6/2026
Hasta la versión v5.1.1, Jpress permite cargar archivos arbitrarios en la plataforma Windows, y la construcción de formatos de archivos no estándar como .jsp puede provocar la ejecución arbitraria de comandos.
ModificadaCrítica (9.8)0.46%—Pressaholic Wordpress Video Robot18/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Pressaholic WordPress Video Robot - The Ultimate Video Importer permite la inyección SQL. Este problema afecta a WordPress Video Robot - The Ultimate Video Importer: desde n/a hasta 1.20.0.
AplazadaCrítica (9.9)0.49%—Pushassist Push Notifications FOR WordpressAI16/11/202417/6/2026
Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Team PushAssist Push Notifications for WordPress de PushAssist permite cargar un Web Shell a un servidor web. Este problema afecta a Push Notifications for WordPress de PushAssist: desde n/a hasta 3.0.8.
AplazadaCrítica (9.9)0.49%—Basepress Migration ToolsAI16/11/202417/6/2026
Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en codeSavory BasePress Migration Tools permite cargar un shell web a un servidor web. Este problema afecta a BasePress Migration Tools: desde n/a hasta 1.0.0.
AplazadaAlta (7.2)0.51%—Login Using Wordpress Users WP AS Saml IDPAI16/11/202417/6/2026
El complemento Login using WordPress Users (WP as SAML IDP) para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'id' en todas las versiones hasta la 1.15.6 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente…
AplazadaMedia (6.1)0.38%—BulkpressAI16/11/202417/6/2026
El complemento BulkPress para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 0.3.5 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se…
AplazadaAlta (8.8)0.58%—Pressaholic Wordpress Video RobotAI16/11/202417/6/2026
El complemento WordPress Video Robot - The Ultimate Video Importer para WordPress es vulnerable a la escalada de privilegios debido a una validación insuficiente de los metadatos de usuario que se pueden actualizar en la función wpvr_rate_request_result() en todas las versiones hasta la 1.20.0 incluida. Esto permite…
AnalizadaMedia (5.9)0.36%—Blueglass Jobs FOR Wordpress15/11/202417/6/2026
El complemento Jobs para WordPress anterior a la versión 2.7.8 no desinfecta ni escapa a algunas de sus configuraciones de Job, lo que podría permitir que usuarios con privilegios elevados, como los colaboradores, realicen ataques de Cross Site Scripting almacenado.
AnalizadaMedia (6.1)1.4%💥 PoCMelapress WP Activity LOG15/11/202417/6/2026
El complemento WP Activity Log para WordPress es vulnerable a Cross Site Scripting almacenado a través del parámetro user_id en todas las versiones hasta la 5.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de…
AnalizadaMedia (4.3)0.33%—Smartwpress Music Player FOR Elementor15/11/202417/6/2026
El complemento Music Player for Elementor – Audio Player & Podcast Player para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función import_mpfe_template() en todas las versiones hasta la 2.4.1 incluida. Esto permite que atacantes…
AnalizadaMedia (6.1)0.38%—Thimpress Learnpress Export Import15/11/202417/6/2026
El complemento LearnPress Export Import – WordPress extension for LearnPress para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'learnpress_import_form_server' en todas las versiones hasta la 4.0.4 incluida, debido a una desinfección de entrada y un escape de salida insuficientes.…
ModificadaAlta (8.8)0.62%—Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional14/11/202417/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en realmag777 WOLF permite Path Traversal. Este problema afecta a WOLF: desde n/a hasta 1.0.8.3.
AplazadaAlta (7.3)0.23%—Intel Neural CompressorAI13/11/202417/6/2026
La neutralización incorrecta de elementos especiales utilizados en el comando SQL en algún software Intel(R) Neural Compressor anterior a la versión v3.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local.
AplazadaAlta (8.6)0.34%—Intel Neural CompressorAI13/11/202417/6/2026
La neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en algún software Intel(R) Neural Compressor anterior a la versión v3.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso adyacente.
AplazadaMedia (5.1)0.26%—Intel Neural CompressorAI13/11/202417/6/2026
La validación de entrada incorrecta en algunos programas Intel(R) Neural Compressor anteriores a la versión v3.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso adyacente.
AplazadaAlta (7.7)0.31%—Intel Neural CompressorAI13/11/202417/6/2026
La validación de entrada incorrecta en algunos programas Intel(R) Neural Compressor anteriores a la versión v3.0 puede permitir que un usuario no autenticado habilite potencialmente la escalada de privilegios a través del acceso adyacente.
AplazadaAlta (8.8)0.56%—Cypress Cyw43455AIBroadcom Wireless Combo ChipsAI11/11/202417/6/2026
Ciertos chips combinados inalámbricos Cypress (y Broadcom) como CYW43455, cuando no hay una actualización de firmware Bluetooth del 26/01/2021, permiten una interrupción del Bluetooth a través de un ataque "Spectra".
AplazadaMedia (5.5)0.39%—Cypress Wireless Combo ChipsAIBroadcom Wireless Combo ChipsAI10/11/202417/6/2026
Ciertos chips Cypress (y Broadcom) Wireless Combo, cuando no hay una actualización de firmware de enero de 2021, permiten inferencias sobre el contenido de la memoria a través de un ataque "Spectra".
AplazadaBaja (3.5)0.36%—Cypress Wireless ComboAIBroadcom Wireless ComboAI10/11/202417/6/2026
Ciertos chips Cypress (y Broadcom) Wireless Combo, cuando no hay una actualización de firmware de enero de 2021, permiten el acceso de lectura de memoria a través de un ataque "Spectra".
AplazadaMedia (5.5)0.39%—Cypress Wireless Combo ChipsAIBroadcom Wireless Combo ChipsAI10/11/202417/6/2026
Ciertos chips Cypress (y Broadcom) Wireless Combo, cuando no hay una actualización de firmware de enero de 2021, permiten el acceso a la memoria a través de un ataque "Spectra".
AplazadaMedia (6.5)0.23%—Rupok AwesomepressAI9/11/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Nazmul Hasan Rupok AwesomePress permite XSS almacenado. Este problema afecta a AwesomePress: desde n/a hasta 1.0.
AplazadaAlta (7.1)0.29%—John Hanusek ImpressAI9/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Hanusek imPress permite XSS reflejado. Este problema afecta a imPress: desde n/a hasta 0.1.4.