Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
2450 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.43% | — | Smartypantsplugins SP Project & Document Manager | 15/5/2024 | 17/6/2026 | El complemento SP Project & Document Manager de WordPress hasta la versión 4.71 le falta validación en su función de carga, lo que permite al usuario manipular el `user_id` para que parezca que un archivo fue subido por otro usuario. | |
| Aplazada | Media (6.4) | 0.46% | — | Bplugins Html5 Audio PlayerAI | 14/5/2024 | 17/6/2026 | El complemento HTML5 Audio Player- Best WordPress Audio Player Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los widgets del complemento en todas las versiones hasta la 2.2.19 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… | |
| Modificada | Media (5.4) | 0.43% | — | Simple-membership-plugin Simple Membership | 14/5/2024 | 17/6/2026 | El complemento Simple Membership para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'swpm_paypal_subscription_cancel_link' del complemento en todas las versiones hasta la 4.4.5 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… | |
| Aplazada | Media (4.3) | 0.25% | — | Warfareplugins Social WarfareAI | 14/5/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Warfare Plugins Social Warfare. Este problema afecta a Social Warfare: desde n/a hasta 4.4.5.1. | |
| Modificada | Media (4.8) | 0.28% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 8/5/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en realmag777 WOLF permite almacenar XSS. Este problema afecta a WOLF: desde n/a hasta 1.0.8.2. | |
| Aplazada | Alta (8.8) | 0.77% | — | ConvertplugAI | 4/5/2024 | 17/6/2026 | El complemento ConvertPlug para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.5.25 incluida a través de la deserialización de entradas no confiables del atributo 'settings_encoded' del código corto 'smile_info_bar'. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Media (5.4) | 0.37% | — | ConvertplugAI | 4/5/2024 | 17/6/2026 | El complemento ConvertPlug para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función cp_dismiss_notice() en todas las versiones hasta la 3.5.25 incluida. Esto hace posible que atacantes autenticados, con acceso a nivel de suscriptor y superior,… | |
| Aplazada | Alta (8.8) | 1.6% | — | Plugins360 All-in-one Video GalleryAI | 2/5/2024 | 17/6/2026 | El complemento All-in-One Video Gallery para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función aiovg_create_attachment_from_external_image_url en todas las versiones hasta la 3.6.4 incluida. Esto hace posible que atacantes autenticados, con… | |
| Aplazada | Media (4.3) | 0.56% | — | Pickplugins Post GridAI | 2/5/2024 | 17/6/2026 | El complemento The Post Grid – Shortcode, Gutenberg Blocks y Elementor Addon para Post Grid para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función rtTPGSaveSettings en todas las versiones hasta la 7.6.1 incluida. Esto hace posible que… | |
| Aplazada | Media (6.5) | 1.0% | — | Pluginus FOX - Currency Switcher Professional FOR WoocommerceAI | 2/5/2024 | 17/6/2026 | El complemento FOX – Currency Switcher Professional para WooCommerce es vulnerable a la ejecución de códigos cortos arbitrarios no autenticados en versiones hasta la 1.4.1.8 incluida. Esto permite a atacantes no autenticados ejecutar códigos cortos arbitrarios. La gravedad y la explotabilidad dependen de qué otros… | |
| Aplazada | Media (6.4) | 0.42% | — | Warfareplugins Social WarfareAI | 2/5/2024 | 17/6/2026 | El complemento Social Sharing Plugin – Social Warfare para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'socialWarfare' del complemento en todas las versiones hasta la 4.4.6.1 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… | |
| Aplazada | Media (4.3) | 0.27% | — | Responsive Contact Form Builder Lead Generation PluginAI | 2/5/2024 | 17/6/2026 | El complemento Responsive Contact Form Builder & Lead Generation Plugin para WordPress es vulnerable al acceso no autorizado a la funcionalidad debido a una falta de verificación de capacidad en varias funciones en todas las versiones hasta la 1.8.9 incluida. Esto hace posible que atacantes no autenticados… | |
| Aplazada | Media (4.3) | 0.27% | — | Responsive Contact Form Builder Lead Generation PluginAI | 2/5/2024 | 17/6/2026 | El complemento Responsive Contact Form Builder & Lead Generation Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.8.9 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones. Esto hace posible que atacantes no autenticados invoquen… | |
| Aplazada | Media (5.4) | 0.39% | — | Codesavory Knowledge Base Documentation & Wiki Plugin BasepressAI | 29/4/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en codeSavory Knowledge Base documentation & wiki plugin – BasePress. Este problema afecta la documentación de la base de conocimientos y el complemento wiki: BasePress: desde n/a hasta 2.16.1. | |
| Aplazada | Media (5) | 0.35% | — | Basepress Knowledge Base Documentation Wiki PluginAI | 29/4/2024 | 17/6/2026 | Vulnerabilidad de Server-Side Request Forgery (SSRF) en codeSavory Knowledge Base documentation & wiki plugin – BasePress. Este problema afecta la documentación de la base de conocimientos y el complemento wiki: BasePress: desde n/a hasta 2.16.1. | |
| Aplazada | Media (5.3) | 0.38% | — | Fivestarplugins Five Star Restaurant ReservationsAI | 29/4/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Five Star Plugins Five Star Restaurant Reservations. Este problema afecta a las Reservas de restaurantes Five Star: desde n/a hasta 2.6.16. | |
| Aplazada | Media (5.3) | 0.52% | — | Realbigplugins Client DashAI | 29/4/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Real Big Plugins Client Dash. Este problema afecta a Client Dash: desde n/a hasta 2.2.1. | |
| Aplazada | Alta (7.5) | 0.55% | — | Solid Plugins Solid AffiliateAI | 29/4/2024 | 17/6/2026 | Vulnerabilidad de inserción de información confidencial en el archivo de registro en Solid Plugins Solid Affiliate. Este problema afecta a Solid Affiliate: desde n/a hasta 1.9.1. | |
| Aplazada | Alta (7.1) | 0.18% | — | Toast Plugins Sticky AnythingAI | 29/4/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Toast Plugins Sticky Anything permite cross site scripting (XSS). Este problema afecta a Sticky Anything: desde n/a hasta 2.1.5. | |
| Analizada | Media (4.5) | 0.51% | — | ENL Newsletter Plugin Project Enl-newsletter | 26/4/2024 | 17/6/2026 | El complemento ENL Newsletter de WordPress hasta la versión 1.0.1 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a admin+ realizar ataques de inyección SQL. | |
| Analizada | Media (5.7) | 0.28% | — | ENL Newsletter Plugin Project Enl-newsletter | 26/4/2024 | 17/6/2026 | El complemento ENL Newsletter de WordPress hasta la versión 1.0.1 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los administradores registrados eliminen campañas arbitrarias mediante un ataque CSRF. | |
| Analizada | Media (5.4) | 0.21% | — | ENL Newsletter Plugin Project Enl-newsletter | 26/4/2024 | 17/6/2026 | El complemento de WordPress ENL Newsletter hasta la versión 1.0.1 no tiene verificación CSRF en algunos lugares y le falta desinfección y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payload XSS Almacenado a través de un ataque CSRF. | |
| Modificada | Media (5.4) | 0.34% | — | Simple-membership-plugin Simple Membership | 25/4/2024 | 17/6/2026 | El complemento Simple Membership para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'swpm_paypal_subscription_cancel_link' del complemento en todas las versiones hasta la 4.4.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… | |
| Aplazada | Crítica (9.9) | 0.66% | — | Eazyplugins Eazy Plugin ManagerAI | 25/4/2024 | 17/6/2026 | Vulnerabilidad de autenticación incorrecta en EazyPlugins Eazy Plugin Manager permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Eazy Plugin Manager: desde n/a hasta 4.1.2. | |
| Aplazada | Media (5.9) | 0.34% | — | Shapedplugin Widget Post SliderAI | 24/4/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en ShapedPlugin Widget Post Slider permite almacenar XSS. Este problema afecta al Widget Post Slider: desde n/a hasta 1.3.5. |