Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

2450 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)0.43%—Smartypantsplugins SP Project & Document Manager15/5/202417/6/2026
El complemento SP Project & Document Manager de WordPress hasta la versión 4.71 le falta validación en su función de carga, lo que permite al usuario manipular el `user_id` para que parezca que un archivo fue subido por otro usuario.
AplazadaMedia (6.4)0.46%—Bplugins Html5 Audio PlayerAI14/5/202417/6/2026
El complemento HTML5 Audio Player- Best WordPress Audio Player Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los widgets del complemento en todas las versiones hasta la 2.2.19 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…
ModificadaMedia (5.4)0.43%—Simple-membership-plugin Simple Membership14/5/202417/6/2026
El complemento Simple Membership para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'swpm_paypal_subscription_cancel_link' del complemento en todas las versiones hasta la 4.4.5 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…
AplazadaMedia (4.3)0.25%—Warfareplugins Social WarfareAI14/5/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Warfare Plugins Social Warfare. Este problema afecta a Social Warfare: desde n/a hasta 4.4.5.1.
ModificadaMedia (4.8)0.28%—Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional8/5/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en realmag777 WOLF permite almacenar XSS. Este problema afecta a WOLF: desde n/a hasta 1.0.8.2.
AplazadaAlta (8.8)0.77%—ConvertplugAI4/5/202417/6/2026
El complemento ConvertPlug para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.5.25 incluida a través de la deserialización de entradas no confiables del atributo 'settings_encoded' del código corto 'smile_info_bar'. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaMedia (5.4)0.37%—ConvertplugAI4/5/202417/6/2026
El complemento ConvertPlug para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función cp_dismiss_notice() en todas las versiones hasta la 3.5.25 incluida. Esto hace posible que atacantes autenticados, con acceso a nivel de suscriptor y superior,…
AplazadaAlta (8.8)1.6%—Plugins360 All-in-one Video GalleryAI2/5/202417/6/2026
El complemento All-in-One Video Gallery para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función aiovg_create_attachment_from_external_image_url en todas las versiones hasta la 3.6.4 incluida. Esto hace posible que atacantes autenticados, con…
AplazadaMedia (4.3)0.56%—Pickplugins Post GridAI2/5/202417/6/2026
El complemento The Post Grid – Shortcode, Gutenberg Blocks y Elementor Addon para Post Grid para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función rtTPGSaveSettings en todas las versiones hasta la 7.6.1 incluida. Esto hace posible que…
AplazadaMedia (6.5)1.0%—Pluginus FOX - Currency Switcher Professional FOR WoocommerceAI2/5/202417/6/2026
El complemento FOX – Currency Switcher Professional para WooCommerce es vulnerable a la ejecución de códigos cortos arbitrarios no autenticados en versiones hasta la 1.4.1.8 incluida. Esto permite a atacantes no autenticados ejecutar códigos cortos arbitrarios. La gravedad y la explotabilidad dependen de qué otros…
AplazadaMedia (6.4)0.42%—Warfareplugins Social WarfareAI2/5/202417/6/2026
El complemento Social Sharing Plugin – Social Warfare para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'socialWarfare' del complemento en todas las versiones hasta la 4.4.6.1 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…
AplazadaMedia (4.3)0.27%—Responsive Contact Form Builder Lead Generation PluginAI2/5/202417/6/2026
El complemento Responsive Contact Form Builder & Lead Generation Plugin para WordPress es vulnerable al acceso no autorizado a la funcionalidad debido a una falta de verificación de capacidad en varias funciones en todas las versiones hasta la 1.8.9 incluida. Esto hace posible que atacantes no autenticados…
AplazadaMedia (4.3)0.27%—Responsive Contact Form Builder Lead Generation PluginAI2/5/202417/6/2026
El complemento Responsive Contact Form Builder & Lead Generation Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.8.9 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones. Esto hace posible que atacantes no autenticados invoquen…
AplazadaMedia (5.4)0.39%—Codesavory Knowledge Base Documentation & Wiki Plugin BasepressAI29/4/202417/6/2026
Vulnerabilidad de autorización faltante en codeSavory Knowledge Base documentation & wiki plugin – BasePress. Este problema afecta la documentación de la base de conocimientos y el complemento wiki: BasePress: desde n/a hasta 2.16.1.
AplazadaMedia (5)0.35%—Basepress Knowledge Base Documentation Wiki PluginAI29/4/202417/6/2026
Vulnerabilidad de Server-Side Request Forgery (SSRF) en codeSavory Knowledge Base documentation & wiki plugin – BasePress. Este problema afecta la documentación de la base de conocimientos y el complemento wiki: BasePress: desde n/a hasta 2.16.1.
AplazadaMedia (5.3)0.38%—Fivestarplugins Five Star Restaurant ReservationsAI29/4/202417/6/2026
Vulnerabilidad de autorización faltante en Five Star Plugins Five Star Restaurant Reservations. Este problema afecta a las Reservas de restaurantes Five Star: desde n/a hasta 2.6.16.
AplazadaMedia (5.3)0.52%—Realbigplugins Client DashAI29/4/202417/6/2026
Vulnerabilidad de autorización faltante en Real Big Plugins Client Dash. Este problema afecta a Client Dash: desde n/a hasta 2.2.1.
AplazadaAlta (7.5)0.55%—Solid Plugins Solid AffiliateAI29/4/202417/6/2026
Vulnerabilidad de inserción de información confidencial en el archivo de registro en Solid Plugins Solid Affiliate. Este problema afecta a Solid Affiliate: desde n/a hasta 1.9.1.
AplazadaAlta (7.1)0.18%—Toast Plugins Sticky AnythingAI29/4/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Toast Plugins Sticky Anything permite cross site scripting (XSS). Este problema afecta a Sticky Anything: desde n/a hasta 2.1.5.
AnalizadaMedia (4.5)0.51%—ENL Newsletter Plugin Project Enl-newsletter26/4/202417/6/2026
El complemento ENL Newsletter de WordPress hasta la versión 1.0.1 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a admin+ realizar ataques de inyección SQL.
AnalizadaMedia (5.7)0.28%—ENL Newsletter Plugin Project Enl-newsletter26/4/202417/6/2026
El complemento ENL Newsletter de WordPress hasta la versión 1.0.1 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los administradores registrados eliminen campañas arbitrarias mediante un ataque CSRF.
AnalizadaMedia (5.4)0.21%—ENL Newsletter Plugin Project Enl-newsletter26/4/202417/6/2026
El complemento de WordPress ENL Newsletter hasta la versión 1.0.1 no tiene verificación CSRF en algunos lugares y le falta desinfección y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue payload XSS Almacenado a través de un ataque CSRF.
ModificadaMedia (5.4)0.34%—Simple-membership-plugin Simple Membership25/4/202417/6/2026
El complemento Simple Membership para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'swpm_paypal_subscription_cancel_link' del complemento en todas las versiones hasta la 4.4.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…
AplazadaCrítica (9.9)0.66%—Eazyplugins Eazy Plugin ManagerAI25/4/202417/6/2026
Vulnerabilidad de autenticación incorrecta en EazyPlugins Eazy Plugin Manager permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Eazy Plugin Manager: desde n/a hasta 4.1.2.
AplazadaMedia (5.9)0.34%—Shapedplugin Widget Post SliderAI24/4/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en ShapedPlugin Widget Post Slider permite almacenar XSS. Este problema afecta al Widget Post Slider: desde n/a hasta 1.3.5.