Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3388 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.29% | — | BEN Moody Srcset Responsive Images FOR WordpressAI | 9/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Benjamin Moody, Eric Holmes SrcSet Responsive Images for WordPress permite XSS reflejado. Este problema afecta a SrcSet Responsive Images for WordPress: desde n/a hasta 1.4. | |
| Aplazada | Crítica (9.8) | 0.85% | — | Wordpress User Extra FieldsAI | 9/11/2024 | 17/6/2026 | El complemento User Extra Fields de WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función ajax_manage_file_chunk_upload() en todas las versiones hasta la 16.5 incluida. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios en… | |
| Analizada | Crítica (9.8) | 35% | 💥 PoC | Vibethemes Wordpress Learning Management System | 9/11/2024 | 17/6/2026 | El tema WPLMS Learning Management System para WordPress, WordPress LMS para WordPress, es vulnerable a la lectura y eliminación arbitraria de archivos debido a la insuficiente validación de la ruta de archivo y las comprobaciones de permisos en las funciones readfile y unlink en todas las versiones hasta la 4.962… | |
| Aplazada | Alta (8.8) | 0.23% | — | Epson Expression Home Xp255AI | 7/11/2024 | 17/6/2026 | Se descubrió un problema en dispositivos Epson Expression Home XP255 20.08.FM10I8. Las solicitudes POST no requieren tokens (anti-)CSRF u otros mecanismos para validar que la solicitud proviene de una fuente legítima. Además, los ataques CSRF pueden utilizarse para enviar texto directamente a la interfaz de impresora… | |
| Analizada | Alta (7.5) | 0.53% | 💥 PoC | Espressif Esp-idf | 7/11/2024 | 17/6/2026 | Un problema en Espressif Esp idf v5.3.0 permite a los atacantes provocar una denegación de servicio (DoS) a través de un paquete de canal de datos creado. | |
| Aplazada | Alta (8.4) | 0.26% | — | Epson Expression Home Xp255AI | 7/11/2024 | 17/6/2026 | Se descubrió un problema en dispositivos Epson Expression Home XP255 20.08.FM10I8. Con la comunidad pública SNMPv1, se pueden leer todos los valores, y con la comunidad epson, se pueden escribir/actualizar todos los valores modificables, como se demostró al deshabilitar permanentemente la tarjeta de red o cambiar los… | |
| Aplazada | Alta (8.8) | 0.43% | — | Epson Expression Home Xp255AI | 7/11/2024 | 17/6/2026 | Se descubrió un problema en dispositivos Epson Expression Home XP255 20.08.FM10I8. Por defecto, el dispositivo viene (y funciona) sin contraseña. En ningún momento se le solicita al usuario configurar una contraseña en el dispositivo (dejando un número de dispositivos sin contraseña). En este caso, cualquiera que se… | |
| Analizada | Media (5.4) | 0.26% | — | Mappresspro Mappress | 6/11/2024 | 17/6/2026 | El complemento MapPress Maps for WordPress para WordPress es vulnerable a cross-site scripting almacenado a través del bloque Map del complemento en todas las versiones hasta la 2.94.1 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto… | |
| Analizada | Media (4.3) | 0.36% | — | Katieseaborn Zotpress | 5/11/2024 | 17/6/2026 | El complemento Zotpress para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función Zotpress_process_accounts_AJAX en todas las versiones hasta la 7.3.12 incluida. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o… | |
| Modificada | Alta (8.8) | 0.53% | — | Thimpress WP Hotel Booking | 4/11/2024 | 17/6/2026 | Vulnerabilidad de Path Traversal:'.../...//' en ThimPress WP Hotel Booking permite la inclusión de archivos locales PHP. Este problema afecta a WP Hotel Booking: desde n/a hasta 2.1.4. | |
| Analizada | Media (6.5) | 0.58% | — | Reputeinfosystems Bookingpress | 2/11/2024 | 17/6/2026 | El plugin Appointment Booking Calendar Plugin and Scheduling Plugin – BookingPress plugin para WordPress son vulnerables a la inyección SQL a través del parámetro 'service' del shortcode bookingpress_form en todas las versiones hasta la 1.1.16 incluida, debido a un escape insuficiente en el parámetro proporcionado por… | |
| Aplazada | Media (6.5) | 0.26% | — | Cypress Bluetooth SDKAI | 1/11/2024 | 17/6/2026 | Un problema en la implementación de Bluetooth Low Energy de Cypress Bluetooth SDK v3.66 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un paquete LL_PAUSE_ENC_REQ manipulado específicamente. | |
| Modificada | Crítica (9.8) | 0.43% | — | Caseproof Memberpress | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Caseproof, LLC Memberpress permite acceder a funcionalidades que no están correctamente restringidas por las ACL. Este problema afecta a Memberpress: desde n/a hasta 1.11.34. | |
| Analizada | Baja (3.5) | 0.27% | — | Iptanus Wordpress File Upload | 1/11/2024 | 17/6/2026 | La vulnerabilidad de control de acceso roto en Nickolas Bossinas WordPress File Upload permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress File Upload: desde n/a hasta 4.24.7. | |
| Aplazada | Media (5.3) | 0.42% | — | Language Translate Widget FOR Wordpress ConveyethisAI | 1/11/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ConveyThis Translate Team Language Translate Widget for WordPress – ConveyThis permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Language Translate Widget for WordPress – ConveyThis: desde n/a hasta 234. | |
| Analizada | Alta (8.8) | 0.42% | — | Wpdeveloper Embedpress | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en WPDeveloper EmbedPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a EmbedPress: desde n/a hasta 4.0.4. | |
| Aplazada | Media (5.3) | 0.42% | — | Kanbanwp Kanban Boards FOR WordpressAI | 1/11/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Kanban para WordPress Kanban Boards para WordPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kanban Boards para WordPress: desde n/a hasta 2.5.21. | |
| Aplazada | Media (5.4) | 0.39% | — | Theme4press Demo AwesomeAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Theme4Press Demo Awesome permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Demo Awesome: desde n/a hasta 1.0.2. | |
| Modificada | Media (5.4) | 0.34% | — | Shopitpress SIP Reviews Shortcode FOR Woocommerce | 31/10/2024 | 17/6/2026 | El complemento SIP Reviews Shortcode for WooCommerce para WordPress es vulnerable a Cross-Site Scripting almacenado a través del atributo 'no_of_reviews' en el código abreviado woocommerce_reviews en todas las versiones hasta la 1.2.3 incluida , debido a una desinfección de entrada y al escape de salida insuficiente… | |
| Modificada | Media (6.5) | 0.49% | — | Shopitpress SIP Reviews Shortcode FOR Woocommerce | 31/10/2024 | 17/6/2026 | El complemento SIP Reviews Shortcode for WooCommerce para WordPress es vulnerable a la inyección SQL a través del atributo 'no_of_reviews' en el código abreviado woocommerce_reviews en todas las versiones hasta la 1.2.3 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta… | |
| Aplazada | Ninguna (0) | 0.37% | — | Frappe PressAI | 31/10/2024 | 17/6/2026 | Press, una aplicación personalizada de Frappe que ejecuta Frappe Cloud, administra la infraestructura, la suscripción, el mercado y el software como servicio (SaaS). Cualquiera que tenga acceso a la bandeja de entrada de correo sin pasar por la autenticación de dos factores podría restablecer la contraseña, aunque no… | |
| Aplazada | Media (6.4) | 0.34% | — | WP Team Wordpress Team Member PluginAI | 30/10/2024 | 17/6/2026 | El complemento WP Team – WordPress Team Member para WordPress es vulnerable a Cross Site Scripting almacenado a través del código corto htteamember del complemento en todas las versiones hasta la 1.1.4 incluida, debido a una desinfección de entrada y al escape de salida insuficiente en los atributos proporcionados por… | |
| Aplazada | Media (5.3) | 0.34% | — | SeopressAI | 29/10/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en The SEO Guys en SEOPress SEOPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a SEOPress: desde n/a hasta 8.1.1. | |
| Modificada | Alta (8.8) | 0.29% | — | Seopress | 29/10/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en The SEO Guys en SEOPress SEOPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a SEOPress: desde n/a hasta 8.1.1. | |
| Modificada | Alta (8.8) | 0.36% | — | Seopress | 29/10/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en The SEO Guys en SEOPress SEOPress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a SEOPress: desde n/a hasta 8.1.1. |