Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3388 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.44% | — | Openjsf Express | 29/10/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en la función response.links de Express, que permite la inyección arbitraria de recursos en el encabezado Link cuando se utilizan datos no desinfectados. El problema surge de una desinfección incorrecta en los valores del encabezado `Link`, que puede permitir una combinación de… | |
| Modificada | Media (6.1) | 0.31% | — | Abdullahirfan Documentpress | 29/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Abdullah Irfan DocumentPress permite XSS reflejado. Este problema afecta a DocumentPress: desde n/a hasta 2.1. | |
| Aplazada | Alta (7.1) | 0.30% | — | Xarbo Buddypress Greeting MessageAI | 29/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en el mensaje de saludo de BuddyPress de xarbo permite XSS reflejado. Este problema afecta al mensaje de saludo de BuddyPress: desde n/a hasta 1.0.3. | |
| Modificada | Media (5.4) | 0.26% | — | Wpdeveloper Embedpress | 28/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WPDeveloper EmbedPress permite XSS almacenado. Este problema afecta a EmbedPress: desde n/a hasta 4.0.14. | |
| Modificada | Crítica (9.8) | 1.2% | 💥 PoC | Pluginus Wordpress Meta Data AND Taxonomies Filter | 28/10/2024 | 17/6/2026 | La vulnerabilidad de control inadecuado de generación de código ('inyección de código') en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF) permite la inyección de código. Este problema afecta a WordPress Meta Data and Taxonomies Filter (MDTF): desde n/a hasta 1.3.3.4. | |
| Modificada | Alta (8.8) | 0.48% | — | Igexsolutions Wpschoolpress | 26/10/2024 | 17/6/2026 | El complemento School Management System – WPSchoolPress para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 2.2.10 incluida. Esto se debe a que el complemento no valida correctamente la identidad de un usuario antes de actualizar sus datos, como… | |
| Modificada | Alta (8.1) | 1.2% | — | Buddypress | 25/10/2024 | 17/6/2026 | El complemento BuddyPress para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 14.1.0 incluida a través del parámetro id. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, realicen acciones en archivos fuera del directorio originalmente previsto y… | |
| Aplazada | Baja (1.2) | 0.50% | — | Frappe PressAI | 23/10/2024 | 17/6/2026 | Press, una aplicación personalizada de Frappe que ejecuta Frappe Cloud, administra la infraestructura, la suscripción, el mercado y el software como servicio (SaaS). Antes de el commit 5d118a902872d7941f099ad1fb918e2421e79ccd, un usuario podía inyectar HTML a través de las entradas de registro de SaaS. El usuario que… | |
| Analizada | Crítica (9.8) | 0.53% | — | Properfraction Profilepress | 23/10/2024 | 17/6/2026 | El complemento ProfilePress Pro para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 4.11.1 incluida. Esto se debe a una verificación insuficiente del usuario que devuelve el token de inicio de sesión social. Esto hace posible que atacantes no autenticados inicien sesión como… | |
| Modificada | Alta (8.8) | 0.21% | — | Noorsplugin Wordpress Image SEO | 20/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WordPress Image SEO de Noor Alam permite Cross-Site Request Forgery. Este problema afecta a WordPress Image SEO: desde n/a hasta 1.1.4. | |
| Modificada | Media (5.4) | 0.27% | — | Petercyclop Wordpress Video | 18/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Peter CyClop WordPress Video permite XSS almacenado. Este problema afecta a WordPress Video: desde n/a hasta 1.0. | |
| Analizada | Alta (8.1) | 0.97% | 💥 PoC | Espressif Esp-idf | 17/10/2024 | 17/6/2026 | La vulnerabilidad de desbordamiento de búfer en esp-idf v.5.1 permite a un atacante remoto obtener información confidencial a través del componente externalId. | |
| Aplazada | Alta (7.1) | 0.29% | — | Omnipressteam OmnipressAI | 17/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en omnipressteam Omnipress permite XSS almacenado. Este problema afecta a Omnipress: desde n/a hasta 1.4.3. | |
| Aplazada | Media (6.5) | 0.27% | — | Portfoliohub Wordpress Portfolio BuilderAI | 17/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Portfoliohub WordPress Portfolio Builder – Portfolio Gallery permite XSS almacenado. Este problema afecta a WordPress Portfolio Builder – Portfolio Gallery: desde n/a hasta 1.1.7. | |
| Aplazada | Media (5.9) | 0.27% | — | Presstigers Simple Testimonials ShowcaseAI | 17/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Simple Testimonials Showcase de PressTigers. Este problema afecta a Simple Testimonials Showcase: desde n/a hasta 1.1.6. | |
| Aplazada | Alta (8.8) | 0.51% | — | Publishpress AuthorsAI | 17/10/2024 | 17/6/2026 | El complemento Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors para WordPress es vulnerable a Insecure Direct Object Reference to Privilege Escalation/Account Takeover en todas las versiones hasta la 4.7.1 incluida a través de action_edited_author() debido a la falta de… | |
| Aplazada | Crítica (9.8) | 0.53% | — | SK Buddypress Better RegistrationAI | 16/10/2024 | 17/6/2026 | Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en sooskriszta, webforza BuddyPress Better Registration permite: Omisión de autenticación. Este problema afecta a BuddyPress Better Registration: desde n/a hasta 1.6. | |
| Analizada | Crítica (9.8) | 0.41% | — | Motopress Timetable AND Event Schedule | 16/10/2024 | 17/6/2026 | El complemento Timetable and Event Schedule de MotoPress para WordPress es vulnerable a la omisión de autorización debido a una verificación de capacidad faltante en la función wp_ajax_route_url() llamada a través de una acción AJAX nopriv en versiones hasta la 2.3.8 incluida. Esto hace posible que atacantes no… | |
| Analizada | Media (5.4) | 0.45% | — | Wordpress | 16/10/2024 | 17/6/2026 | WordPress Core, en versiones hasta la 6.0.2, es vulnerable a cross-site scripting almacenado autenticados que pueden ser explotadas por usuarios con acceso al editor de publicaciones y páginas de WordPress, que generalmente consisten en autores, colaboradores y editores, lo que hace posible inyectar secuencias de… | |
| Aplazada | Crítica (9.8) | 0.67% | — | Wordpress Mega MenuAI | 16/10/2024 | 17/6/2026 | El complemento Mega Menu de WordPress es vulnerable a la creación arbitraria de archivos en versiones hasta la 2.0.6 incluida a través de la acción AJAX compiler_save. Esto permite que atacantes no autenticados creen archivos PHP arbitrarios que se pueden usar para ejecutar código malicioso. | |
| Analizada | Crítica (9.8) | 0.68% | — | Apppresser | 16/10/2024 | 17/6/2026 | El complemento AppPresser – Mobile App Framework para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 4.4.4 incluida. Esto se debe a que las funciones appp_reset_password() y validation_reset_password() no tienen suficientes controles para evitar… | |
| Analizada | Media (4.9) | 0.33% | — | Oracle Application Express | 15/10/2024 | 17/6/2026 | Vulnerabilidad en Oracle Application Express (componente: General). Las versiones compatibles afectadas son 23.2 y 24.1. Esta vulnerabilidad, difícil de explotar, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP ponga en peligro Oracle Application Express. Si bien la vulnerabilidad… | |
| Analizada | Media (5.4) | 0.30% | — | Tablepress | 12/10/2024 | 17/6/2026 | El complemento TablePress – Tables in WordPress made easy para WordPress es vulnerable a cross-site scripting almacenado a través del contenido de las celdas de las tablas en todas las versiones hasta la 2.4.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que… | |
| Analizada | Crítica (9.8) | 93% | 💥 Exploit | Iptanus Wordpress File Upload | 12/10/2024 | 17/6/2026 | El complemento WordPress File Upload de WordPress es vulnerable a Path Traversal en todas las versiones hasta la 4.24.11 incluida a través de wfu_file_downloader.php. Esto permite que atacantes no autenticados lean o eliminen archivos fuera del directorio original previsto. Para explotarlo con éxito, es necesario que… | |
| Aplazada | Media (4.3) | 0.33% | — | ImagepressAI | 12/10/2024 | 17/6/2026 | El complemento ImagePress – Image Gallery para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a una falta de verificación de capacidad en las funciones 'ip_delete_post' e 'ip_update_post_title' en todas las versiones hasta la 1.2.2 incluida. Esto permite que atacantes autenticados,… |