Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3388 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.44%—Openjsf Express29/10/202417/6/2026
Se ha identificado una vulnerabilidad en la función response.links de Express, que permite la inyección arbitraria de recursos en el encabezado Link cuando se utilizan datos no desinfectados. El problema surge de una desinfección incorrecta en los valores del encabezado `Link`, que puede permitir una combinación de…
ModificadaMedia (6.1)0.31%—Abdullahirfan Documentpress29/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Abdullah Irfan DocumentPress permite XSS reflejado. Este problema afecta a DocumentPress: desde n/a hasta 2.1.
AplazadaAlta (7.1)0.30%—Xarbo Buddypress Greeting MessageAI29/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en el mensaje de saludo de BuddyPress de xarbo permite XSS reflejado. Este problema afecta al mensaje de saludo de BuddyPress: desde n/a hasta 1.0.3.
ModificadaMedia (5.4)0.26%—Wpdeveloper Embedpress28/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WPDeveloper EmbedPress permite XSS almacenado. Este problema afecta a EmbedPress: desde n/a hasta 4.0.14.
ModificadaCrítica (9.8)1.2%💥 PoCPluginus Wordpress Meta Data AND Taxonomies Filter28/10/202417/6/2026
La vulnerabilidad de control inadecuado de generación de código ('inyección de código') en realmag777 WordPress Meta Data and Taxonomies Filter (MDTF) permite la inyección de código. Este problema afecta a WordPress Meta Data and Taxonomies Filter (MDTF): desde n/a hasta 1.3.3.4.
ModificadaAlta (8.8)0.48%—Igexsolutions Wpschoolpress26/10/202417/6/2026
El complemento School Management System – WPSchoolPress para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 2.2.10 incluida. Esto se debe a que el complemento no valida correctamente la identidad de un usuario antes de actualizar sus datos, como…
ModificadaAlta (8.1)1.2%—Buddypress25/10/202417/6/2026
El complemento BuddyPress para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 14.1.0 incluida a través del parámetro id. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, realicen acciones en archivos fuera del directorio originalmente previsto y…
AplazadaBaja (1.2)0.50%—Frappe PressAI23/10/202417/6/2026
Press, una aplicación personalizada de Frappe que ejecuta Frappe Cloud, administra la infraestructura, la suscripción, el mercado y el software como servicio (SaaS). Antes de el commit 5d118a902872d7941f099ad1fb918e2421e79ccd, un usuario podía inyectar HTML a través de las entradas de registro de SaaS. El usuario que…
AnalizadaCrítica (9.8)0.53%—Properfraction Profilepress23/10/202417/6/2026
El complemento ProfilePress Pro para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 4.11.1 incluida. Esto se debe a una verificación insuficiente del usuario que devuelve el token de inicio de sesión social. Esto hace posible que atacantes no autenticados inicien sesión como…
ModificadaAlta (8.8)0.21%—Noorsplugin Wordpress Image SEO20/10/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WordPress Image SEO de Noor Alam permite Cross-Site Request Forgery. Este problema afecta a WordPress Image SEO: desde n/a hasta 1.1.4.
ModificadaMedia (5.4)0.27%—Petercyclop Wordpress Video18/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Peter CyClop WordPress Video permite XSS almacenado. Este problema afecta a WordPress Video: desde n/a hasta 1.0.
AnalizadaAlta (8.1)0.97%💥 PoCEspressif Esp-idf17/10/202417/6/2026
La vulnerabilidad de desbordamiento de búfer en esp-idf v.5.1 permite a un atacante remoto obtener información confidencial a través del componente externalId.
AplazadaAlta (7.1)0.29%—Omnipressteam OmnipressAI17/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en omnipressteam Omnipress permite XSS almacenado. Este problema afecta a Omnipress: desde n/a hasta 1.4.3.
AplazadaMedia (6.5)0.27%—Portfoliohub Wordpress Portfolio BuilderAI17/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Portfoliohub WordPress Portfolio Builder – Portfolio Gallery permite XSS almacenado. Este problema afecta a WordPress Portfolio Builder – Portfolio Gallery: desde n/a hasta 1.1.7.
AplazadaMedia (5.9)0.27%—Presstigers Simple Testimonials ShowcaseAI17/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Simple Testimonials Showcase de PressTigers. Este problema afecta a Simple Testimonials Showcase: desde n/a hasta 1.1.6.
AplazadaAlta (8.8)0.51%—Publishpress AuthorsAI17/10/202417/6/2026
El complemento Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors para WordPress es vulnerable a Insecure Direct Object Reference to Privilege Escalation/Account Takeover en todas las versiones hasta la 4.7.1 incluida a través de action_edited_author() debido a la falta de…
AplazadaCrítica (9.8)0.53%—SK Buddypress Better RegistrationAI16/10/202417/6/2026
Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en sooskriszta, webforza BuddyPress Better Registration permite: Omisión de autenticación. Este problema afecta a BuddyPress Better Registration: desde n/a hasta 1.6.
AnalizadaCrítica (9.8)0.41%—Motopress Timetable AND Event Schedule16/10/202417/6/2026
El complemento Timetable and Event Schedule de MotoPress para WordPress es vulnerable a la omisión de autorización debido a una verificación de capacidad faltante en la función wp_ajax_route_url() llamada a través de una acción AJAX nopriv en versiones hasta la 2.3.8 incluida. Esto hace posible que atacantes no…
AnalizadaMedia (5.4)0.45%—Wordpress16/10/202417/6/2026
WordPress Core, en versiones hasta la 6.0.2, es vulnerable a cross-site scripting almacenado autenticados que pueden ser explotadas por usuarios con acceso al editor de publicaciones y páginas de WordPress, que generalmente consisten en autores, colaboradores y editores, lo que hace posible inyectar secuencias de…
AplazadaCrítica (9.8)0.67%—Wordpress Mega MenuAI16/10/202417/6/2026
El complemento Mega Menu de WordPress es vulnerable a la creación arbitraria de archivos en versiones hasta la 2.0.6 incluida a través de la acción AJAX compiler_save. Esto permite que atacantes no autenticados creen archivos PHP arbitrarios que se pueden usar para ejecutar código malicioso.
AnalizadaCrítica (9.8)0.68%—Apppresser16/10/202417/6/2026
El complemento AppPresser – Mobile App Framework para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 4.4.4 incluida. Esto se debe a que las funciones appp_reset_password() y validation_reset_password() no tienen suficientes controles para evitar…
AnalizadaMedia (4.9)0.33%—Oracle Application Express15/10/202417/6/2026
Vulnerabilidad en Oracle Application Express (componente: General). Las versiones compatibles afectadas son 23.2 y 24.1. Esta vulnerabilidad, difícil de explotar, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP ponga en peligro Oracle Application Express. Si bien la vulnerabilidad…
AnalizadaMedia (5.4)0.30%—Tablepress12/10/202417/6/2026
El complemento TablePress – Tables in WordPress made easy para WordPress es vulnerable a cross-site scripting almacenado a través del contenido de las celdas de las tablas en todas las versiones hasta la 2.4.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que…
AnalizadaCrítica (9.8)93%💥 ExploitIptanus Wordpress File Upload12/10/202417/6/2026
El complemento WordPress File Upload de WordPress es vulnerable a Path Traversal en todas las versiones hasta la 4.24.11 incluida a través de wfu_file_downloader.php. Esto permite que atacantes no autenticados lean o eliminen archivos fuera del directorio original previsto. Para explotarlo con éxito, es necesario que…
AplazadaMedia (4.3)0.33%—ImagepressAI12/10/202417/6/2026
El complemento ImagePress – Image Gallery para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a una falta de verificación de capacidad en las funciones 'ip_delete_post' e 'ip_update_post_title' en todas las versiones hasta la 1.2.2 incluida. Esto permite que atacantes autenticados,…