Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3388 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (4.3)0.25%—Getbutterfly Imagepress12/10/202417/6/2026
El complemento ImagePress – Image Gallery para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.2.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'imagepress_admin_page'. Esto hace posible que atacantes no autenticados actualicen la…
AnalizadaMedia (4.8)0.36%—Getbutterfly Imagepress12/10/202417/6/2026
El complemento ImagePress – Image Gallery para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.2.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con…
AnalizadaAlta (7.5)0.41%—Jpress11/10/202417/6/2026
Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en jpress <= v5.1.1, que puede ser explotada por un atacante para obtener información confidencial, lo que resulta en una divulgación de información.
AplazadaMedia (6.4)0.34%—Blubrry PowerpressAI11/10/202417/6/2026
El complemento PowerPress Podcasting de Blubrry para WordPress es vulnerable a cross-site scripting almacenado a través del código abreviado 'skipto' del complemento en todas las versiones hasta la 11.9.18 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados…
AplazadaMedia (6.1)0.38%—Publishpress RevisionsAI11/10/202417/6/2026
El complemento PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.5.14 incluida. Esto permite que atacantes no autenticados…
AplazadaMedia (6.1)0.38%—Boonebgorges Buddypress DocsAI8/10/202417/6/2026
El complemento BuddyPress Docs para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.2.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en…
AplazadaAlta (7.1)0.32%—Geomywp GEO MY WordpressAI6/10/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Eyal Fitoussi GEO my WordPress permite XSS reflejado. Este problema afecta a GEO my WordPress: desde n/a hasta 4.5.0.3.
AplazadaMedia (6.5)0.26%—Katie ZotpressAI5/10/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Katie Seaborn Zotpress permite XSS almacenado. Este problema afecta a Zotpress: desde n/a hasta 7.3.10.
ModificadaMedia (6.1)0.29%—Wpcompress WP Compress5/10/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WP Compress WP Compress – Image Optimizer [All-In-One] permite XSS reflejado. Este problema afecta a WP Compress – Image Optimizer [All-In-One]: desde n/a hasta 6.20.13.
AplazadaMedia (5.4)0.18%—Tinypng Tiny Compress ImagesAI5/10/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en TinyPNG. Este problema afecta a TinyPNG: desde n/a hasta 3.4.3.
AplazadaAlta (7.5)0.56%—Istmoplugins Instant-chat-floating-button-for-wordpress-websitesAI5/10/202417/6/2026
La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Istmo Plugins Instant Chat Floating Button for WordPress Websites permite la inclusión de archivos locales en PHP. Este problema afecta al botón flotante de chat instantáneo para sitios web de WordPress: desde n/a…
AplazadaAlta (7.5)0.56%—Expresstechsystems WP Ticket UltraAI5/10/202417/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en WP Ticket Ultra WP Ticket Ultra Help Desk & Support Plugin permite la inclusión de archivos locales PHP. Este problema afecta a WP Ticket Ultra Help Desk & Support Plugin: desde n/a hasta 1.0.5.
AnalizadaMedia (6.1)0.46%—Nerdpress Smart Custom 404 Error Page4/10/202417/6/2026
El complemento Smart Custom 404 Error Page para WordPress es vulnerable a Cross-Site Scripting Reflejado a través de $_SERVER['REQUEST_URI'] en todas las versiones hasta la 11.4.7 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten…
AplazadaMedia (4.7)0.46%—ExpressAI3/10/202417/6/2026
Vulnerabilidad de redirección de URL a un sitio no confiable ("Open Redirect") en Express. Esta vulnerabilidad afecta el uso del objeto Express Response. Este problema afecta a Express: desde la versión 3.4.5 hasta la versión 4.0.0.
AnalizadaAlta (8.1)0.43%💥 PoCFlatpress2/10/202417/6/2026
Se descubrió que FlatPress CMS v1.3.1 1.3 utiliza métodos inseguros para almacenar datos de autenticación a través del componente de cookies.
AnalizadaMedia (5.4)0.67%💥 PoCFlatpress2/10/202417/6/2026
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) en Flatpress 1.3. Esta vulnerabilidad permite a un atacante inyectar secuencias de comandos maliciosas en páginas web visitadas por otros usuarios.
ModificadaMedia (5.4)0.86%💥 PoCFlatpress2/10/202417/6/2026
FlatPress v1.3 es vulnerable a Cross Site Scripting (XSS). Un atacante puede inyectar código JavaScript malicioso en la sección "Agregar nueva entrada", lo que le permite ejecutar código arbitrario en el contexto del navegador web de la víctima.
AnalizadaMedia (6.1)0.45%—Seopress2/10/202417/6/2026
El complemento SEOPress – On-site SEO para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 8.1.1 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web…
AnalizadaAlta (8.8)18%—Thimpress WP Hotel Booking2/10/202417/6/2026
El complemento WP Hotel Booking para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función update_review() en todas las versiones hasta la 2.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior,…
ModificadaMedia (4.8)1.1%💥 PoCFlatpress1/10/202417/6/2026
Vulnerabilidad de Cross-Site Scripting en Flatpress CMS Flatpress v1.3 permite a un atacante remoto ejecutar código arbitrario a través de un payload manipulado en el parámetro de nombre de archivo.
AplazadaMedia (6.1)0.43%—Easy Wordpress Subscribe Optin HoundAI1/10/202417/6/2026
El complemento Easy WordPress Subscribe – Optin Hound para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.4.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web…
ModificadaAlta (8.8)0.62%—Ultrapress1/10/202417/6/2026
El tema UltraPress para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.2.1 incluida, a través de la deserialización de entradas no confiables. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten un objeto PHP. No existe ninguna…
AnalizadaAlta (8.8)0.63%—Ultrapress Empowerment1/10/202417/6/2026
El tema Empowerment para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.0.2 incluida, a través de la deserialización de entradas no confiables. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten un objeto PHP. No existe ninguna…
AnalizadaAlta (8.8)0.63%—Ultrapress Unseen Blog1/10/202417/6/2026
El tema Unseen Blog para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.0.0 incluida, a través de la deserialización de entradas no confiables. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten un objeto PHP. No hay ninguna cadena…
AnalizadaAlta (8.7)0.52%—Expressjs Basic-auth-connect30/9/202417/6/2026
basic-auth-connect es el middleware de autenticación básica de Connect en su propio módulo. basic-auth-connect < 1.1.0 utiliza una comparación de igualdad que no es segura en cuanto al tiempo y que puede filtrar información sobre el tiempo. Este problema se ha solucionado en basic-auth-connect 1.1.0.