Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3388 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.25% | — | Getbutterfly Imagepress | 12/10/2024 | 17/6/2026 | El complemento ImagePress – Image Gallery para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.2.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'imagepress_admin_page'. Esto hace posible que atacantes no autenticados actualicen la… | |
| Analizada | Media (4.8) | 0.36% | — | Getbutterfly Imagepress | 12/10/2024 | 17/6/2026 | El complemento ImagePress – Image Gallery para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.2.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con… | |
| Analizada | Alta (7.5) | 0.41% | — | Jpress | 11/10/2024 | 17/6/2026 | Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en jpress <= v5.1.1, que puede ser explotada por un atacante para obtener información confidencial, lo que resulta en una divulgación de información. | |
| Aplazada | Media (6.4) | 0.34% | — | Blubrry PowerpressAI | 11/10/2024 | 17/6/2026 | El complemento PowerPress Podcasting de Blubrry para WordPress es vulnerable a cross-site scripting almacenado a través del código abreviado 'skipto' del complemento en todas las versiones hasta la 11.9.18 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados… | |
| Aplazada | Media (6.1) | 0.38% | — | Publishpress RevisionsAI | 11/10/2024 | 17/6/2026 | El complemento PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.5.14 incluida. Esto permite que atacantes no autenticados… | |
| Aplazada | Media (6.1) | 0.38% | — | Boonebgorges Buddypress DocsAI | 8/10/2024 | 17/6/2026 | El complemento BuddyPress Docs para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.2.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Aplazada | Alta (7.1) | 0.32% | — | Geomywp GEO MY WordpressAI | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Eyal Fitoussi GEO my WordPress permite XSS reflejado. Este problema afecta a GEO my WordPress: desde n/a hasta 4.5.0.3. | |
| Aplazada | Media (6.5) | 0.26% | — | Katie ZotpressAI | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Katie Seaborn Zotpress permite XSS almacenado. Este problema afecta a Zotpress: desde n/a hasta 7.3.10. | |
| Modificada | Media (6.1) | 0.29% | — | Wpcompress WP Compress | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WP Compress WP Compress – Image Optimizer [All-In-One] permite XSS reflejado. Este problema afecta a WP Compress – Image Optimizer [All-In-One]: desde n/a hasta 6.20.13. | |
| Aplazada | Media (5.4) | 0.18% | — | Tinypng Tiny Compress ImagesAI | 5/10/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en TinyPNG. Este problema afecta a TinyPNG: desde n/a hasta 3.4.3. | |
| Aplazada | Alta (7.5) | 0.56% | — | Istmoplugins Instant-chat-floating-button-for-wordpress-websitesAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Istmo Plugins Instant Chat Floating Button for WordPress Websites permite la inclusión de archivos locales en PHP. Este problema afecta al botón flotante de chat instantáneo para sitios web de WordPress: desde n/a… | |
| Aplazada | Alta (7.5) | 0.56% | — | Expresstechsystems WP Ticket UltraAI | 5/10/2024 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en WP Ticket Ultra WP Ticket Ultra Help Desk & Support Plugin permite la inclusión de archivos locales PHP. Este problema afecta a WP Ticket Ultra Help Desk & Support Plugin: desde n/a hasta 1.0.5. | |
| Analizada | Media (6.1) | 0.46% | — | Nerdpress Smart Custom 404 Error Page | 4/10/2024 | 17/6/2026 | El complemento Smart Custom 404 Error Page para WordPress es vulnerable a Cross-Site Scripting Reflejado a través de $_SERVER['REQUEST_URI'] en todas las versiones hasta la 11.4.7 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten… | |
| Aplazada | Media (4.7) | 0.46% | — | ExpressAI | 3/10/2024 | 17/6/2026 | Vulnerabilidad de redirección de URL a un sitio no confiable ("Open Redirect") en Express. Esta vulnerabilidad afecta el uso del objeto Express Response. Este problema afecta a Express: desde la versión 3.4.5 hasta la versión 4.0.0. | |
| Analizada | Alta (8.1) | 0.43% | 💥 PoC | Flatpress | 2/10/2024 | 17/6/2026 | Se descubrió que FlatPress CMS v1.3.1 1.3 utiliza métodos inseguros para almacenar datos de autenticación a través del componente de cookies. | |
| Analizada | Media (5.4) | 0.67% | 💥 PoC | Flatpress | 2/10/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) en Flatpress 1.3. Esta vulnerabilidad permite a un atacante inyectar secuencias de comandos maliciosas en páginas web visitadas por otros usuarios. | |
| Modificada | Media (5.4) | 0.86% | 💥 PoC | Flatpress | 2/10/2024 | 17/6/2026 | FlatPress v1.3 es vulnerable a Cross Site Scripting (XSS). Un atacante puede inyectar código JavaScript malicioso en la sección "Agregar nueva entrada", lo que le permite ejecutar código arbitrario en el contexto del navegador web de la víctima. | |
| Analizada | Media (6.1) | 0.45% | — | Seopress | 2/10/2024 | 17/6/2026 | El complemento SEOPress – On-site SEO para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 8.1.1 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Analizada | Alta (8.8) | 18% | — | Thimpress WP Hotel Booking | 2/10/2024 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función update_review() en todas las versiones hasta la 2.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior,… | |
| Modificada | Media (4.8) | 1.1% | 💥 PoC | Flatpress | 1/10/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting en Flatpress CMS Flatpress v1.3 permite a un atacante remoto ejecutar código arbitrario a través de un payload manipulado en el parámetro de nombre de archivo. | |
| Aplazada | Media (6.1) | 0.43% | — | Easy Wordpress Subscribe Optin HoundAI | 1/10/2024 | 17/6/2026 | El complemento Easy WordPress Subscribe – Optin Hound para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.4.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Modificada | Alta (8.8) | 0.62% | — | Ultrapress | 1/10/2024 | 17/6/2026 | El tema UltraPress para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.2.1 incluida, a través de la deserialización de entradas no confiables. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten un objeto PHP. No existe ninguna… | |
| Analizada | Alta (8.8) | 0.63% | — | Ultrapress Empowerment | 1/10/2024 | 17/6/2026 | El tema Empowerment para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.0.2 incluida, a través de la deserialización de entradas no confiables. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten un objeto PHP. No existe ninguna… | |
| Analizada | Alta (8.8) | 0.63% | — | Ultrapress Unseen Blog | 1/10/2024 | 17/6/2026 | El tema Unseen Blog para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.0.0 incluida, a través de la deserialización de entradas no confiables. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten un objeto PHP. No hay ninguna cadena… | |
| Analizada | Alta (8.7) | 0.52% | — | Expressjs Basic-auth-connect | 30/9/2024 | 17/6/2026 | basic-auth-connect es el middleware de autenticación básica de Connect en su propio módulo. basic-auth-connect < 1.1.0 utiliza una comparación de igualdad que no es segura en cuanto al tiempo y que puede filtrar información sobre el tiempo. Este problema se ha solucionado en basic-auth-connect 1.1.0. |