Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3388 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.0% | 💥 PoC | Flatpress | 27/9/2024 | 17/6/2026 | Una vulnerabilidad de cross site scripting (XSS) en Flatpress v1.3 permite a los atacantes ejecutar secuencias de comandos web o HTML arbitrarios a través de un payload especialmente manipulado inyectado en el campo de correo electrónico. | |
| Analizada | Media (6.1) | 0.85% | 💥 PoC | Flatpress | 27/9/2024 | 17/6/2026 | Una vulnerabilidad de cross site scripting (XSS) en Flatpress v1.3 permite a los atacantes ejecutar secuencias de comandos web o HTML arbitrarios a través de un payload manipulado e inyectado en el parámetro de nombre de usuario en setup.php. | |
| Analizada | Media (6.1) | 0.46% | — | Nitinmaurya Wordpress Visitors | 26/9/2024 | 17/6/2026 | El complemento WordPress Visitors para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de un valor de encabezado HTTP falsificado en versiones hasta la 1.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten… | |
| Analizada | Alta (7.2) | 1.4% | — | Freelancer-coder Wordpress Simple Html Sitemap | 25/9/2024 | 17/6/2026 | El complemento Simple HTML Sitemap de WordPress es vulnerable a la inyección SQL a través del parámetro 'id' en todas las versiones hasta la 3.1 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto permite que… | |
| Modificada | Alta (7.2) | 0.33% | — | Wordpress Thanh Toan Quet MA QR Code TU Dong | 25/9/2024 | 17/6/2026 | El complemento Thanh Toán Quét Mã QR Code T? ??ng – MoMo, ViettelPay, VNPay y 40 ngân hàng Vi?t Nam para WordPress es vulnerable a Cross-Site Scripting Almacenado en todas las versiones hasta la 2.0.1 incluida debido al uso incorrecto de la función wp_kses_allowed_html, que permite el atributo 'onclick' para ciertos… | |
| Analizada | Crítica (9.9) | 0.48% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 24/9/2024 | 17/6/2026 | El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'meta_key' del shortcode 'mdf_select_title' en todas las versiones hasta la 1.3.3.3 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de… | |
| Analizada | Alta (7.3) | 0.65% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 24/9/2024 | 17/6/2026 | El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 1.3.3.3 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode.… | |
| Modificada | Media (4.8) | 0.40% | — | Expresstech Quiz AND Survey Master | 23/9/2024 | 17/6/2026 | El complemento Quiz and Survey Master (QSM) de WordPress anterior a la versión 9.1.3 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de cross site scripting almacenado incluso cuando la capacidad… | |
| Modificada | Media (5.4) | 0.26% | — | Idxbroker Impress FOR IDX Broker | 17/9/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en IDX Broker IMPress para IDX Broker permite XSS almacenado. Este problema afecta a IMPress para IDX Broker: desde n/a hasta 3.2.2. | |
| Aplazada | Media (6.5) | 0.44% | — | Espressif ESP NOWAI | 12/9/2024 | 17/6/2026 | El componente ESP-NOW proporciona un protocolo de comunicación Wi-Fi sin conexión. Se descubrió una vulnerabilidad Out-of-Bound (OOB) en la implementación del mensaje de tipo de grupo ESP-NOW porque no hay una verificación para el campo addrs_num del mensaje de tipo de grupo. Esto puede resultar en ataques… | |
| Analizada | Media (6.5) | 0.30% | — | Espressif Esp-now | 12/9/2024 | 17/6/2026 | El componente ESP-NOW proporciona un protocolo de comunicación Wi-Fi sin conexión. Se descubrió una vulnerabilidad de ataques de repetición en la implementación de ESP-NOW porque las cachés no se diferencian por tipos de mensajes, son un único recurso compartido para todo tipo de mensajes, ya sean de difusión o… | |
| Modificada | Alta (7.5) | 12% | 💥 Exploit | Thimpress Learnpress | 12/9/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la inyección SQL a través del parámetro 'c_fields' del endpoint de la API REST /wp-json/lp/v1/courses/archive-course en todas las versiones hasta la 4.2.7 incluida, debido a un escape insuficiente en el parámetro proporcionado por el… | |
| Modificada | Alta (7.5) | 63% | 💥 Exploit | Thimpress Learnpress | 12/9/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la inyección SQL a través del parámetro 'c_only_fields' del endpoint de la API REST /wp-json/learnpress/v1/courses en todas las versiones hasta la 4.2.7 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario… | |
| Analizada | Media (6.5) | 0.20% | — | Kimhuebel Blogintroduction-wordpress-plugin | 12/9/2024 | 17/6/2026 | El complemento blogintroduction-wordpress-plugin de WordPress hasta la versión 0.3.0 no tiene la comprobación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie mediante un ataque CSRF. | |
| Analizada | Media (4.8) | 0.37% | — | Seedprod Rafflepress | 12/9/2024 | 17/6/2026 | El complemento Giveaways and Contests by RafflePress para WordPress anterior a la versión 1.12.16 no desinfecta ni elude algunas de sus configuraciones de Sorteos, lo que podría permitir que usuarios con privilegios elevados, como editores y superiores, realicen ataques de cross site scripting almacenado incluso… | |
| Analizada | Media (5.4) | 0.34% | — | Wpbackgrounds Advanced Wordpress Backgrounds | 11/9/2024 | 17/6/2026 | El complemento Advanced WordPress Backgrounds para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'imageTag' en todas las versiones hasta la 1.12.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso… | |
| Analizada | Media (4.7) | 0.49% | — | Openjsf Express | 10/9/2024 | 17/6/2026 | Express.js, el framework web minimalista para Node. En Express anterior a la versión 4.20.0, pasar una entrada de usuario no confiable (incluso después de desinfectarla) a response.redirect() puede ejecutar código no confiable. Este problema se solucionó en Express 4.20.0. | |
| Analizada | Media (4.3) | 0.32% | — | Cisco Expressway-e | 4/9/2024 | 17/6/2026 | Una vulnerabilidad en Cisco Expressway Edge (Expressway-E) podría permitir que un atacante remoto autenticado se haga pasar por otro usuario en un sistema afectado. Esta vulnerabilidad se debe a comprobaciones de autorización inadecuadas para los usuarios de acceso remoto y móvil (MRA). Un atacante podría aprovechar… | |
| Analizada | Alta (8.8) | 0.50% | — | Thimpress WP Events Manager | 31/8/2024 | 17/6/2026 | El complemento WP Events Manager para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'order' en todas las versiones hasta la 2.1.11 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL… | |
| Analizada | Media (6.1) | 0.34% | — | Memberpress | 30/8/2024 | 17/6/2026 | El complemento Memberpress para WordPress es vulnerable a secuencias de comandos cruzadas reflejadas a través de los parámetros 'mepr_screenname' y 'mepr_key' en todas las versiones hasta la 1.11.29 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Analizada | Media (5.4) | 0.29% | — | Wpdeveloper Embedpress | 29/8/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WPDeveloper EmbedPress permite XSS almacenado. Este problema afecta a EmbedPress: desde n/a hasta 4.0.8. | |
| Analizada | Media (5.1) | 0.55% | — | Jpress | 29/8/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en jpress hasta la versión 5.1.1 y se ha clasificado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/template/edit del componente Template Module Handler. La manipulación conduce a un path traversal. El ataque se puede ejecutar de forma… | |
| Analizada | Media (6.1) | 0.17% | — | Webinarpress | 26/8/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WebinarPress permite cross-site scripting (XSS). Este problema afecta a WebinarPress: desde n/a hasta 1.33.20. | |
| Analizada | Media (4.3) | 0.18% | — | Wpbackitup Backup AND Restore Wordpress | 26/8/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WPBackItUp Backup and Restore WordPress. Este problema afecta a Backup and Restore WordPress: desde n/a hasta 1.50. | |
| Analizada | Alta (8.8) | 0.20% | — | Thimpress Learnpress | 26/8/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.6.8.2. |