Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3388 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.0%💥 PoCFlatpress27/9/202417/6/2026
Una vulnerabilidad de cross site scripting (XSS) en Flatpress v1.3 permite a los atacantes ejecutar secuencias de comandos web o HTML arbitrarios a través de un payload especialmente manipulado inyectado en el campo de correo electrónico.
AnalizadaMedia (6.1)0.85%💥 PoCFlatpress27/9/202417/6/2026
Una vulnerabilidad de cross site scripting (XSS) en Flatpress v1.3 permite a los atacantes ejecutar secuencias de comandos web o HTML arbitrarios a través de un payload manipulado e inyectado en el parámetro de nombre de usuario en setup.php.
AnalizadaMedia (6.1)0.46%—Nitinmaurya Wordpress Visitors26/9/202417/6/2026
El complemento WordPress Visitors para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de un valor de encabezado HTTP falsificado en versiones hasta la 1.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten…
AnalizadaAlta (7.2)1.4%—Freelancer-coder Wordpress Simple Html Sitemap25/9/202417/6/2026
El complemento Simple HTML Sitemap de WordPress es vulnerable a la inyección SQL a través del parámetro 'id' en todas las versiones hasta la 3.1 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto permite que…
ModificadaAlta (7.2)0.33%—Wordpress Thanh Toan Quet MA QR Code TU Dong25/9/202417/6/2026
El complemento Thanh Toán Quét Mã QR Code T? ??ng – MoMo, ViettelPay, VNPay y 40 ngân hàng Vi?t Nam para WordPress es vulnerable a Cross-Site Scripting Almacenado en todas las versiones hasta la 2.0.1 incluida debido al uso incorrecto de la función wp_kses_allowed_html, que permite el atributo 'onclick' para ciertos…
AnalizadaCrítica (9.9)0.48%—Pluginus Wordpress Meta Data AND Taxonomies Filter24/9/202417/6/2026
El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'meta_key' del shortcode 'mdf_select_title' en todas las versiones hasta la 1.3.3.3 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de…
AnalizadaAlta (7.3)0.65%—Pluginus Wordpress Meta Data AND Taxonomies Filter24/9/202417/6/2026
El complemento MDTF – Meta Data and Taxonomies Filter para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 1.3.3.3 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode.…
ModificadaMedia (4.8)0.40%—Expresstech Quiz AND Survey Master23/9/202417/6/2026
El complemento Quiz and Survey Master (QSM) de WordPress anterior a la versión 9.1.3 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de cross site scripting almacenado incluso cuando la capacidad…
ModificadaMedia (5.4)0.26%—Idxbroker Impress FOR IDX Broker17/9/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en IDX Broker IMPress para IDX Broker permite XSS almacenado. Este problema afecta a IMPress para IDX Broker: desde n/a hasta 3.2.2.
AplazadaMedia (6.5)0.44%—Espressif ESP NOWAI12/9/202417/6/2026
El componente ESP-NOW proporciona un protocolo de comunicación Wi-Fi sin conexión. Se descubrió una vulnerabilidad Out-of-Bound (OOB) en la implementación del mensaje de tipo de grupo ESP-NOW porque no hay una verificación para el campo addrs_num del mensaje de tipo de grupo. Esto puede resultar en ataques…
AnalizadaMedia (6.5)0.30%—Espressif Esp-now12/9/202417/6/2026
El componente ESP-NOW proporciona un protocolo de comunicación Wi-Fi sin conexión. Se descubrió una vulnerabilidad de ataques de repetición en la implementación de ESP-NOW porque las cachés no se diferencian por tipos de mensajes, son un único recurso compartido para todo tipo de mensajes, ya sean de difusión o…
ModificadaAlta (7.5)12%💥 ExploitThimpress Learnpress12/9/202417/6/2026
El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la inyección SQL a través del parámetro 'c_fields' del endpoint de la API REST /wp-json/lp/v1/courses/archive-course en todas las versiones hasta la 4.2.7 incluida, debido a un escape insuficiente en el parámetro proporcionado por el…
ModificadaAlta (7.5)63%💥 ExploitThimpress Learnpress12/9/202417/6/2026
El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la inyección SQL a través del parámetro 'c_only_fields' del endpoint de la API REST /wp-json/learnpress/v1/courses en todas las versiones hasta la 4.2.7 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario…
AnalizadaMedia (6.5)0.20%—Kimhuebel Blogintroduction-wordpress-plugin12/9/202417/6/2026
El complemento blogintroduction-wordpress-plugin de WordPress hasta la versión 0.3.0 no tiene la comprobación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie mediante un ataque CSRF.
AnalizadaMedia (4.8)0.37%—Seedprod Rafflepress12/9/202417/6/2026
El complemento Giveaways and Contests by RafflePress para WordPress anterior a la versión 1.12.16 no desinfecta ni elude algunas de sus configuraciones de Sorteos, lo que podría permitir que usuarios con privilegios elevados, como editores y superiores, realicen ataques de cross site scripting almacenado incluso…
AnalizadaMedia (5.4)0.34%—Wpbackgrounds Advanced Wordpress Backgrounds11/9/202417/6/2026
El complemento Advanced WordPress Backgrounds para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'imageTag' en todas las versiones hasta la 1.12.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso…
AnalizadaMedia (4.7)0.49%—Openjsf Express10/9/202417/6/2026
Express.js, el framework web minimalista para Node. En Express anterior a la versión 4.20.0, pasar una entrada de usuario no confiable (incluso después de desinfectarla) a response.redirect() puede ejecutar código no confiable. Este problema se solucionó en Express 4.20.0.
AnalizadaMedia (4.3)0.32%—Cisco Expressway-e4/9/202417/6/2026
Una vulnerabilidad en Cisco Expressway Edge (Expressway-E) podría permitir que un atacante remoto autenticado se haga pasar por otro usuario en un sistema afectado. Esta vulnerabilidad se debe a comprobaciones de autorización inadecuadas para los usuarios de acceso remoto y móvil (MRA). Un atacante podría aprovechar…
AnalizadaAlta (8.8)0.50%—Thimpress WP Events Manager31/8/202417/6/2026
El complemento WP Events Manager para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'order' en todas las versiones hasta la 2.1.11 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL…
AnalizadaMedia (6.1)0.34%—Memberpress30/8/202417/6/2026
El complemento Memberpress para WordPress es vulnerable a secuencias de comandos cruzadas reflejadas a través de los parámetros 'mepr_screenname' y 'mepr_key' en todas las versiones hasta la 1.11.29 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no…
AnalizadaMedia (5.4)0.29%—Wpdeveloper Embedpress29/8/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WPDeveloper EmbedPress permite XSS almacenado. Este problema afecta a EmbedPress: desde n/a hasta 4.0.8.
AnalizadaMedia (5.1)0.55%—Jpress29/8/202417/6/2026
Se ha encontrado una vulnerabilidad en jpress hasta la versión 5.1.1 y se ha clasificado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/template/edit del componente Template Module Handler. La manipulación conduce a un path traversal. El ataque se puede ejecutar de forma…
AnalizadaMedia (6.1)0.17%—Webinarpress26/8/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WebinarPress permite cross-site scripting (XSS). Este problema afecta a WebinarPress: desde n/a hasta 1.33.20.
AnalizadaMedia (4.3)0.18%—Wpbackitup Backup AND Restore Wordpress26/8/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WPBackItUp Backup and Restore WordPress. Este problema afecta a Backup and Restore WordPress: desde n/a hasta 1.50.
AnalizadaAlta (8.8)0.20%—Thimpress Learnpress26/8/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.6.8.2.