Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
2451 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.62% | — | Fooplugins Foogallery | 29/2/2024 | 17/6/2026 | El omplemento Best WordPress Gallery Plugin – FooGallery para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 2.4.7 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… | |
| Modificada | Media (4) | 0.51% | — | Yarpp YET Another Related Posts Plugin | 29/2/2024 | 17/6/2026 | El complemento YARPP – Yet Another Related Posts Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 5.30.9 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… | |
| Modificada | Alta (8.8) | 0.22% | — | Wpplugin Easy Paypal & Stripe BUY NOW Button | 28/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scott Paterson Easy PayPal & Stripe Buy Now Button. Este problema afecta al botón Comprar ahora de Easy PayPal y Stripe: desde n/a hasta 1.8.1. | |
| Modificada | Alta (8.8) | 0.54% | — | Smartypantsplugins SP Project & Document Manager | 28/2/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Smartypants SP Project & Document Manager. Este problema afecta a SP Project & Document Manager: desde n/a hasta 4.69. | |
| Modificada | Media (4.3) | 0.30% | — | Wpplugin Paypal & Stripe Add-on | 28/2/2024 | 17/6/2026 | El complemento Easy PayPal & Stripe Buy Now Button para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.8.3 incluida y en Contact Form 7 – PayPal & Stripe Add-on en todas las versiones hasta la 2.1 incluida. Esto se debe a la falta o la validación incorrecta de nonce en… | |
| Analizada | Media (5.3) | 0.48% | — | Spiffyplugins Spiffy Calendar | 27/2/2024 | 17/6/2026 | El complemento Spiffy Calendar de WordPress anterior a 4.9.9 no verifica el parámetro event_author y permite a cualquier usuario modificarlo al crear un evento, lo que lleva a engañar a los usuarios/administradores de que una página fue creada por un Contributor+. | |
| Analizada | Media (6.1) | 0.23% | — | Verygoodplugins Fatal Error Notify | 27/2/2024 | 17/6/2026 | El complemento Fatal Error Notify de WordPress anterior a 1.5.3 no tiene autorización y CSRF verifica su acción test_error AJAX, lo que permite a cualquier usuario autenticado, como un suscriptor, llamarlo y enviar spam a la dirección de correo electrónico del administrador con mensajes de error. El problema también… | |
| Modificada | Alta (7.2) | 0.60% | — | Bplugins Icons Font Loader | 26/2/2024 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en bPlugins LLC Icons Font Loader. Este problema afecta a Icons Font Loader: desde n/a hasta 1.1.4. | |
| Modificada | Alta (8.2) | 0.49% | — | Davidcramer Plugin Groups | 21/2/2024 | 17/6/2026 | El complemento Plugin Groups para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función admin_init() en todas las versiones hasta la 2.0.6 incluida. Esto hace posible que atacantes no autenticados cambien la configuración del complemento, lo que… | |
| Aplazada | Alta (7.8) | 0.35% | — | Vmware Enhanced Authentication Plug-inAI | 20/2/2024 | 17/6/2026 | La vulnerabilidad de secuestro de sesión en el obsoleto complemento de autenticación mejorada de VMware podría permitir que un actor malicioso con acceso local sin privilegios a un sistema operativo Windows pueda secuestrar una sesión EAP privilegiada cuando la inicia un usuario de dominio privilegiado en el mismo… | |
| Aplazada | Crítica (9.6) | 1.3% | — | Vmware Enhanced Authentication Plug-inAI | 20/2/2024 | 17/6/2026 | Las vulnerabilidades de retransmisión de autenticación arbitraria y secuestro de sesión en el obsoleto complemento de autenticación mejorada (EAP) de VMware podrían permitir que un actor malicioso engañe a un usuario de dominio de destino con EAP instalado en su navegador web para que solicite y retransmita tickets de… | |
| Modificada | Crítica (9.8) | 1.5% | — | Microsoft Entra Jira SSO Plugin | 13/2/2024 | 10/8/2026 | Vulnerabilidad de elevación de privilegios del complemento de inicio de sesión único Microsoft Entra Jira | |
| Modificada | Media (5.4) | 0.35% | — | Startbooking Scheduling Plugin | 10/2/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('cross-site Scripting') en Start Booking Scheduling Plugin – Online Booking for WordPress permite almacenar XSS. Este problema afecta a Scheduling Plugin – Online Booking for WordPress: desde n/a hasta 3.5.10. | |
| Modificada | Media (5.4) | 0.31% | — | Pluginus Woot | 10/2/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en realmag777 Active Products Tables for WooCommerce. Professional products tables for WooCommerce store permiten almacenar XSS. Este problema afecta a Active Products Tables for WooCommerce.… | |
| Modificada | Media (4.8) | 0.32% | — | Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional | 8/2/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en realmag777 BEAR – Bulk Editor and Products Manager Professional for WooCommerce by Pluginus.Net permite almacenar XSS. Este problema afecta a BEAR – Bulk Editor y Products Manager Professional… | |
| Modificada | Media (6.1) | 0.33% | — | Wonderplugin Wonder Slider Lite | 8/2/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en Magic Hills Pty Ltd Wonder Slider Lite permite Reflected XSS. Este problema afecta a Wonder Slider Lite: desde n/a hasta 13.9. | |
| Modificada | Media (5.3) | 0.48% | — | Pluginsandsnippets Simple Page Access Restriction | 8/2/2024 | 17/6/2026 | El complemento Simple Page Access Restriction para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.0.21 incluida, a través de la API REST. Esto hace posible que atacantes no autenticados eviten la restricción de página del complemento y vean el contenido de la… | |
| Modificada | Media (5.4) | 0.34% | — | Coolplugins Timeline Widget FOR Elementor | 7/2/2024 | 17/6/2026 | El complemento Timeline Widget For Elementor (Elementor Timeline, Vertical & Horizontal Timeline) para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de URL de imágenes en el widget de línea de tiempo del complemento en todas las versiones hasta la 1.5.3 incluida, debido a una sanitización de… | |
| Modificada | Media (4.3) | 0.42% | — | Pluginus Woot | 5/2/2024 | 17/6/2026 | El complemento Active Products Tables for WooCommerce. Professional products tables para WordPress son vulnerables al acceso no autorizado a la funcionalidad debido a una falta de verificación de capacidad en varias funciones en todas las versiones hasta la 1.0.6.1 incluida. Esto hace posible que los suscriptores y… | |
| Modificada | Media (4.3) | 0.25% | — | Pluginus Woot | 5/2/2024 | 17/6/2026 | El complemento Active Products Tables for WooCommerce. Professional products tables para WordPress es vulnerables a Cross-Site Request Forgery en todas las versiones hasta la 1.0.6.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones correspondientes a acciones AJAX. Esto hace… | |
| Modificada | Media (4.3) | 0.53% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 5/2/2024 | 17/6/2026 | El complemento WOLF – WordPress Posts Bulk Editor and Manager Professional para WordPress es vulnerable al acceso no autorizado, modificación o pérdida de datos debido a una verificación de capacidad faltante en las funciones wpbe_create_new_term, wpbe_update_tax_term y wpbe_delete_tax_term en todas las versiones… | |
| Modificada | Media (4.3) | 0.31% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 5/2/2024 | 17/6/2026 | El complemento WOLF – WordPress Posts Bulk Editor and Manager Professional para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.8.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en las funciones wpbe_create_new_term, wpbe_update_tax_term y… | |
| Analizada | Alta (7.5) | 0.95% | — | Coolplugins Cryptocurrency Widgets | 5/2/2024 | 17/6/2026 | El complemento Cryptocurrency Widgets – Price Ticker & Coins List para WordPress es vulnerable a la inyección SQL a través del parámetro 'coinslist' en las versiones 2.0 a 2.6.5, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL… | |
| Modificada | Media (5.3) | 0.58% | — | Userproplugin Userpro | 5/2/2024 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a la omisión de funciones de seguridad en todas las versiones hasta la 5.1.6 incluida. Esto se debe al uso de restricciones del lado del cliente para aplicar la función de Membresía "Registro deshabilitado" dentro de la configuración general del complemento. Esto… | |
| Modificada | Alta (7.2) | 1.1% | — | Sigmaplugin Advanced Database Cleaner | 5/2/2024 | 17/6/2026 | El complemento Advanced Database Cleaner para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.1.3 incluida, a través de la deserialización de entradas que no son de confianza en la función 'process_bulk_action'. Esto hace posible que un atacante autenticado, con acceso de… |