Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3145▲ 569 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
3389 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.8) | 0.20% | — | Thimpress Learnpress | 26/8/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.6.8.2. | |
| Analizada | Media (4.7) | 0.43% | — | Expresstech Quiz AND Survey Master | 26/8/2024 | 17/6/2026 | El complemento Quiz and Survey Master (QSM) de WordPress anterior a 9.1.1 no valida ni escapa ciertos campos del cuestionario antes de mostrarlos en una página o publicación donde está integrado el cuestionario, lo que podría permitir que los roles de colaborador y superiores realicen ataques de Cross-Site Scripting… | |
| Analizada | Alta (7.2) | 0.62% | — | Presstigers Simple JOB Board | 24/8/2024 | 17/6/2026 | El complemento Simple Job Board para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.12.3 incluida a través de la deserialización de entradas que no son de confianza al editar solicitudes de empleo. Esto hace posible que atacantes autenticados, con acceso a nivel de editor y… | |
| Analizada | Media (4.3) | 0.19% | — | Imagerecycle PDF & Image Compression | 24/8/2024 | 17/6/2026 | El complemento ImageRecycle pdf & image compression para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.1.14 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones en el archivo class/class-image-otimizer.php. Esto hace posible que atacantes… | |
| Analizada | Media (4.3) | 0.26% | — | Imagerecycle PDF & Image Compression | 24/8/2024 | 17/6/2026 | El complemento ImageRecycle pdf & image compression para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en varias acciones AJAX en todas las versiones hasta la 3.1.14 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Analizada | Alta (8.8) | 0.98% | — | Jpress | 22/8/2024 | 17/6/2026 | JPress hasta 5.1.1 en Windows tiene una vulnerabilidad de carga de archivos arbitrarios que podría causar la ejecución de código arbitrario a través de ::$DATA a AttachmentController, como un archivo .jsp::$DATA a io.jpress.web.commons.controller.AttachmentController# subir. NOTA: esto no está relacionado con el… | |
| Modificada | Media (4.3) | 0.28% | — | Eventespresso Event Espresso | 21/8/2024 | 17/6/2026 | El complemento Event Espresso 4 Decaf – Event Registration Event Ticketing para WordPress es vulnerable a modificaciones limitadas y no autorizadas de la configuración del complemento debido a una falta de verificación de capacidad en saveTimezoneString y algunas otras funciones en todas las versiones hasta… | |
| Analizada | Crítica (9.8) | 0.50% | — | Wpdeveloper Embedpress | 19/8/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en WPDeveloper EmbedPress permite la inclusión de archivos locales PHP. Este problema afecta a EmbedPress: desde n/a hasta 4.0.9. | |
| Aplazada | Alta (7.1) | 0.36% | — | Nouthemes Leopard - Wordpress Offload MediaAI | 19/8/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en nouthemes Leopard - WordPress offload media permiten acceder a funciones no restringidas adecuadamente por las ACL. Este problema afecta a Leopard - WordPress offload media: desde n/a hasta 2.0.36. | |
| Aplazada | Alta (8.8) | 0.44% | — | Creativeon WhmpressAI | 19/8/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en creativeon WHMpress permite acceder a funciones no restringidas adecuadamente por las ACL. Este problema afecta a WHMpress: desde n/a hasta 6.2-revisión-5. | |
| Analizada | Crítica (9.8) | 2.1% | 💥 PoC | Geomywp GEO MY Wordpress | 19/8/2024 | 17/6/2026 | El complemento GEO my WP WordPress anterior a 4.5.0.2 no impide que atacantes no autenticados incluyan archivos arbitrarios en el contexto de ejecución de PHP, lo que conduce a la ejecución remota de código. | |
| Aplazada | Alta (7.1) | 0.27% | — | Creativeon WhmpressAI | 18/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en creativeon WHMpress permite XSS Reflejado. Este problema afecta a WHMpress: desde n/a hasta 6.2-revisión-5. | |
| Aplazada | Media (6.5) | 0.25% | — | Organic Themes Givingpress LiteAI | 18/8/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en temas orgánicos GivingPress Lite permite XSS Almacenado. Este problema afecta a GivingPress Lite: desde n/a hasta 1.8.6. | |
| Analizada | Media (6.1) | 0.46% | — | Iptanus Wordpress File Upload | 16/8/2024 | 17/6/2026 | El complemento de carga de archivos de WordPress para WordPress es vulnerable a Cross Site Scripting almacenado a través de cargas de archivos SVG en todas las versiones hasta la 4.24.8 incluida debido a una desinfección de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados… | |
| Aplazada | Media (6.5) | 0.39% | — | Thimpress LearnpressAI | 13/8/2024 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en ThimPress LearnPress permite acceder a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a LearnPress: desde n/a hasta 4.2.6.8.2. | |
| Aplazada | Media (5.9) | 0.27% | — | WapppressAI | 12/8/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web (XSS o 'Cross-site Scripting') en WappPress Team WappPress permite el XSS almacenado. Este problema afecta a WappPress: desde n/a hasta 6.0.4. | |
| Aplazada | Media (6.5) | 0.26% | — | Yuri Baranov Yamaps FOR WordpressAI | 12/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Yuri Baranov YaMaps para WordPress permite XSS Almacenado. Este problema afecta a YaMaps para WordPress: desde n/a hasta 0.6.27. | |
| Analizada | Media (4.8) | 0.44% | — | Tiptoppress Term AND Category Based Posts WidgetZephyrwest Category Posts Widget | 12/8/2024 | 17/6/2026 | El complemento Category Posts Widget de WordPress anterior a 4.9.17, el complemento term-and-category-based-posts-widget de WordPress anterior a 4.9.13 no valida ni escapa algunas de las configuraciones del widget de "Publicaciones de categoría" antes de devolverlas a una página/ publicar donde está incrustado el… | |
| Analizada | Media (6.5) | 0.62% | — | Thimpress Learnpress | 8/8/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'order' en todas las versiones hasta la 4.2.6.9.3 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de suficiente preparación de la… | |
| Aplazada | Crítica (9.8) | 0.66% | — | Reputeinfosystems BookingpressAI | 8/8/2024 | 17/6/2026 | El complemento Appointment Booking Calendar Plugin and Online Scheduling Plugin – BookingPress para WordPress es vulnerable a la omisión de autenticación en las versiones 1.1.6 a 1.1.7. Esto se debe a que el complemento no verifica adecuadamente la identidad del usuario antes de iniciar sesión al completar una… | |
| Analizada | Media (6.1) | 0.36% | — | Iptanus Wordpress File Upload | 7/8/2024 | 17/6/2026 | El complemento WordPress File Upload de WordPress anterior a 4.24.8 no desinfecta ni escapa adecuadamente a ciertos parámetros, lo que podría permitir a usuarios no autenticados ejecutar ataques de Cross-Site Scripting (XSS) almacenados. | |
| Analizada | Media (6.1) | 16% | 💥 Exploit | Iptanus Wordpress File Upload | 6/8/2024 | 17/6/2026 | El complemento WordPress File Upload de WordPress anterior a 4.24.8 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Analizada | Media (5.9) | 0.33% | — | Expresstech Quiz AND Survey Master | 3/8/2024 | 17/6/2026 | El complemento Quiz and Survey Master (QSM) de WordPress anterior a 9.1.0 no sanitiza adecuadamente ni escapa a algunas de sus configuraciones de Quizz, lo que podría permitir a usuarios con altos privilegios, como el colaborador, realizar ataques de Cross-Site Scripting Almacenado. | |
| Aplazada | Media (5.5) | 0.30% | — | Motopress Timetable AND Event ScheduleAI | 1/8/2024 | 17/6/2026 | La vulnerabilidad de la deserialización de datos no confiables en MotoPress Timetable and Event Schedule permite la inyección de objetos. Este problema afecta a Timetable y Event Schedule: desde n/a hasta 2.4.13. | |
| Analizada | Alta (7.5) | 0.41% | — | Thisfunctional CTT Expresso Para Woocommerce | 1/8/2024 | 17/6/2026 | El complemento CTT Expresso para WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.2.12 incluida a través del directorio /wp-content/uploads/cepw. Los archivos .pdf y de registro generados son de acceso público y contienen información confidencial,… |