Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3145▲ 569 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

3389 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)0.20%—Thimpress Learnpress26/8/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.6.8.2.
AnalizadaMedia (4.7)0.43%—Expresstech Quiz AND Survey Master26/8/202417/6/2026
El complemento Quiz and Survey Master (QSM) de WordPress anterior a 9.1.1 no valida ni escapa ciertos campos del cuestionario antes de mostrarlos en una página o publicación donde está integrado el cuestionario, lo que podría permitir que los roles de colaborador y superiores realicen ataques de Cross-Site Scripting…
AnalizadaAlta (7.2)0.62%—Presstigers Simple JOB Board24/8/202417/6/2026
El complemento Simple Job Board para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.12.3 incluida a través de la deserialización de entradas que no son de confianza al editar solicitudes de empleo. Esto hace posible que atacantes autenticados, con acceso a nivel de editor y…
AnalizadaMedia (4.3)0.19%—Imagerecycle PDF & Image Compression24/8/202417/6/2026
El complemento ImageRecycle pdf & image compression para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.1.14 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias funciones en el archivo class/class-image-otimizer.php. Esto hace posible que atacantes…
AnalizadaMedia (4.3)0.26%—Imagerecycle PDF & Image Compression24/8/202417/6/2026
El complemento ImageRecycle pdf & image compression para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en varias acciones AJAX en todas las versiones hasta la 3.1.14 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de…
AnalizadaAlta (8.8)0.98%—Jpress22/8/202417/6/2026
JPress hasta 5.1.1 en Windows tiene una vulnerabilidad de carga de archivos arbitrarios que podría causar la ejecución de código arbitrario a través de ::$DATA a AttachmentController, como un archivo .jsp::$DATA a io.jpress.web.commons.controller.AttachmentController# subir. NOTA: esto no está relacionado con el…
ModificadaMedia (4.3)0.28%—Eventespresso Event Espresso21/8/202417/6/2026
El complemento Event Espresso 4 Decaf – Event Registration Event Ticketing para WordPress es vulnerable a modificaciones limitadas y no autorizadas de la configuración del complemento debido a una falta de verificación de capacidad en saveTimezoneString y algunas otras funciones en todas las versiones hasta…
AnalizadaCrítica (9.8)0.50%—Wpdeveloper Embedpress19/8/202417/6/2026
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en WPDeveloper EmbedPress permite la inclusión de archivos locales PHP. Este problema afecta a EmbedPress: desde n/a hasta 4.0.9.
AplazadaAlta (7.1)0.36%—Nouthemes Leopard - Wordpress Offload MediaAI19/8/202417/6/2026
Vulnerabilidad de autorización faltante en nouthemes Leopard - WordPress offload media permiten acceder a funciones no restringidas adecuadamente por las ACL. Este problema afecta a Leopard - WordPress offload media: desde n/a hasta 2.0.36.
AplazadaAlta (8.8)0.44%—Creativeon WhmpressAI19/8/202417/6/2026
Vulnerabilidad de autorización faltante en creativeon WHMpress permite acceder a funciones no restringidas adecuadamente por las ACL. Este problema afecta a WHMpress: desde n/a hasta 6.2-revisión-5.
AnalizadaCrítica (9.8)2.1%💥 PoCGeomywp GEO MY Wordpress19/8/202417/6/2026
El complemento GEO my WP WordPress anterior a 4.5.0.2 no impide que atacantes no autenticados incluyan archivos arbitrarios en el contexto de ejecución de PHP, lo que conduce a la ejecución remota de código.
AplazadaAlta (7.1)0.27%—Creativeon WhmpressAI18/8/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en creativeon WHMpress permite XSS Reflejado. Este problema afecta a WHMpress: desde n/a hasta 6.2-revisión-5.
AplazadaMedia (6.5)0.25%—Organic Themes Givingpress LiteAI18/8/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en temas orgánicos GivingPress Lite permite XSS Almacenado. Este problema afecta a GivingPress Lite: desde n/a hasta 1.8.6.
AnalizadaMedia (6.1)0.46%—Iptanus Wordpress File Upload16/8/202417/6/2026
El complemento de carga de archivos de WordPress para WordPress es vulnerable a Cross Site Scripting almacenado a través de cargas de archivos SVG en todas las versiones hasta la 4.24.8 incluida debido a una desinfección de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados…
AplazadaMedia (6.5)0.39%—Thimpress LearnpressAI13/8/202417/6/2026
Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en ThimPress LearnPress permite acceder a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a LearnPress: desde n/a hasta 4.2.6.8.2.
AplazadaMedia (5.9)0.27%—WapppressAI12/8/202417/6/2026
Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web (XSS o 'Cross-site Scripting') en WappPress Team WappPress permite el XSS almacenado. Este problema afecta a WappPress: desde n/a hasta 6.0.4.
AplazadaMedia (6.5)0.26%—Yuri Baranov Yamaps FOR WordpressAI12/8/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Yuri Baranov YaMaps para WordPress permite XSS Almacenado. Este problema afecta a YaMaps para WordPress: desde n/a hasta 0.6.27.
AnalizadaMedia (4.8)0.44%—Tiptoppress Term AND Category Based Posts WidgetZephyrwest Category Posts Widget12/8/202417/6/2026
El complemento Category Posts Widget de WordPress anterior a 4.9.17, el complemento term-and-category-based-posts-widget de WordPress anterior a 4.9.13 no valida ni escapa algunas de las configuraciones del widget de "Publicaciones de categoría" antes de devolverlas a una página/ publicar donde está incrustado el…
AnalizadaMedia (6.5)0.62%—Thimpress Learnpress8/8/202417/6/2026
El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'order' en todas las versiones hasta la 4.2.6.9.3 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de suficiente preparación de la…
AplazadaCrítica (9.8)0.66%—Reputeinfosystems BookingpressAI8/8/202417/6/2026
El complemento Appointment Booking Calendar Plugin and Online Scheduling Plugin – BookingPress para WordPress es vulnerable a la omisión de autenticación en las versiones 1.1.6 a 1.1.7. Esto se debe a que el complemento no verifica adecuadamente la identidad del usuario antes de iniciar sesión al completar una…
AnalizadaMedia (6.1)0.36%—Iptanus Wordpress File Upload7/8/202417/6/2026
El complemento WordPress File Upload de WordPress anterior a 4.24.8 no desinfecta ni escapa adecuadamente a ciertos parámetros, lo que podría permitir a usuarios no autenticados ejecutar ataques de Cross-Site Scripting (XSS) almacenados.
AnalizadaMedia (6.1)16%💥 ExploitIptanus Wordpress File Upload6/8/202417/6/2026
El complemento WordPress File Upload de WordPress anterior a 4.24.8 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
AnalizadaMedia (5.9)0.33%—Expresstech Quiz AND Survey Master3/8/202417/6/2026
El complemento Quiz and Survey Master (QSM) de WordPress anterior a 9.1.0 no sanitiza adecuadamente ni escapa a algunas de sus configuraciones de Quizz, lo que podría permitir a usuarios con altos privilegios, como el colaborador, realizar ataques de Cross-Site Scripting Almacenado.
AplazadaMedia (5.5)0.30%—Motopress Timetable AND Event ScheduleAI1/8/202417/6/2026
La vulnerabilidad de la deserialización de datos no confiables en MotoPress Timetable and Event Schedule permite la inyección de objetos. Este problema afecta a Timetable y Event Schedule: desde n/a hasta 2.4.13.
AnalizadaAlta (7.5)0.41%—Thisfunctional CTT Expresso Para Woocommerce1/8/202417/6/2026
El complemento CTT Expresso para WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.2.12 incluida a través del directorio /wp-content/uploads/cepw. Los archivos .pdf y de registro generados son de acceso público y contienen información confidencial,…
Orbitaley — Vulnerabilidades