Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
2451 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.44% | — | Wp-plugins Video Popup | 11/1/2024 | 17/6/2026 | El complemento Video PopUp para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'video_popup' en versiones hasta la 1.1.3 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que… | |
| Modificada | Alta (8.8) | 0.32% | — | Aviplugins WP Register Profile With Shortcode | 11/1/2024 | 17/6/2026 | El complemento WP Register Profile With Shortcode para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 3.5.9 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función update_password_validate. Esto hace posible que atacantes no autenticados restablezcan la contraseña… | |
| Modificada | Alta (8.8) | 0.54% | — | Coolplugins Events Shortcodes FOR THE Events Calendar | 8/1/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Cool Plugins Events Shortcodes For The Events Calendar. Este problema afecta a Events Shortcodes For The Events Calendar: desde n/a hasta 2.3.1. | |
| Modificada | Media (4.8) | 0.34% | — | Hamidrezasepehr WP Custom Cursors | Wordpress Cursor Plugin | 8/1/2024 | 17/6/2026 | El complemento WP Custom Cursors | WordPress Cursor Plugin WordPress de WordPress hasta la versión 3.2 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la… | |
| Modificada | Media (5.4) | 0.30% | — | Shapedplugin WP Tabs | 5/1/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Scripting entre sitios') en ShapedPlugin LLC WP Tabs – Responsive Tabs Plugin para WordPress permite XSS almacenado. Este problema afecta a WP Tabs – Responsive Tabs Plugin para WordPress: desde n/a hasta 2.2 .0. | |
| Modificada | Alta (7.5) | 0.52% | — | Noorsplugin WP Stripe Checkout | 5/1/2024 | 17/6/2026 | Vulnerabilidad de exposición de información confidencial a un actor no autorizado en Naa986 WP Stripe Checkout. Este problema afecta a WP Stripe Checkout: desde n/a hasta 1.2.2.37. | |
| Modificada | Media (4.8) | 0.32% | — | Really-simple-plugins Complianz | 4/1/2024 | 17/6/2026 | The Complianz – GDPR/CCPA Cookie Consent plugin for WordPress es vulnerable a cross site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 6.5.5 inclusive debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… | |
| Modificada | Media (5.4) | 0.40% | — | Fooplugins Foogallery | 3/1/2024 | 17/6/2026 | Best WordPress Gallery Plugin – FooGallery plugin for WordPress es vulnerable a Cross-Site Scripting almacenado a través de atributos personalizados en todas las versiones hasta la 2.3.3 inclusive debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que los contribuyentes y… | |
| Modificada | Media (5.4) | 0.53% | — | Bplugins Html5 Video Player | 1/1/2024 | 17/6/2026 | El complemento Html5 Video Player de WordPress anterior a 2.5.19 no sanitiza ni escapa a algunas de las configuraciones de su reproductor, lo que, combinado con la falta de comprobaciones de capacidad en torno al complemento, podría permitir que cualquier usuario autenticado, como suscriptores bajos, realice ataques… | |
| Modificada | Alta (8.1) | 0.48% | — | Really-simple-plugins Recipe Maker FOR Your Food Blog From ZIP Recipes | 31/12/2023 | 17/6/2026 | Neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Really Simple Plugins Recipe Maker For Your Food Blog from Zip Recipes. Este problema afecta a Recipe Maker For Your Food Blog from Zip Recipes: desde n/a hasta 8.1 .0. | |
| Modificada | Crítica (9.8) | 0.65% | — | Pluginus Woot | 29/12/2023 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en realmag777 Active Products Tables for WooCommerce. Professional products tables for WooCommerce store. Este problema afecta a Active Products Tables for WooCommerce. Professional products tables for WooCommerce store: desde n/a hasta 1.0.6. | |
| Modificada | Alta (8.8) | 0.22% | — | Brightplugins Block IPS FOR Gravity Forms | 29/12/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Bright Plugins Block IPs for Gravity Forms. Este problema afecta a Block IPs for Gravity Forms: desde n/a hasta 1.0.1. | |
| Modificada | Media (4.8) | 0.34% | — | Gingerplugins Sticky Chat Widget | 29/12/2023 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Ginger Plugins Sticky Chat Widget: Click to chat, SMS, Email, Messages, Call Button, Live Chat and Live Support Button permite XSS almacenado. Este problema afecta a Sticky Chat Widget: Click… | |
| Modificada | Alta (8.8) | 0.53% | — | Oplugins Booking Manager | 28/12/2023 | 17/6/2026 | Neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en wpdevelop, oplugins Booking Manager. Este problema afecta a Booking Manager: desde n/a hasta 2.1.5. | |
| Modificada | Alta (7.2) | 0.54% | — | SEO Plugin BY Squirrly SEO | 28/12/2023 | 17/6/2026 | Neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Squirrly Squirrly SEO - Advanced Pack. Este problema afecta a Squirrly SEO - Advanced Pack: desde n/a hasta 2.3.8. | |
| Modificada | Media (4.8) | 0.34% | — | Quick-plugins Loan Repayment Calculator AND Application Form | 21/12/2023 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Aerin Loan Repayment Calculator and Application Form permite XSS almacenado. Este problema afecta a Loan Repayment Calculator and Application Form: desde n/a hasta 2.9.3. | |
| Modificada | Alta (7.5) | 0.51% | — | Hmplugin Jobwp | 21/12/2023 | 17/6/2026 | Vulnerabilidad de exposición de información confidencial a un actor no autorizado en HM Plugin WordPress Job Board and Recruitment Plugin – JobWP. Este problema afecta a WordPress Job Board and Recruitment Plugin – JobWP: desde n/a hasta 2.1. | |
| Modificada | Crítica (9.8) | 0.90% | — | Plugin-planet User Submitted Posts | 20/12/2023 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Jeff Starr User Submitted Posts – Enable Users to Submit Posts from the Front End. Este problema afecta a User Submitted Posts – Enable Users to Submit Posts from the Front End desde n/a hasta 20230902. | |
| Modificada | Crítica (9.8) | 1.4% | 💥 PoC | Hmplugin Jobwp | 20/12/2023 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en HM Plugin WordPress Job Board and Recruitment Plugin – JobWP. Este problema afecta a WordPress Job Board y Recruitment Plugin – JobWP: desde n/a hasta 2.0. | |
| Modificada | Crítica (9.8) | 0.59% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 20/12/2023 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en realmag777 HUSKY – Products Filter for WooCommerce Professional. Este problema afecta a HUSKY – Products Filter for WooCommerce Professional: desde n/a hasta 1.3.4.2. | |
| Modificada | Alta (7.2) | 0.74% | — | Sigmaplugin Advanced Database Cleaner | 19/12/2023 | 17/6/2026 | Neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Younes JFR. Advanced Database Cleaner. Este problema afecta a Advanced Database Cleaner: desde n/a hasta 3.1.2. | |
| Modificada | Media (6.1) | 0.46% | — | Simple-membership-plugin Simple Membership | 19/12/2023 | 17/6/2026 | Neutralización incorrecta de la entrada durante la vulnerabilidad de generación de páginas web ('Cross site scripting') en smp7, wp.Insider Simple Membership permite XSS reflejado. Este problema afecta a Simple Membership: desde n/a hasta 4.3.8. | |
| Modificada | Crítica (9.8) | 0.75% | — | Wpsc-plugin Structured Content | 19/12/2023 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Gordon Böhme, Antonio Leutsch Structured Content (JSON-LD) #wpsc. Este problema afecta el contenido estructurado (JSON-LD) #wpsc: desde n/a hasta 1.5.3. | |
| Modificada | Crítica (9.8) | 0.51% | — | Cleverplugins Delete Duplicate Posts | 19/12/2023 | 17/6/2026 | Vulnerabilidad de autorización faltante en los complementos de Clever. Eliminar publicaciones duplicadas permite acceder a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta la eliminación de publicaciones duplicadas: desde n/a hasta 4.8.9. | |
| Modificada | Media (4.3) | 0.92% | 💥 PoC | Swteplugins Swift Performance | 18/12/2023 | 17/6/2026 | El complemento Swift Performance Lite de WordPress anterior a 2.3.6.15 no impide que los usuarios exporten la configuración del complemento, que puede incluir información confidencial, como tokens API de Cloudflare. |