Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
3389 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.38% | — | Expresstech Quiz AND Survey Master | 11/7/2024 | 17/6/2026 | El complemento Quiz and Survey Master (QSM) de WordPress anterior a 9.0.5 no sanitiza ni escapa a algunas de sus configuraciones de Quiz, lo que podría permitir a los contribuyentes y superiores realizar ataques de Cross Site Scripting almacenado. | |
| Aplazada | Media (5.3) | 0.38% | — | Patreon WordpressAI | 9/7/2024 | 17/6/2026 | Vulnerabilidad de omisión de autenticación mediante suplantación de identidad en Patreon Patreon WordPress permite el uso indebido de la funcionalidad. Este problema afecta a Patreon WordPress: desde n/a hasta 1.9.0. | |
| Analizada | Crítica (9.8) | 3.7% | 💥 Exploit | Seopress | 9/7/2024 | 17/6/2026 | El complemento SEOPress WordPress anterior a 7.9 no protege adecuadamente algunas de sus rutas API REST, lo que combinado con otra vulnerabilidad de inyección de objetos puede permitir a atacantes no autenticados deserializar cadenas de dispositivos maliciosos, comprometiendo el sitio si hay una cadena adecuada… | |
| Modificada | Media (5.3) | 0.42% | — | Thimpress Learnpress | 2/7/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la omisión no autenticada del registro de usuario en versiones hasta la 4.2.6.8.1 incluida. Esto se debe a que faltan controles en la función 'check_validate_fields' en el proceso de pago. Esto hace posible que atacantes no autenticados se… | |
| Modificada | Media (5.3) | 0.61% | — | Thimpress Learnpress | 2/7/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable al registro de usuarios no autorizados debido a una falta de verificación de capacidad en la función 'registro' en todas las versiones hasta la 4.2.6.8.1 incluida. Esto hace posible que atacantes no autenticados eviten el registro de usuario… | |
| Modificada | Alta (8.8) | 0.59% | — | Expresstech Quiz AND Survey Master | 2/7/2024 | 17/6/2026 | El complemento Quiz and Survey Master (QSM) WordPress anterior a 9.0.2 es vulnerable, no valida ni escapa el parámetro question_id en la acción AJAX qsm_bulk_delete_question_from_database, lo que lleva a una inyección de SQL explotable por los Colaboradores y roles superiores. | |
| Modificada | Media (5.4) | 0.30% | — | Thecartpress Boot Store | 2/7/2024 | 17/6/2026 | El tema Boot Store para WordPress es vulnerable a las Cross-Site Scripting Almacenado a través del parámetro 'enlace' dentro del código abreviado del botón del tema en todas las versiones hasta la 1.6.4 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… | |
| Analizada | Media (5.5) | 0.35% | — | Expresstech Quiz AND Survey Master | 1/7/2024 | 17/6/2026 | El complemento Quiz and Survey Master (QSM) WordPress anterior a 9.0.2 no valida ni escapa algunos de sus campos del cuestionario antes de devolverlos a una página/publicación donde está incrustado el cuestionario, lo que podría permitir a los usuarios con el rol de colaborador y superiores realizar ataques de cross… | |
| Aplazada | Media (5) | 0.48% | — | WordpressAI | 25/6/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Automattic WordPress permite un Path Traversal relativo. Este problema afecta a WordPress: de 6.5 a 6.5.4, de 6.4 a 6.4.4, de 6.3 a 6.3.4, de 6.2 a 6.2.5, de 6.1 a 6.1.6, de 6.0 a 6.0.8, de 5.9 a 5.9.9,… | |
| Aplazada | Media (6.5) | 0.34% | — | WordpressAI | 25/6/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Automattic WordPress permite almacenar XSS. Este problema afecta a WordPress: de 6.5 a 6.5.4, de 6.4 a 6.4.4, de 6.3 a 6.3. 4, del 6.2 al 6.2.5, del 6.1 al 6.1.6, del 6.0 al 6.0.8, del… | |
| Aplazada | Media (6.4) | 0.47% | — | WordpressAI | 25/6/2024 | 17/6/2026 | WordPress Core es vulnerable a Cross-Site Scripting Almacenado a través de la API HTML en varias versiones hasta la 6.5.5 debido a una sanitización de entrada insuficiente y a un escape de salida en las URL. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts… | |
| Analizada | Media (6.1) | 0.33% | — | Seopress | 24/6/2024 | 17/6/2026 | El complemento SEOPress WordPress anterior a 7.8 no valida ni escapa a una de sus configuraciones de publicación, lo que podría permitir que el colaborador y el rol superior realicen ataques de redireccionamiento abierto contra cualquier usuario que vea una publicación maliciosa. | |
| Analizada | Media (5) | 0.34% | — | Seopress | 24/6/2024 | 17/6/2026 | El complemento SEOPress WordPress anterior a 7.8 no sanitiza ni escapa a algunas de sus configuraciones de publicación, lo que podría permitir a usuarios con altos privilegios, como los contribuyentes, realizar ataques de Cross-Site Scripting Almacenado. | |
| Modificada | Alta (7.5) | 0.44% | — | Melapress WP 2FA | 21/6/2024 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en el archivo de registro en WP 2FA permite acceder a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a WP 2FA: desde n/a hasta 2.6.3. | |
| Analizada | Alta (8.8) | 0.21% | — | Ali2woo Aliexpress Dropshipping With Alinext | 21/6/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Ali2Woo Ali2Woo Lite. Este problema afecta a Ali2Woo Lite: desde n/a hasta 3.3.5. | |
| Modificada | Alta (8.8) | 0.32% | — | Wpdeveloper Embedpress | 21/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en WPDeveloper EmbedPress. Este problema afecta a EmbedPress: desde n/a hasta 3.8.3. | |
| Modificada | Alta (8.8) | 0.22% | — | Presscustomizr Hueman | 21/6/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en presscustomizr Hueman. Este problema afecta a Hueman: desde n/a hasta 3.7.24. | |
| Modificada | Alta (8.8) | 0.22% | — | Presscustomizr Customizr | 21/6/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en presscustomizr Customizr. Este problema afecta a Customizr: desde n/a hasta 4.4.21. | |
| Modificada | Crítica (9.8) | 0.69% | — | Icegram Express | 21/6/2024 | 17/6/2026 | El complemento Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro db en todas las versiones hasta la 5.7.23 incluida debido a un escape insuficiente en el parámetro… | |
| Modificada | Crítica (9.8) | 4.2% | 💥 Exploit | Thimpress WP Hotel Booking | 20/6/2024 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable a la inyección SQL a través del parámetro 'room_type' del endpoint de la API REST /wphb/v1/rooms/search-rooms en todas las versiones hasta la 2.1.0 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de… | |
| Modificada | Media (5.4) | 0.37% | — | Seopress | 20/6/2024 | 17/6/2026 | El complemento SEOPress – On-site SEO para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la URL de la imagen social del complemento en todas las versiones hasta la 7.9 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en las URL de imágenes proporcionadas por el… | |
| Modificada | Alta (8.8) | 0.51% | — | Thimpress Learnpress | 19/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.3. | |
| Modificada | Crítica (9.8) | 0.44% | — | Thimpress Learnpress | 19/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.3. | |
| Modificada | Media (6.3) | 0.19% | — | Gamipress | 19/6/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en GamiPress. Este problema afecta a GamiPress: desde n/a hasta 2.5.6. | |
| Aplazada | Crítica (9.3) | 0.38% | — | Wordpress Picture Portfolio Media GalleryAI | 19/6/2024 | 17/6/2026 | El complemento WordPress Picture / Portfolio / Media Gallery para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 3.0.1 incluida a través de la función 'file_get_contents'. Esto hace posible que atacantes no autenticados realicen solicitudes web a ubicaciones arbitrarias que se… |