Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

3389 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.38%—Expresstech Quiz AND Survey Master11/7/202417/6/2026
El complemento Quiz and Survey Master (QSM) de WordPress anterior a 9.0.5 no sanitiza ni escapa a algunas de sus configuraciones de Quiz, lo que podría permitir a los contribuyentes y superiores realizar ataques de Cross Site Scripting almacenado.
AplazadaMedia (5.3)0.38%—Patreon WordpressAI9/7/202417/6/2026
Vulnerabilidad de omisión de autenticación mediante suplantación de identidad en Patreon Patreon WordPress permite el uso indebido de la funcionalidad. Este problema afecta a Patreon WordPress: desde n/a hasta 1.9.0.
AnalizadaCrítica (9.8)3.7%💥 ExploitSeopress9/7/202417/6/2026
El complemento SEOPress WordPress anterior a 7.9 no protege adecuadamente algunas de sus rutas API REST, lo que combinado con otra vulnerabilidad de inyección de objetos puede permitir a atacantes no autenticados deserializar cadenas de dispositivos maliciosos, comprometiendo el sitio si hay una cadena adecuada…
ModificadaMedia (5.3)0.42%—Thimpress Learnpress2/7/202417/6/2026
El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la omisión no autenticada del registro de usuario en versiones hasta la 4.2.6.8.1 incluida. Esto se debe a que faltan controles en la función 'check_validate_fields' en el proceso de pago. Esto hace posible que atacantes no autenticados se…
ModificadaMedia (5.3)0.61%—Thimpress Learnpress2/7/202417/6/2026
El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable al registro de usuarios no autorizados debido a una falta de verificación de capacidad en la función 'registro' en todas las versiones hasta la 4.2.6.8.1 incluida. Esto hace posible que atacantes no autenticados eviten el registro de usuario…
ModificadaAlta (8.8)0.59%—Expresstech Quiz AND Survey Master2/7/202417/6/2026
El complemento Quiz and Survey Master (QSM) WordPress anterior a 9.0.2 es vulnerable, no valida ni escapa el parámetro question_id en la acción AJAX qsm_bulk_delete_question_from_database, lo que lleva a una inyección de SQL explotable por los Colaboradores y roles superiores.
ModificadaMedia (5.4)0.30%—Thecartpress Boot Store2/7/202417/6/2026
El tema Boot Store para WordPress es vulnerable a las Cross-Site Scripting Almacenado a través del parámetro 'enlace' dentro del código abreviado del botón del tema en todas las versiones hasta la 1.6.4 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes…
AnalizadaMedia (5.5)0.35%—Expresstech Quiz AND Survey Master1/7/202417/6/2026
El complemento Quiz and Survey Master (QSM) WordPress anterior a 9.0.2 no valida ni escapa algunos de sus campos del cuestionario antes de devolverlos a una página/publicación donde está incrustado el cuestionario, lo que podría permitir a los usuarios con el rol de colaborador y superiores realizar ataques de cross…
AplazadaMedia (5)0.48%—WordpressAI25/6/202417/6/2026
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Automattic WordPress permite un Path Traversal relativo. Este problema afecta a WordPress: de 6.5 a 6.5.4, de 6.4 a 6.4.4, de 6.3 a 6.3.4, de 6.2 a 6.2.5, de 6.1 a 6.1.6, de 6.0 a 6.0.8, de 5.9 a 5.9.9,…
AplazadaMedia (6.5)0.34%—WordpressAI25/6/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Automattic WordPress permite almacenar XSS. Este problema afecta a WordPress: de 6.5 a 6.5.4, de 6.4 a 6.4.4, de 6.3 a 6.3. 4, del 6.2 al 6.2.5, del 6.1 al 6.1.6, del 6.0 al 6.0.8, del…
AplazadaMedia (6.4)0.47%—WordpressAI25/6/202417/6/2026
WordPress Core es vulnerable a Cross-Site Scripting Almacenado a través de la API HTML en varias versiones hasta la 6.5.5 debido a una sanitización de entrada insuficiente y a un escape de salida en las URL. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts…
AnalizadaMedia (6.1)0.33%—Seopress24/6/202417/6/2026
El complemento SEOPress WordPress anterior a 7.8 no valida ni escapa a una de sus configuraciones de publicación, lo que podría permitir que el colaborador y el rol superior realicen ataques de redireccionamiento abierto contra cualquier usuario que vea una publicación maliciosa.
AnalizadaMedia (5)0.34%—Seopress24/6/202417/6/2026
El complemento SEOPress WordPress anterior a 7.8 no sanitiza ni escapa a algunas de sus configuraciones de publicación, lo que podría permitir a usuarios con altos privilegios, como los contribuyentes, realizar ataques de Cross-Site Scripting Almacenado.
ModificadaAlta (7.5)0.44%—Melapress WP 2FA21/6/202417/6/2026
La vulnerabilidad de inserción de información confidencial en el archivo de registro en WP 2FA permite acceder a la funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a WP 2FA: desde n/a hasta 2.6.3.
AnalizadaAlta (8.8)0.21%—Ali2woo Aliexpress Dropshipping With Alinext21/6/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Ali2Woo Ali2Woo Lite. Este problema afecta a Ali2Woo Lite: desde n/a hasta 3.3.5.
ModificadaAlta (8.8)0.32%—Wpdeveloper Embedpress21/6/202417/6/2026
Vulnerabilidad de autorización faltante en WPDeveloper EmbedPress. Este problema afecta a EmbedPress: desde n/a hasta 3.8.3.
ModificadaAlta (8.8)0.22%—Presscustomizr Hueman21/6/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en presscustomizr Hueman. Este problema afecta a Hueman: desde n/a hasta 3.7.24.
ModificadaAlta (8.8)0.22%—Presscustomizr Customizr21/6/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en presscustomizr Customizr. Este problema afecta a Customizr: desde n/a hasta 4.4.21.
ModificadaCrítica (9.8)0.69%—Icegram Express21/6/202417/6/2026
El complemento Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro db en todas las versiones hasta la 5.7.23 incluida debido a un escape insuficiente en el parámetro…
ModificadaCrítica (9.8)4.2%💥 ExploitThimpress WP Hotel Booking20/6/202417/6/2026
El complemento WP Hotel Booking para WordPress es vulnerable a la inyección SQL a través del parámetro 'room_type' del endpoint de la API REST /wphb/v1/rooms/search-rooms en todas las versiones hasta la 2.1.0 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de…
ModificadaMedia (5.4)0.37%—Seopress20/6/202417/6/2026
El complemento SEOPress – On-site SEO para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la URL de la imagen social del complemento en todas las versiones hasta la 7.9 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en las URL de imágenes proporcionadas por el…
ModificadaAlta (8.8)0.51%—Thimpress Learnpress19/6/202417/6/2026
Vulnerabilidad de autorización faltante en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.3.
ModificadaCrítica (9.8)0.44%—Thimpress Learnpress19/6/202417/6/2026
Vulnerabilidad de autorización faltante en ThimPress LearnPress. Este problema afecta a LearnPress: desde n/a hasta 4.2.3.
ModificadaMedia (6.3)0.19%—Gamipress19/6/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en GamiPress. Este problema afecta a GamiPress: desde n/a hasta 2.5.6.
AplazadaCrítica (9.3)0.38%—Wordpress Picture Portfolio Media GalleryAI19/6/202417/6/2026
El complemento WordPress Picture / Portfolio / Media Gallery para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 3.0.1 incluida a través de la función 'file_get_contents'. Esto hace posible que atacantes no autenticados realicen solicitudes web a ubicaciones arbitrarias que se…