Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
2451 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.84% | — | Userproplugin Userpro | 22/11/2023 | 17/6/2026 | El complemento UserPro para WordPress es vulnerable a la divulgación de información confidencial a través del código corto 'userpro' en versiones hasta la 5.1.1 incluida. Esto se debe a una restricción insuficiente de los metavalores sensibles del usuario que se pueden invocar a través de ese código abreviado. Esto… | |
| Modificada | Media (6.5) | 0.41% | — | Nautobot-plugin-device-onboarding | 21/11/2023 | 17/6/2026 | El complemento Nautobot Device Onboarding utiliza las librerías netmiko y NAPALM para simplificar el proceso de incorporación de un nuevo dispositivo a Nautobot hasta, en muchos casos, una dirección IP y una ubicación. A partir de la versión 2.0.0 y anteriores a la versión 3.0.0, las credenciales proporcionadas para… | |
| Modificada | Alta (8.8) | 0.29% | — | Wpexpertplugins Post Meta Data Manager | 21/11/2023 | 17/6/2026 | El complemento Post Meta Data Manager para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.2.1 incluida. Esto se debe a que falta la validación nonce en las funciones pmdm_wp_ajax_delete_meta, pmdm_wp_delete_user_meta y pmdm_wp_delete_user_meta. Esto hace posible que atacantes no… | |
| Modificada | Crítica (9.8) | 1.2% | — | Fivestarplugins Five Star Restaurant Menu | 20/11/2023 | 17/6/2026 | El complemento Five Star Restaurant Menu and Food Ordering de WordPress anterior a 2.4.11 deserializa la entrada del usuario a través de una acción AJAX disponible para usuarios no autenticados, lo que les permite realizar inyección de objetos PHP cuando hay un gadget adecuado presente en el blog. | |
| Modificada | Alta (8.8) | 0.28% | — | Himanshuparashar Google Site Verification Plugin Using Meta TAG | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) mediante Meta Tag en el complemento Himanshu Parashar Google Site Verification. Este problema afecta mediante Meta Tag al complemento Google Site Verification: desde n/a hasta 1.2. | |
| Modificada | Alta (8.8) | 0.29% | — | Userlocal Userheat Plugin | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en User Local Inc UserHeat Plugin. Este problema afecta a UserHeat Plugin: desde n/a hasta 1.1.6. | |
| Modificada | Alta (8.8) | 0.29% | — | Paymentsplugin WP Full Stripe Free | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Mammothology WP Full Stripe Free. Este problema afecta a WP Full Stripe Free: desde n/a hasta 1.6.1. | |
| Modificada | Alta (8.8) | 0.37% | — | Plainviewplugins Plainview Protect Passwords | 18/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en edward_plainview Plainview Protect Passwords. Este problema afecta a Plainview Protect Passwords: desde n/a hasta 1.4. | |
| Modificada | Media (5.4) | 0.40% | — | Wpplugin Easy Paypal Shopping Cart | 16/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Scott Paterson Easy PayPal Shopping Cart en versiones <=1.1.10. | |
| Modificada | Media (6.1) | 0.40% | — | Plainviewplugins Plainview Protect Passwords | 14/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento edward_plainview Plainview Protect Passwords en versiones <= 1.4. | |
| Modificada | Media (4.8) | 0.39% | — | Grandplugins WOO Quick View AND BUY NOW | 14/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) autenticada (con permisos de gerente de tienda o superiores) almacenada en el complemento GrandPlugins Direct Checkout – Quick View – Buy Now For WooCommerce en versiones <= 1.5.8. | |
| Modificada | Alta (8.8) | 0.30% | — | Weplugins WP Maps | 12/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) de flippercode en el complemento WordPress Plugin for Google Maps – WP MAPS (formerly WP Google Map Plugin) en versiones <= 4.4.2. | |
| Modificada | Alta (8.8) | 0.31% | — | Infolific Enhanced Plugin Admin | 12/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Marios Alexandrou Enhanced Plugin Admin en versiones <= 1.16. | |
| Modificada | Media (4.8) | 0.39% | — | Wpmapplugins Basic Interactive World MAP | 8/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Autenticada (con permisos de admin o superiores) Almacenada en el complemento WP Map Plugins Basic Interactive World Map en versiones<= 2.0. | |
| Modificada | Media (5.5) | 0.25% | — | NI Topografix Data PluginNI DiademNI VeristandNI Flexlogger | 8/11/2023 | 17/6/2026 | Una asignación de permiso incorrecta en TopoGrafix DataPlugin para GPX podría resultar en la divulgación de información. Un atacante podría aprovechar esta vulnerabilidad haciendo que un usuario abra un archivo de datos especialmente manipulado. | |
| Modificada | Media (5.4) | 0.56% | 💥 PoC | Warfareplugins Social Warfare | 7/11/2023 | 17/6/2026 | El complemento Social Sharing Plugin - Social Warfare para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'social_warfare' en versiones hasta la 4.4.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario… | |
| Modificada | Media (6.5) | 0.41% | — | Shamimsplugins Front END PM | 6/11/2023 | 17/6/2026 | El complemento Front End PM para WordPress anterior a 11.4.3 no bloquea la lista de contenidos de los directorios donde almacena archivos adjuntos a mensajes privados, lo que permite a los visitantes no autenticados enumerar y descargar archivos adjuntos privados si la función de autoindexación del servidor web está… | |
| Modificada | Alta (8.8) | 0.21% | — | Featherplugins Custom Login Page | Temporary Users | Rebrand Login | Login Captcha | 6/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Custom Login Page | Temporary Users | Rebrand Login | Login Captcha en versiones <= 1.1.3. | |
| Modificada | Media (5.4) | 0.31% | — | Brightplugins Pre-orders FOR Woocommerce | 6/11/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Bright Plugins Pre-Orders para WooCommerce en versiones <= 1.2.13. | |
| Modificada | Alta (8.8) | 0.54% | — | Bplugins Icons Font Loader | 6/11/2023 | 17/6/2026 | La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en bPlugins LLC Icons Font Loader permite la inyección SQL. Este problema afecta a Icons Font Loader: desde n/a hasta 1.1.2. | |
| Modificada | Crítica (9.8) | 0.55% | — | Adaplugin Accessibility Suite BY Online ADA | 6/11/2023 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Online ADA Accessibility Suite de Online ADA permite la inyección de SQL. Este problema afecta a Accessibility Suite de Online ADA: desde n/a hasta 4.11. | |
| Modificada | Crítica (9.8) | 0.48% | — | Adaplugin Accessibility Suite BY Online ADA | 6/11/2023 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Online ADA Accessibility Suite de Online ADA permite la inyección de SQL. Este problema afecta a Accessibility Suite de Online ADA: desde n/a hasta 4.11. | |
| Modificada | Alta (8.8) | 0.72% | — | Smartypantsplugins SP Project & Document Manager | 3/11/2023 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Smartypants SP Project & Document Manager permite la inyección SQL. Este problema afecta a SP Project & Document Manager: desde n/a hasta 4.67. | |
| Modificada | Crítica (9.8) | 0.55% | — | Spiffyplugins Spiffy Calendar | 3/11/2023 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Spiffy Plugins Spiffy Calendar spiffy-calendar permite la inyección SQL. Este problema afecta a Spiffy Calendar: desde n/a hasta 4.9.1. | |
| Modificada | Alta (7.2) | 1.0% | — | Bplugins Icons Font Loader | 2/11/2023 | 17/6/2026 | El complemento Icons Font Loader para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo en la función de carga en todas las versiones hasta la 1.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de administrador y superior,… |