Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2451 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.49%—Userprivatefiles Wordpress File Sharing Plugin31/10/202317/6/2026
El complemento WordPress File Sharing Plugin de WordPress anterior a 2.0.5 no verifica la autorización antes de mostrar archivos y carpetas, lo que permite a los usuarios obtener acceso a los archivados manipulando ID que pueden ser fácilmente forzados.
ModificadaMedia (6.5)0.79%—Gopiplus Vertical Marquee Plugin31/10/202317/6/2026
El complemento Vertical marquee para WordPress es vulnerable a la inyección SQL a través del código abreviado del complemento en versiones hasta la 7.1 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace…
ModificadaAlta (8.8)0.56%—Wp-plugins THE Hackers Diet29/10/202316/6/2026
Una vulnerabilidad clasificada como crítica ha sido encontrada en The Hackers Diet Plugin hasta 0.9.6b en WordPress. Este problema afecta un procesamiento desconocido del archivo ajax_blurb.php del componente HTTP POST Request Handler. La manipulación del argumento usuario conduce a la inyección SQL. El ataque puede…
ModificadaCrítica (9.8)0.75%—Wp-plugins Secure Files29/10/202316/6/2026
Una vulnerabilidad clasificada como crítica fue encontrada en el complemento almosteffortless secure-files hasta 1.1 en WordPress. La función sf_downloads del archivo Secure-files.php es afectada por la vulnerabilidad. La manipulación del argumento downloadfile conduce a path traversal. La actualización a la versión…
ModificadaAlta (7.5)0.46%—Wpexpertplugins Post Meta Data Manager28/10/202317/6/2026
El complemento Post Meta Data Manager para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en las funciones pmdm_wp_delete_user_meta, pmdm_wp_delete_term_meta y pmdm_wp_ajax_delete_meta en versiones hasta la 1.2.0 incluida. Esto hace posible que…
ModificadaAlta (8.8)0.53%—Wpexpertplugins Post Meta Data Manager28/10/202317/6/2026
El complemento Post Meta Data Manager para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en las funciones pmdm_wp_change_user_meta y pmdm_wp_change_post_meta en versiones hasta la 1.2.0 incluida. Esto hace posible que los atacantes autenticados, con…
ModificadaAlta (7.1)0.12%—Lenovo System Update PluginLenovo Hardware Scan PluginLenovo Hardware Scan Addin27/10/202317/6/2026
Se informó una vulnerabilidad de Denegación de Servicio (DoS) en Lenovo Vantage HardwareScan Plugin versión 1.3.0.5 y anteriores que podría permitir a un atacante local eliminar el contenido de un directorio arbitrario bajo ciertas condiciones.
ModificadaAlta (7.8)0.12%—Lenovo System Update PluginLenovo Hardware Scan PluginLenovo Hardware Scan Addin27/10/202317/6/2026
Se informó una vulnerabilidad de elevación de privilegios en el complemento Lenovo Vantage SystemUpdate versión 2.0.0.212 y anteriores que podría permitir a un atacante local ejecutar código arbitrario con privilegios elevados.
ModificadaMedia (6.3)0.10%—Lenovo System Update PluginLenovo Hardware Scan PluginLenovo Hardware Scan Addin27/10/202317/6/2026
Se informó una vulnerabilidad de Time of Check Time of Use (TOCTOU) en Lenovo Vantage SystemUpdate Plugin versión 2.0.0.212 y anteriores que podría permitir a un atacante local eliminar archivos arbitrarios.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitApache ActivemqApache Activemq Legacy Openwire ModuleDebian LinuxNetapp E-series Santricity Unified Manager+227/10/202317/6/2026
Apache ActiveMQ es vulnerable a la ejecución remota de código. La vulnerabilidad puede permitir que un atacante remoto con acceso a la red de un corredor ejecute comandos de shell arbitrarios manipulando tipos de clases serializadas en el protocolo OpenWire para hacer que el corredor cree una instancia de cualquier…
ModificadaMedia (4.8)0.32%—Paymentsplugin WP Full Stripe Free26/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Almacenada autenticada (con permisos de admin o superior) en el complemento Mammothology WP Full Stripe Free en versiones <= 1.6.1.
ModificadaMedia (6.1)0.33%—Arrowplugins THE Awesome Feed26/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada no autenticada en los complementos Arrow en el complemento The Awesome Feed – Custom Feed en versiones <= 2.2.5.
ModificadaAlta (8.8)0.27%—Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional25/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en realmag777 WOLF: complemento Posts Bulk Editor y Manager Professional de WordPress en versiones <= 1.0.7.1.
ModificadaAlta (7.8)4.2%💥 ExploitLenovo DiagnosticsLenovo Hardwarescan AddinLenovo Hardwarescan Plugin25/10/202317/6/2026
Se informó una vulnerabilidad de escalada de privilegios en Lenovo HardwareScanPlugin antes de la versión 1.3.1.2 y Lenovo Diagnostics antes de la versión 4.45 que podría permitir a un usuario local ejecutar código con privilegios elevados.
ModificadaMedia (4.4)0.21%—Lenovo DiagnosticsLenovo Hardwarescan Plugin25/10/202317/6/2026
Se informó una vulnerabilidad de Denegación de Servicio (DoS) en las versiones Lenovo HardwareScanPlugin anteriores a 1.3.1.2 y Lenovo Diagnostics anteriores a 4.45 que podría permitir que un usuario local con acceso administrativo desencadene un bloqueo del sistema.
ModificadaMedia (4.4)0.21%—Lenovo DiagnosticsLenovo Hardwarescan AddinLenovo Hardwarescan Plugin25/10/202317/6/2026
Se informó una vulnerabilidad de Denegación de Servicio (DoS) en las versiones Lenovo HardwareScanPlugin anteriores a 1.3.1.2 y Lenovo Diagnostics anteriores a 4.45 que podría permitir que un usuario local con acceso administrativo desencadene un bloqueo del sistema.
ModificadaAlta (8.8)0.21%—Pluginever WC Serial Numbers21/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento PluginEver WC Serial Numbers en versiones <= 1.6.3.
ModificadaMedia (4.3)0.56%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a la falta de autorización en versiones hasta la 1.1.3.3 incluida. Esto se debe a que falta una verificación de capacidad en la función woobe_bulk Operations_swap. Esto hace posible que atacantes autenticados (suscriptor o superior) manipulen productos.
ModificadaMedia (4.3)0.32%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función woobe_bulk_delete_products. Esto hace posible que atacantes no autenticados eliminen productos mediante una solicitud falsificada,…
ModificadaMedia (4.3)0.31%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a la falta de autorización en versiones hasta la 1.1.3.3 incluida. Esto se debe a que faltan comprobaciones de capacidad en la función woobe_bulk Operations_delete. Esto hace posible que atacantes autenticados, con acceso de suscriptor o superior, eliminen productos.
ModificadaMedia (4.3)0.32%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función woobe_bulk Operations_delete. Esto hace posible que atacantes no autenticados eliminen productos mediante una solicitud falsificada,…
ModificadaMedia (4.8)0.46%—Armemberplugin Armember20/10/202317/6/2026
El complemento ARMember Lite - Membership para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través de la configuración de administrador en versiones hasta la 4.0.14 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con…
ModificadaMedia (4.3)0.56%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a la falta de autorización en versiones hasta la 1.1.3.3 incluida. Esto se debe a que falta una verificación de capacidad en la función woobe_bulk Operations_visibility. Esto hace posible que atacantes autenticados (suscriptor o superior) manipulen productos.
ModificadaMedia (4.3)0.32%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función woobe_bulk Operations_visibility. Esto hace posible que atacantes no autenticados manipulen productos a través de una solicitud…
ModificadaMedia (4.3)0.32%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función woobe_bulk Operations_swap. Esto hace posible que atacantes no autenticados manipulen productos a través de una solicitud falsificada,…