Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3206▲ 632 respecto a la semana anterior
Críticas / altas1515▲ 119 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3389 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.50% | — | Coderevolution Demo MY WordpressAI | 17/5/2024 | 17/6/2026 | Vulnerabilidad de gestión de privilegios incorrecta en CodeRevolution Demo My WordPress permite la escalada de privilegios. Este problema afecta a Demo My WordPress: desde n/a hasta 1.0.9.1. | |
| Aplazada | Alta (7.5) | 0.52% | — | Tips AND Tricks HQ WP Express CheckoutAI | 17/5/2024 | 17/6/2026 | Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Tips and Tricks HQ WP Express Checkout (Accept PayPal Payments) permite manipular campos ocultos. Este problema afecta a WP Express Checkout (Accept PayPal Payments): desde n/a hasta 2.3.7. | |
| Aplazada | Alta (8.8) | 0.27% | — | Valvepress AutomaticAI | 17/5/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Automatic Automatic permite la escalada de privilegios. Este problema afecta a Automatic: desde n/a hasta 3.92.0. | |
| Aplazada | Crítica (9.3) | 73% | 💥 Exploit | Valvepress AutomaticAI | 17/5/2024 | 17/6/2026 | Limitación incorrecta de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en WP Automatic Automatic permite el path traversal y Server Side Request Forgery. Este problema afecta a Automático: desde n/a hasta 3.92.0. | |
| Aplazada | Baja (3.7) | 0.43% | — | Filipe Seabra Wordpress ManutencaoAI | 17/5/2024 | 17/6/2026 | La vulnerabilidad de omisión de autenticación mediante suplantación de identidad en Filipe Seabra WordPress Manutenção permite omitir funcionalidad. Este problema afecta a WordPress Manutenção: desde n/a hasta 1.0.6. | |
| Aplazada | Alta (8) | 0.48% | — | Miniorange Wordpress Social Login AND RegisterAI | 17/5/2024 | 17/6/2026 | Una vulnerabilidad de gestión de privilegios incorrecta en miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) permite la escalada de privilegios. Este problema afecta a miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn): desde n/a hasta 7.6.6 . | |
| Analizada | Alta (8.6) | 1.3% | 💥 Exploit | Properfraction Profilepress | 17/5/2024 | 17/6/2026 | Vulnerabilidad de gestión de privilegios incorrecta en ProfilePress Membership Team ProfilePress permite la escalada de privilegios. Este problema afecta a ProfilePress: desde n/a hasta 4.13.1. | |
| Aplazada | Media (4.3) | 0.22% | — | Bulk Posts Editing FOR WordpressAI | 16/5/2024 | 17/6/2026 | El complemento para WordPress Bulk Posts Editing For WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.2.3 incluída. Esto se debe a una validación nonce faltante o incorrecta en las acciones AJAX del complemento. Esto hace posible que atacantes no autenticados creen y dupliquen… | |
| Aplazada | Crítica (10) | 36% | 💥 Exploit | Intel Neural CompressorAI | 16/5/2024 | 17/6/2026 | La validación de entrada incorrecta en algunos software Intel(R) Neural Compressor anteriores a la versión 2.5.0 puede permitir que un usuario no autenticado habilite potencialmente la escalada de privilegios a través del acceso remoto. | |
| Aplazada | Media (4.7) | 0.14% | — | Intel Neural CompressorAI | 16/5/2024 | 17/6/2026 | Condición de ejecución de Time-of-check Time-of-use en el software Intel(R) Neural Compressor anterior a la versión 2.5.0 puede permitir que un usuario autenticado potencialmente habilite la divulgación de información a través del acceso local. | |
| Aplazada | Media (4.3) | 0.30% | — | Bulk Posts Editing FOR WordpressAI | 15/5/2024 | 17/6/2026 | El complemento Bulk Posts Editing For WordPress para WordPress es vulnerable al acceso no autorizado a la funcionalidad debido a una falta de verificación de capacidad en las acciones AJAX del complemento en todas las versiones hasta la 4.2.3 incluida. Esto hace posible que los atacantes autenticados, con acceso de… | |
| Modificada | Media (4.3) | 0.34% | — | Wpcompress WP Compress | 14/5/2024 | 17/6/2026 | El complemento WP Compress – Image Optimizer [All-In-One] para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en varias funciones en versiones hasta la 6.20.01 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y… | |
| Modificada | Media (6.1) | 0.44% | — | Wpcompress WP Compress | 14/5/2024 | 17/6/2026 | El complemento WP Compress – Image Optimizer [todo en uno para WordPress es vulnerable a Open Redirect en todas las versiones hasta la 6.20.01 incluida. Esto se debe a una validación insuficiente de la URL de redireccionamiento proporcionada mediante el parámetro 'css'. Esto hace posible que atacantes no autenticados… | |
| Modificada | Media (6.5) | 0.71% | — | Thimpress Learnpress | 14/5/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a omitir el registro de usuario en versiones hasta la 4.2.6.5 incluida. Esto se debe a que faltan controles en la función 'create_account' en el proceso de pago. Esto hace posible que atacantes no autenticados se registren como rol… | |
| Modificada | Crítica (9.8) | 37% | 💥 Exploit | Thimpress Learnpress | 14/5/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'term_id' en versiones hasta la 4.2.6.5 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en el consulta… | |
| Aplazada | Crítica (9.8) | 0.85% | — | Motopress Hotel Booking LiteAI | 14/5/2024 | 17/6/2026 | El complemento Hotel Booking Lite para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 4.11.1 incluida a través de la deserialización de entradas que no son de confianza. Esto hace posible que atacantes no autenticados inyecten un objeto PHP. No hay ninguna cadena POP conocida… | |
| Modificada | Alta (8.8) | 1.0% | — | Thimpress Learnpress | 14/5/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo en la función 'save_post_materials' en versiones hasta la 4.2.6.5 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de… | |
| Modificada | Media (5.4) | 0.34% | — | Wpdeveloper Embedpress | 14/5/2024 | 17/6/2026 | El complemento EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'id' en todas las versiones hasta , incluido, 3.9.16 debido a una… | |
| Modificada | Media (5.4) | 0.34% | — | Thimpress Learnpress | 14/5/2024 | 17/6/2026 | El complemento LearnPress – WordPress LMS Plugin para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'layout_html' en todas las versiones hasta la 4.2.6.5 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados,… | |
| Modificada | Media (5.4) | 0.44% | — | Buddypress | 14/5/2024 | 17/6/2026 | El complemento BuddyPress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'user_name' en versiones hasta la 12.4.0 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y… | |
| Analizada | Media (6.1) | 0.23% | — | Themeqx Letterpress | 14/5/2024 | 17/6/2026 | El complemento LetterPress WordPress hasta la versión 1.2.2 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF, como eliminar suscriptores arbitrarios. | |
| Aplazada | Media (4.3) | 0.25% | — | Cozmoslabs TranslatepressAI | 14/5/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Cozmoslabs, Razvan Mocanu, Madalin Ungureanu, Cristophor Hurduban TranslatePress. Este problema afecta a TranslatePress: desde n/a hasta 2.7.5. | |
| Aplazada | Alta (7.1) | 0.23% | — | WebinarpressAI | 14/5/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WebinarPress. Este problema afecta a WebinarPress: desde n/a hasta 1.33.17. | |
| Aplazada | Media (6.5) | 0.41% | — | Thimpress Thim Elementor KITAI | 14/5/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en ThimPress Thim Elementor Kit permite almacenar XSS. Este problema afecta a Thim Elementor Kit: desde n/a hasta 1.1.8. | |
| Analizada | Media (6.5) | 1.1% | — | Espressif Esp-idf | 14/5/2024 | 17/6/2026 | La vulnerabilidad de desbordamiento de búfer en esp-idf v.5.1 permite a un atacante remoto ejecutar código arbitrario a través de un script manipulado en el componente de la pila Bluetooth. |