Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2451 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.31%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función woobe_bulk Operations_apply_default_combination. Esto hace posible que atacantes no autenticados manipulen productos a través de una…
ModificadaMedia (4.3)0.31%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función create_profile. Esto hace posible que atacantes no autenticados creen perfiles a través de una solicitud falsificada, siempre que puedan…
ModificadaAlta (8.8)0.36%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional20/10/202317/6/2026
BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función woobe_save_options. Esto hace posible que atacantes no autenticados modifiquen la configuración del complemento mediante una solicitud…
ModificadaMedia (4.8)0.33%—Plugin Waiting20/10/202317/6/2026
El complemento Waiting: One-click countdowns para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del nombre Countdown en versiones hasta la 0.6.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de…
ModificadaMedia (5.4)0.44%—Plugin-planet Theme Switcha20/10/202317/6/2026
El complemento Theme Switcha para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'theme_switcha_list' del complemento en todas las versiones hasta la 3.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario…
ModificadaMedia (4.8)0.37%—Kochm Mendeley Plugin18/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Michael Koch Mendeley Plugin en versiones <= 1.3.2.
ModificadaMedia (4.8)0.32%—100plugins Open User MAP18/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Open User Map de 100plugins en versiones <= 1.3.26.
ModificadaMedia (4.3)0.53%—Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional18/10/202317/6/2026
BEAR para WordPress es vulnerable a la falta de autorización en versiones hasta la 1.1.3.3 incluida. Esto se debe a que falta una verificación de capacidad en la función woobe_bulk Operations_apply_default_combination. Esto hace posible que atacantes autenticados (suscriptor o superior) manipulen productos.
ModificadaMedia (6.1)0.33%—Arrowplugins Social Feed17/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en Arrow Plugins Social Feed | Custom Feed para el componente Social Media Networks en versiones <= 2.2.0.
ModificadaMedia (4.8)0.28%—Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional17/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento realmag777 WOLF – WordPress Posts Bulk Editor and Manager Professional en versiones <= 1.0.7.1.
ModificadaAlta (7.2)0.72%—Booking-wp-plugin Bookly16/10/202317/6/2026
El complemento Online Booking and Scheduling Plugin de WordPress anterior a la versión 22.4 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con privilegios elevados, como el administrador
ModificadaMedia (4.3)0.36%—Netapp Snapcenter Plug-in12/10/202317/6/2026
El complemento SnapCenter para VMware vSphere versiones 4.6 anteriores a 4.9 son susceptibles a una vulnerabilidad que puede permitir a usuarios autenticados sin privilegios modificar la configuración del correo electrónico y el nombre de la instantánea dentro de la interfaz de usuario de VMware vSphere.
ModificadaAlta (8.8)0.52%—Debian LinuxBabeljs BabelBabeljs Babel-helper-define-polyfill-providerBabeljs Babel-plugin-polyfill-corejs2+512/10/202317/6/2026
Babel es un compilador para escribir JavaScript. En `@babel/traverse` anterior a las versiones 7.23.2 y 8.0.0-alpha.4 y en todas las versiones de `babel-traverse`, el uso de Babel para compilar código manipulado específicamente por un atacante puede provocar la ejecución de código arbitrario durante compilación,…
ModificadaAlta (8.8)0.27%—Dineshkarki Block Plugin Update10/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Dinesh Karki Block Plugin Update en versiones <= 3.3.
ModificadaAlta (7.5)0.78%—Tapo Mini Smart Wi-fi Plug FirmwareNanoleaf Lightstrip FirmwareGovee LED Strip FirmwareSwitchbot Hub2 Firmware+510/10/202317/6/2026
Vulnerabilidad de permisos inseguros en Connectivity Standards Alliance Matter Official SDK v.1.1.0.0, Nanoleaf Light strip v.3.5.10, Govee LED Strip v.3.00.42, switchBot Hub2 v.1.0-0.8, Phillips hue hub v.1.59.1959097030 y yeelight smart lamp v.1.12.69 permite que un atacante remoto provoque una denegación de…
ModificadaAlta (8.8)0.25%—Remileclercq Hide Admin Notices - Admin Notification Center Plugin9/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Rémi Leclercq Hide admin notices: en el complemento Admin Notification Center en versiones <= 2.3.2.
ModificadaAlta (8.8)0.26%—Fooplugins Foogallery6/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en FooPlugins Best WordPress Gallery Plugin – complemento FooGallery en versiones <= 2.2.44.
ModificadaAlta (8.8)0.26%—Iwebss Update Theme AND Plugins From ZIP File4/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Jeff Sherk Update Theme and Plugins en el complemento Zip File en versiones <= 2.0.0.
ModificadaAlta (8.8)0.25%—Plainviewplugins Mycryptocheckout3/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento edward_plainview MyCryptoCheckout en versiones <= 2.125.
ModificadaMedia (5.4)0.38%—Arrowplugins THE Awesome Feed2/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Arrow Plugins The Awesome Feed – Custom Feed en versiones <= 2.2.5.
ModificadaMedia (6.1)0.41%—Fooplugins Foogallery2/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento FooPlugins FooGallery en versiones <= 2.2.44.
ModificadaMedia (5.4)0.39%—Goldplugins Locations2/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Gold Plugins Locations en versiones <= 4.0.
ModificadaMedia (4.8)0.40%—Pluginops Landing Page Builder27/9/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento PluginOps Landing Page Builder en versiones <=1.5.1.2.
ModificadaMedia (5.5)0.17%—Quboworld Smart Plug 10A Firmware16/9/202317/6/2026
Se descubrió un problema en Qubo Smart Plug10A versión HSP02_01_01_14_SYSTEM-10 A, que permite a atacantes locales obtener información sensible y otros impactos no especificados a través de la consola UART.
ModificadaMedia (5.4)0.39%—Themeisle Google Maps Plugin BY Intergeo12/9/202317/6/2026
El complemento Google Maps de Intergeo para WordPress es vulnerable a Cross-Site Scripting almacenado a través de código corto 'intergeo' en versiones hasta 2.3.2 incluida, debido a la sanitización de entrada insuficiente y el escape de salida en los atributos proporcionados por el usuario. Esto hace posible que los…