Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
2451 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.31% | — | Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional | 20/10/2023 | 17/6/2026 | BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función woobe_bulk Operations_apply_default_combination. Esto hace posible que atacantes no autenticados manipulen productos a través de una… | |
| Modificada | Media (4.3) | 0.31% | — | Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional | 20/10/2023 | 17/6/2026 | BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función create_profile. Esto hace posible que atacantes no autenticados creen perfiles a través de una solicitud falsificada, siempre que puedan… | |
| Modificada | Alta (8.8) | 0.36% | — | Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional | 20/10/2023 | 17/6/2026 | BEAR para WordPress es vulnerable a Cross-Site Request Forgery (CSRF) en versiones hasta la 1.1.3.3 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función woobe_save_options. Esto hace posible que atacantes no autenticados modifiquen la configuración del complemento mediante una solicitud… | |
| Modificada | Media (4.8) | 0.33% | — | Plugin Waiting | 20/10/2023 | 17/6/2026 | El complemento Waiting: One-click countdowns para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del nombre Countdown en versiones hasta la 0.6.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de… | |
| Modificada | Media (5.4) | 0.44% | — | Plugin-planet Theme Switcha | 20/10/2023 | 17/6/2026 | El complemento Theme Switcha para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'theme_switcha_list' del complemento en todas las versiones hasta la 3.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario… | |
| Modificada | Media (4.8) | 0.37% | — | Kochm Mendeley Plugin | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Michael Koch Mendeley Plugin en versiones <= 1.3.2. | |
| Modificada | Media (4.8) | 0.32% | — | 100plugins Open User MAP | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Open User Map de 100plugins en versiones <= 1.3.26. | |
| Modificada | Media (4.3) | 0.53% | — | Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional | 18/10/2023 | 17/6/2026 | BEAR para WordPress es vulnerable a la falta de autorización en versiones hasta la 1.1.3.3 incluida. Esto se debe a que falta una verificación de capacidad en la función woobe_bulk Operations_apply_default_combination. Esto hace posible que atacantes autenticados (suscriptor o superior) manipulen productos. | |
| Modificada | Media (6.1) | 0.33% | — | Arrowplugins Social Feed | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en Arrow Plugins Social Feed | Custom Feed para el componente Social Media Networks en versiones <= 2.2.0. | |
| Modificada | Media (4.8) | 0.28% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento realmag777 WOLF – WordPress Posts Bulk Editor and Manager Professional en versiones <= 1.0.7.1. | |
| Modificada | Alta (7.2) | 0.72% | — | Booking-wp-plugin Bookly | 16/10/2023 | 17/6/2026 | El complemento Online Booking and Scheduling Plugin de WordPress anterior a la versión 22.4 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con privilegios elevados, como el administrador | |
| Modificada | Media (4.3) | 0.36% | — | Netapp Snapcenter Plug-in | 12/10/2023 | 17/6/2026 | El complemento SnapCenter para VMware vSphere versiones 4.6 anteriores a 4.9 son susceptibles a una vulnerabilidad que puede permitir a usuarios autenticados sin privilegios modificar la configuración del correo electrónico y el nombre de la instantánea dentro de la interfaz de usuario de VMware vSphere. | |
| Modificada | Alta (8.8) | 0.52% | — | Debian LinuxBabeljs BabelBabeljs Babel-helper-define-polyfill-providerBabeljs Babel-plugin-polyfill-corejs2+5 | 12/10/2023 | 17/6/2026 | Babel es un compilador para escribir JavaScript. En `@babel/traverse` anterior a las versiones 7.23.2 y 8.0.0-alpha.4 y en todas las versiones de `babel-traverse`, el uso de Babel para compilar código manipulado específicamente por un atacante puede provocar la ejecución de código arbitrario durante compilación,… | |
| Modificada | Alta (8.8) | 0.27% | — | Dineshkarki Block Plugin Update | 10/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Dinesh Karki Block Plugin Update en versiones <= 3.3. | |
| Modificada | Alta (7.5) | 0.78% | — | Tapo Mini Smart Wi-fi Plug FirmwareNanoleaf Lightstrip FirmwareGovee LED Strip FirmwareSwitchbot Hub2 Firmware+5 | 10/10/2023 | 17/6/2026 | Vulnerabilidad de permisos inseguros en Connectivity Standards Alliance Matter Official SDK v.1.1.0.0, Nanoleaf Light strip v.3.5.10, Govee LED Strip v.3.00.42, switchBot Hub2 v.1.0-0.8, Phillips hue hub v.1.59.1959097030 y yeelight smart lamp v.1.12.69 permite que un atacante remoto provoque una denegación de… | |
| Modificada | Alta (8.8) | 0.25% | — | Remileclercq Hide Admin Notices - Admin Notification Center Plugin | 9/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Rémi Leclercq Hide admin notices: en el complemento Admin Notification Center en versiones <= 2.3.2. | |
| Modificada | Alta (8.8) | 0.26% | — | Fooplugins Foogallery | 6/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en FooPlugins Best WordPress Gallery Plugin – complemento FooGallery en versiones <= 2.2.44. | |
| Modificada | Alta (8.8) | 0.26% | — | Iwebss Update Theme AND Plugins From ZIP File | 4/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Jeff Sherk Update Theme and Plugins en el complemento Zip File en versiones <= 2.0.0. | |
| Modificada | Alta (8.8) | 0.25% | — | Plainviewplugins Mycryptocheckout | 3/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento edward_plainview MyCryptoCheckout en versiones <= 2.125. | |
| Modificada | Media (5.4) | 0.38% | — | Arrowplugins THE Awesome Feed | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Arrow Plugins The Awesome Feed – Custom Feed en versiones <= 2.2.5. | |
| Modificada | Media (6.1) | 0.41% | — | Fooplugins Foogallery | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento FooPlugins FooGallery en versiones <= 2.2.44. | |
| Modificada | Media (5.4) | 0.39% | — | Goldplugins Locations | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Gold Plugins Locations en versiones <= 4.0. | |
| Modificada | Media (4.8) | 0.40% | — | Pluginops Landing Page Builder | 27/9/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento PluginOps Landing Page Builder en versiones <=1.5.1.2. | |
| Modificada | Media (5.5) | 0.17% | — | Quboworld Smart Plug 10A Firmware | 16/9/2023 | 17/6/2026 | Se descubrió un problema en Qubo Smart Plug10A versión HSP02_01_01_14_SYSTEM-10 A, que permite a atacantes locales obtener información sensible y otros impactos no especificados a través de la consola UART. | |
| Modificada | Media (5.4) | 0.39% | — | Themeisle Google Maps Plugin BY Intergeo | 12/9/2023 | 17/6/2026 | El complemento Google Maps de Intergeo para WordPress es vulnerable a Cross-Site Scripting almacenado a través de código corto 'intergeo' en versiones hasta 2.3.2 incluida, debido a la sanitización de entrada insuficiente y el escape de salida en los atributos proporcionados por el usuario. Esto hace posible que los… |