Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2732▼ 9 respecto a la semana anterior
Críticas / altas1276▼ 237 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
2451 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.65% | — | Quboworld Smart Plug 10A Firmware | 11/9/2023 | 17/6/2026 | Se descubrió un problema en Qubo Smart Plug 10A versión HSP02_01_01_14_SYSTEM-10A, que permite a los atacantes provocar una denegación de servicio (DoS) a través de la desautenticación de Wi-Fi. | |
| Modificada | Media (5.4) | 0.36% | — | Plugin-planet Simple Download Counter | 9/9/2023 | 17/6/2026 | El complemento Simple Download Counter para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los códigos cortos del complemento en versiones hasta, e incluyendo, la 1.6 debido a la sanitización de entrada insuficiente y la salida que escapa en atributos proporcionados por el usuario como 'before'… | |
| Modificada | Media (5.4) | 0.51% | — | Thenewsletterplugin Newsletter | 7/9/2023 | 17/6/2026 | El plugin Newsletter para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través del shortcode "newsletter_form" en versiones hasta, e incluyendo, la 7.8.9 debido a una insuficiente sanitización de entrada y escape de salida en atributos suministrados por el usuario. Esto hace posible que atacantes… | |
| Modificada | Media (4.8) | 0.37% | — | Codeinitiator Fitness Calculators Plugin | 6/9/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado y autenticado (con permisos de administrador o superior) en el plugin Gurcharan Singh Fitness calculators en versiones anteriores, e incluyendo, la 2.0.7. | |
| Modificada | Media (4.8) | 0.37% | — | Custom Admin Login Page | Wpzest Plugin | 6/9/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento WPZest Custom Admin Login Page | WPZest en versiones <= 1.2.0. | |
| Modificada | Media (5.4) | 0.38% | — | Plugin-planet User Submitted Posts | 6/9/2023 | 17/6/2026 | El plugin User Submitted Posts para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través del shortcode del plugin [usp_gallery] en versiones hasta, e incluyendo, la 20230811 debido a una insuficiente sanitización de entrada y escape de salida en atributos suministrados por el usuario como "before".… | |
| Modificada | Media (6.1) | 0.57% | — | Simple-membership-plugin Simple Membership | 6/9/2023 | 17/6/2026 | El plugin Simple Membership para WordPress es vulnerable a Cross-Site Scripting (XSS) reflejado a través del parámetro "list_type" en versiones hasta, e incluyendo, la 4.3.5 debido a una insuficiente sanitización de entrada y escape de salida. Utilizando esta vulnerabilidad, los atacantes no autenticados podrían… | |
| Modificada | Media (4.8) | 0.99% | 💥 PoC | Userprivatefiles Wordpress File Sharing Plugin | 5/9/2023 | 17/6/2026 | El plugin WordPress File Sharing para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través de la configuración de administración en versiones hasta, e incluyendo, la 2.0.3 debido a la insuficiente sanitización de entrada y escape de salida. Esto hace posible que atacantes autenticados, con permisos… | |
| Modificada | Media (6.1) | 0.37% | — | Xlplugins Woo-confirmation-email | 4/9/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado no autenticado en el plugin de XLPlugins llamado User Email Verification para WooCommerce en versiones anteriores e incluyendo la 3.5.0. | |
| Modificada | Media (5.4) | 0.36% | — | Essentialplugin Audio Player With Playlist Ultimate | 3/9/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en WP OnlineSupport, en el complemento Essential Plugin Audio Player with Playlist Ultimate, versión 1.2.2 y anteriores. | |
| Modificada | Media (4.3) | 0.21% | — | Plugin Waiting | 31/8/2023 | 17/6/2026 | El plugin The Waiting: One-click countdowns para WordPress es vulnerable a la falsificación de petición en sitios cruzados en versiones hasta la 0.6.2, inclusive. Esto se debe a la validación de nonce ausente o incorrecta en sus acciones AJAX. Esto permite a atacantes no autenticados crear y eliminar cuentas… | |
| Modificada | Media (4.3) | 0.40% | — | Plugin Waiting | 31/8/2023 | 17/6/2026 | El plugin The Waiting: One-click countdowns para WordPress es vulnerable a una omisión de autorización debido a la falta de comprobaciones de capacidad en sus llamadas AJAX en versiones hasta la 0.6.2, inclusive. Esto permite a atacantes autenticados, con permisos de nivel de suscriptor y superiores, crear y eliminar… | |
| Modificada | Crítica (9.8) | 1.2% | — | Webtoffee Stripe Payment Plugin FOR Woocommerce | 31/8/2023 | 17/6/2026 | El plugin Stripe Payment Plugin for WooCommerce para WordPress es vulnerable a omisión de autenticación en versiones hasta la 3.7.7, inclusive. Esto se debe a una verificación insuficiente del usuario proporcionado durante un proceso de pago de Stripe a través del plugin. Esto permite a atacantes no autenticados… | |
| Modificada | Media (6.1) | 0.37% | — | Kaplugins Free-google-fonts | 30/8/2023 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) Reflejada en el plugin Google Fonts For WordPress de KAPlugins que afecta a las versiones 3.0.0 e inferiores. | |
| Modificada | Media (6.1) | 0.38% | — | Wpplugins WP Chinese Conversion | 25/8/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada en el plugin WP Chinese Conversion de Ono Oogami que afecta a las versiones 1.1.16 e inferiores. Para explotar esta vulnerabilidad no hace falta estar autenticado. | |
| Modificada | Media (6.1) | 0.34% | — | Spiffyplugins Spiffy Calendar | 18/8/2023 | 17/6/2026 | Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Spiffy Plugins Spiffy Calendar plugin <= 4.9.3 versions. | |
| Modificada | Media (4.8) | 0.37% | — | Artiss Plugins List | 18/8/2023 | 17/6/2026 | Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in David Artiss Plugins List plugin <= 2.5 versions. | |
| Modificada | Media (6.1) | 0.21% | — | Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional | 18/8/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) leading to Stored Cross-Site Scripting (XSS) vulnerability in realmag777 WOLF – WordPress Posts Bulk Editor and Manager Professional plugin <= 1.0.6 versions. | |
| Modificada | Media (5.3) | 0.46% | — | Webtoffee Stripe Payment Plugin FOR Woocommerce | 18/8/2023 | 17/6/2026 | El plugin Stripe Payment Plugin for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función eh_callback_handler en versiones hasta 3.7.9 inclusive. Esto hace posible que atacantes no autenticados modifiquen el estado de pedidos… | |
| Modificada | Media (6.1) | 0.38% | — | Really-simple-plugins Recipe Maker FOR Your Food Blog From ZIP Recipes | 17/8/2023 | 17/6/2026 | Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Really Simple Plugins Recipe Maker For Your Food Blog from Zip Recipes plugin <= 8.0.6 versions. | |
| Modificada | Media (5.5) | 0.13% | — | Dell Replay Manager FOR VmwareDell Storage Integration Tools FOR VmwareDell Storage Vsphere Client Plugin | 16/8/2023 | 17/6/2026 | Las versiones Dell Storage Integration Tools para VMware (DSITV) y Dell Storage vSphere Client Plugin (DSVCP) anteriores a la 6.1.1 y Replay Manager para las versiones VMware (RMSV) anteriores a la 3.1.2 contienen una vulnerabilidad de divulgación de información. Un usuario malintencionado local con pocos privilegios… | |
| Modificada | Alta (8.8) | 0.82% | — | Oplugins Booking Manager | 16/8/2023 | 17/6/2026 | The Booking Manager WordPress plugin before 2.0.29 does not validate URLs input in it's admin panel or in shortcodes for showing events from a remote .ics file, allowing an attacker with privileges as low as Subscriber to perform SSRF attacks on the sites internal network. | |
| Analizada | Alta (8.8) | 0.94% | — | Yarpp YET Another Related Posts Plugin | 16/8/2023 | 17/6/2026 | The YARPP WordPress plugin before 5.30.3 does not validate and escape some of its shortcode attributes before using them in SQL statement/s, which could allow any authenticated users, such as subscribers to perform SQL Injection attacks. | |
| Modificada | Media (6.1) | 0.38% | — | Churchadminplugin Church Admin | 16/8/2023 | 17/6/2026 | Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Andy Moyle Church Admin plugin <= 3.7.5 versions. | |
| Modificada | Media (5.4) | 0.42% | — | Plugin-planet User Submitted Posts | 15/8/2023 | 17/6/2026 | El plugin User Submitted Posts para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del parámetro 'user-submitted-content' en versiones hasta, e incluyendo, 20230809 debido a insuficiente sanitización de entrada y escape de salida. Esto hace posible que atacantes no autenticados inyecten… |