Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2732▼ 9 respecto a la semana anterior
Críticas / altas1276▼ 237 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

2451 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.65%—Quboworld Smart Plug 10A Firmware11/9/202317/6/2026
Se descubrió un problema en Qubo Smart Plug 10A versión HSP02_01_01_14_SYSTEM-10A, que permite a los atacantes provocar una denegación de servicio (DoS) a través de la desautenticación de Wi-Fi.
ModificadaMedia (5.4)0.36%—Plugin-planet Simple Download Counter9/9/202317/6/2026
El complemento Simple Download Counter para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los códigos cortos del complemento en versiones hasta, e incluyendo, la 1.6 debido a la sanitización de entrada insuficiente y la salida que escapa en atributos proporcionados por el usuario como 'before'…
ModificadaMedia (5.4)0.51%—Thenewsletterplugin Newsletter7/9/202317/6/2026
El plugin Newsletter para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través del shortcode "newsletter_form" en versiones hasta, e incluyendo, la 7.8.9 debido a una insuficiente sanitización de entrada y escape de salida en atributos suministrados por el usuario. Esto hace posible que atacantes…
ModificadaMedia (4.8)0.37%—Codeinitiator Fitness Calculators Plugin6/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Almacenado y autenticado (con permisos de administrador o superior) en el plugin Gurcharan Singh Fitness calculators en versiones anteriores, e incluyendo, la 2.0.7.
ModificadaMedia (4.8)0.37%—Custom Admin Login Page | Wpzest Plugin6/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento WPZest Custom Admin Login Page | WPZest en versiones <= 1.2.0.
ModificadaMedia (5.4)0.38%—Plugin-planet User Submitted Posts6/9/202317/6/2026
El plugin User Submitted Posts para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través del shortcode del plugin [usp_gallery] en versiones hasta, e incluyendo, la 20230811 debido a una insuficiente sanitización de entrada y escape de salida en atributos suministrados por el usuario como "before".…
ModificadaMedia (6.1)0.57%—Simple-membership-plugin Simple Membership6/9/202317/6/2026
El plugin Simple Membership para WordPress es vulnerable a Cross-Site Scripting (XSS) reflejado a través del parámetro "list_type" en versiones hasta, e incluyendo, la 4.3.5 debido a una insuficiente sanitización de entrada y escape de salida. Utilizando esta vulnerabilidad, los atacantes no autenticados podrían…
ModificadaMedia (4.8)0.99%💥 PoCUserprivatefiles Wordpress File Sharing Plugin5/9/202317/6/2026
El plugin WordPress File Sharing para WordPress es vulnerable a Cross-Site Scripting (XSS) almacenado a través de la configuración de administración en versiones hasta, e incluyendo, la 2.0.3 debido a la insuficiente sanitización de entrada y escape de salida. Esto hace posible que atacantes autenticados, con permisos…
ModificadaMedia (6.1)0.37%—Xlplugins Woo-confirmation-email4/9/202317/6/2026
Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado no autenticado en el plugin de XLPlugins llamado User Email Verification para WooCommerce en versiones anteriores e incluyendo la 3.5.0.
ModificadaMedia (5.4)0.36%—Essentialplugin Audio Player With Playlist Ultimate3/9/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en WP OnlineSupport, en el complemento Essential Plugin Audio Player with Playlist Ultimate, versión 1.2.2 y anteriores.
ModificadaMedia (4.3)0.21%—Plugin Waiting31/8/202317/6/2026
El plugin The Waiting: One-click countdowns para WordPress es vulnerable a la falsificación de petición en sitios cruzados en versiones hasta la 0.6.2, inclusive. Esto se debe a la validación de nonce ausente o incorrecta en sus acciones AJAX. Esto permite a atacantes no autenticados crear y eliminar cuentas…
ModificadaMedia (4.3)0.40%—Plugin Waiting31/8/202317/6/2026
El plugin The Waiting: One-click countdowns para WordPress es vulnerable a una omisión de autorización debido a la falta de comprobaciones de capacidad en sus llamadas AJAX en versiones hasta la 0.6.2, inclusive. Esto permite a atacantes autenticados, con permisos de nivel de suscriptor y superiores, crear y eliminar…
ModificadaCrítica (9.8)1.2%—Webtoffee Stripe Payment Plugin FOR Woocommerce31/8/202317/6/2026
El plugin Stripe Payment Plugin for WooCommerce para WordPress es vulnerable a omisión de autenticación en versiones hasta la 3.7.7, inclusive. Esto se debe a una verificación insuficiente del usuario proporcionado durante un proceso de pago de Stripe a través del plugin. Esto permite a atacantes no autenticados…
ModificadaMedia (6.1)0.37%—Kaplugins Free-google-fonts30/8/202317/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) Reflejada en el plugin Google Fonts For WordPress de KAPlugins que afecta a las versiones 3.0.0 e inferiores.
ModificadaMedia (6.1)0.38%—Wpplugins WP Chinese Conversion25/8/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada en el plugin WP Chinese Conversion de Ono Oogami que afecta a las versiones 1.1.16 e inferiores. Para explotar esta vulnerabilidad no hace falta estar autenticado.
ModificadaMedia (6.1)0.34%—Spiffyplugins Spiffy Calendar18/8/202317/6/2026
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Spiffy Plugins Spiffy Calendar plugin <= 4.9.3 versions.
ModificadaMedia (4.8)0.37%—Artiss Plugins List18/8/202317/6/2026
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in David Artiss Plugins List plugin <= 2.5 versions.
ModificadaMedia (6.1)0.21%—Pluginus Wolf - Wordpress Posts Bulk Editor AND Products Manager Professional18/8/202317/6/2026
Cross-Site Request Forgery (CSRF) leading to Stored Cross-Site Scripting (XSS) vulnerability in realmag777 WOLF – WordPress Posts Bulk Editor and Manager Professional plugin <= 1.0.6 versions.
ModificadaMedia (5.3)0.46%—Webtoffee Stripe Payment Plugin FOR Woocommerce18/8/202317/6/2026
El plugin Stripe Payment Plugin for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función eh_callback_handler en versiones hasta 3.7.9 inclusive. Esto hace posible que atacantes no autenticados modifiquen el estado de pedidos…
ModificadaMedia (6.1)0.38%—Really-simple-plugins Recipe Maker FOR Your Food Blog From ZIP Recipes17/8/202317/6/2026
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Really Simple Plugins Recipe Maker For Your Food Blog from Zip Recipes plugin <= 8.0.6 versions.
ModificadaMedia (5.5)0.13%—Dell Replay Manager FOR VmwareDell Storage Integration Tools FOR VmwareDell Storage Vsphere Client Plugin16/8/202317/6/2026
Las versiones Dell Storage Integration Tools para VMware (DSITV) y Dell Storage vSphere Client Plugin (DSVCP) anteriores a la 6.1.1 y Replay Manager para las versiones VMware (RMSV) anteriores a la 3.1.2 contienen una vulnerabilidad de divulgación de información. Un usuario malintencionado local con pocos privilegios…
ModificadaAlta (8.8)0.82%—Oplugins Booking Manager16/8/202317/6/2026
The Booking Manager WordPress plugin before 2.0.29 does not validate URLs input in it's admin panel or in shortcodes for showing events from a remote .ics file, allowing an attacker with privileges as low as Subscriber to perform SSRF attacks on the sites internal network.
AnalizadaAlta (8.8)0.94%—Yarpp YET Another Related Posts Plugin16/8/202317/6/2026
The YARPP WordPress plugin before 5.30.3 does not validate and escape some of its shortcode attributes before using them in SQL statement/s, which could allow any authenticated users, such as subscribers to perform SQL Injection attacks.
ModificadaMedia (6.1)0.38%—Churchadminplugin Church Admin16/8/202317/6/2026
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Andy Moyle Church Admin plugin <= 3.7.5 versions.
ModificadaMedia (5.4)0.42%—Plugin-planet User Submitted Posts15/8/202317/6/2026
El plugin User Submitted Posts para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del parámetro 'user-submitted-content' en versiones hasta, e incluyendo, 20230809 debido a insuficiente sanitización de entrada y escape de salida. Esto hace posible que atacantes no autenticados inyecten…