Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
3389 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.79% | — | Openjsf Express | 25/3/2024 | 17/6/2026 | El framework web minimalista Express.js para node. Las versiones de Express.js anteriores a 4.19.0 y todas las versiones alfa y beta preliminares de 5.0 se ven afectadas por una vulnerabilidad de redireccionamiento abierto que utiliza URL con formato incorrecto. Cuando un usuario de Express realiza una redirección… | |
| Analizada | Media (5.7) | 0.22% | — | Espressif Esp-idf | 25/3/2024 | 17/6/2026 | ESP-IDF es el framework de desarrollo para los SoC de Espressif compatibles con Windows, Linux y macOS. Se descubrió una vulnerabilidad de tiempo de verificación a tiempo de uso (TOCTOU) en la implementación del gestor de arranque ESP-IDF que podría permitir a un atacante con acceso físico a la memoria flash del… | |
| Modificada | Media (5.4) | 0.34% | — | Wpdeveloper Embedpress | 23/3/2024 | 17/6/2026 | El complemento EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget de documento EmbedPress en todas las versiones hasta, e incluyendo, 3.9.12… | |
| Modificada | Media (5.4) | 0.34% | — | Wpdeveloper Embedpress | 23/3/2024 | 17/6/2026 | El complemento EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo 'embedpress_pro_twitch_theme' del widget de EmbedPress en todas las versione… | |
| Aplazada | Alta (8.8) | 0.81% | — | Themekraft Buddypress Woocommerce MY Account IntegrationAI | 23/3/2024 | 17/6/2026 | El complemento "BuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages" para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.4.20 incluida a través de la deserialización de entradas que no son de confianza en la función get_simple_request. Esto hace… | |
| Modificada | Crítica (9.8) | 94% | 💥 Exploit | Valvepress Automatic | 21/3/2024 | 17/6/2026 | La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en ValvePress Automatic permite la inyección SQL. Este problema afecta a Automático: desde n/a hasta 3.92.0. | |
| Modificada | Media (5.3) | 0.48% | — | Melapress WP 2FA | 21/3/2024 | 17/6/2026 | Una vulnerabilidad de autenticación incorrecta en Melapress WP 2FA permite omitir la autenticación. Este problema afecta a WP 2FA: desde n/a hasta 2.2.0. | |
| Analizada | Media (6.1) | 0.57% | — | Tramyardg Autoexpress | 21/3/2024 | 17/6/2026 | Vulnerabilidad de cross site scripting (XSS) almacenado en tramyardg autoexpress 1.3.0, permite a atacantes remotos no autenticados inyectar scripts web o HTML arbitrarios dentro del parámetro "imgType" a través de uploadCarImages.php. | |
| Analizada | Crítica (9.8) | 1.3% | — | Tramyardg Autoexpress | 21/3/2024 | 17/6/2026 | Se descubrió un problema en tramyardg autoexpress versión 1.3.0, que permite a atacantes remotos no autenticados escalar privilegios, actualizar datos de automóviles, eliminar vehículos y cargar imágenes de automóviles mediante la omisión de autenticación en uploadCarImages.php. | |
| Analizada | Crítica (9.8) | 1.0% | — | Tramyardg Autoexpress | 21/3/2024 | 17/6/2026 | Una vulnerabilidad de inyección SQL en tramyardg Autoexpress versión 1.3.0 permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios a través del parámetro "id" dentro de la llamada a la función getPhotosByCarId en detalles.php. | |
| Aplazada | Media (4.3) | 0.41% | — | RevivepressAI | 20/3/2024 | 17/6/2026 | El complemento RevivePress – Keep your Old Content Evergreen para WordPress es vulnerable al acceso no autorizado y a la modificación de datos debido a una falta de comprobación de capacidad en las funciones import_data y copy_data en todas las versiones hasta la 1.5.6 incluida. Esto permite que atacantes… | |
| Modificada | Media (5.4) | 0.43% | — | Gamipress | 20/3/2024 | 17/6/2026 | El complemento GamiPress – Button para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'gamipress_button' del complemento en todas las versiones hasta la 1.0.7 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por… | |
| Modificada | Alta (8.8) | 0.96% | — | Gamipress | 20/3/2024 | 17/6/2026 | El complemento GamiPress – The #1 gamification plugin to reward points, achievements, badges & ranks en WordPress, es vulnerable a la inyección SQL a través del atributo 'achievement_types' del shortcode gamipress_earnings en todas las versiones hasta la 6.8.6 incluida, debido a un escape insuficiente en el… | |
| Modificada | Media (6.1) | 0.40% | — | Cimatti Wordpress Contact Forms | 19/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Cimatti Consulting Contact Forms by Cimatti permite almacenar XSS. Este problema afecta los formularios de contacto de Cimatti: desde n/a hasta 1.7.0. | |
| Modificada | Media (5.4) | 0.46% | — | Blueglass Jobs FOR Wordpress | 18/3/2024 | 17/6/2026 | El complemento Jobs for WordPress anterior a 2.7.4 no sanitiza ni escapa a algunos parámetros, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de Cross-Site Scripting Almacenado. | |
| Modificada | Alta (7.5) | 0.45% | — | Codepress Visitor Statistics | 17/3/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Osamaesh WP Visitor Statistic (tráfico en tiempo real) de Osamaesh. Este problema afecta a WP Visitor Statistics (tráfico en tiempo real): desde n/a hasta 6.9.4. | |
| Aplazada | Alta (7.1) | 0.18% | — | BeepressAI | 16/3/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Bee BeePress permite almacenar XSS. Este problema afecta a BeePress: desde n/a hasta 6.9.8. | |
| Aplazada | Media (5.4) | 0.20% | — | Expresstechsoftware Quiz AND Survey MasterAI | 16/3/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en ExpressTech Quiz And Survey Master. Este problema afecta a Quiz And Survey Master: desde n/a hasta 8.1.18. | |
| Modificada | Media (6.1) | 0.69% | — | Rafflepress | 13/3/2024 | 17/6/2026 | El complemento Giveaways and Contests by RafflePress – Get More Website Traffic, Email Subscribers, and Social Followers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'parent_url' en todas las versiones hasta la 1.12.5 incluida debido a una insuficiencia higienización de insumos… | |
| Modificada | Media (5.4) | 0.56% | — | Properfraction Profilepress | 13/3/2024 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 4.15.1 incluida debido a una… | |
| Modificada | Media (5.4) | 0.57% | — | Properfraction Profilepress | 13/3/2024 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 4.15.2 incluida debido a una… | |
| Modificada | Media (5.3) | 0.65% | — | Generatepress WP Show Posts | 13/3/2024 | 17/6/2026 | El complemento WP Show Posts para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.1.4 incluida a través de la función wpsp_display. Esto hace posible que atacantes autenticados con acceso de colaborador y superior vean el contenido de páginas y publicaciones… | |
| Modificada | Media (4.3) | 0.57% | — | Generatepress Generateblocks | 13/3/2024 | 17/6/2026 | El complemento GenerateBlocks para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.8.2 incluida a través de Query Loop. Esto hace posible que los atacantes autenticados, con acceso de colaborador y superior, vean el contenido de publicaciones y páginas en estado de… | |
| Modificada | Media (5.4) | 0.44% | — | Properfraction Profilepress | 13/3/2024 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto [reg-select-role] del complemento en todas las versiones hasta, y incluido 4.15.0 debido a… | |
| Modificada | Media (5.3) | 0.62% | — | Feedwordpress Project Feedwordpress | 13/3/2024 | 17/6/2026 | El complemento FeedWordPress para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2022.0222 incluida debido a la falta de validación en la clave 'guid' controlada por el usuario. Esto hace posible que atacantes no autenticados vean borradores de publicaciones que… |