Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

3389 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.1)0.79%—Openjsf Express25/3/202417/6/2026
El framework web minimalista Express.js para node. Las versiones de Express.js anteriores a 4.19.0 y todas las versiones alfa y beta preliminares de 5.0 se ven afectadas por una vulnerabilidad de redireccionamiento abierto que utiliza URL con formato incorrecto. Cuando un usuario de Express realiza una redirección…
AnalizadaMedia (5.7)0.22%—Espressif Esp-idf25/3/202417/6/2026
ESP-IDF es el framework de desarrollo para los SoC de Espressif compatibles con Windows, Linux y macOS. Se descubrió una vulnerabilidad de tiempo de verificación a tiempo de uso (TOCTOU) en la implementación del gestor de arranque ESP-IDF que podría permitir a un atacante con acceso físico a la memoria flash del…
ModificadaMedia (5.4)0.34%—Wpdeveloper Embedpress23/3/202417/6/2026
El complemento EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget de documento EmbedPress en todas las versiones hasta, e incluyendo, 3.9.12…
ModificadaMedia (5.4)0.34%—Wpdeveloper Embedpress23/3/202417/6/2026
El complemento EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo 'embedpress_pro_twitch_theme' del widget de EmbedPress en todas las versione…
AplazadaAlta (8.8)0.81%—Themekraft Buddypress Woocommerce MY Account IntegrationAI23/3/202417/6/2026
El complemento "BuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages" para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.4.20 incluida a través de la deserialización de entradas que no son de confianza en la función get_simple_request. Esto hace…
ModificadaCrítica (9.8)94%💥 ExploitValvepress Automatic21/3/202417/6/2026
La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en ValvePress Automatic permite la inyección SQL. Este problema afecta a Automático: desde n/a hasta 3.92.0.
ModificadaMedia (5.3)0.48%—Melapress WP 2FA21/3/202417/6/2026
Una vulnerabilidad de autenticación incorrecta en Melapress WP 2FA permite omitir la autenticación. Este problema afecta a WP 2FA: desde n/a hasta 2.2.0.
AnalizadaMedia (6.1)0.57%—Tramyardg Autoexpress21/3/202417/6/2026
Vulnerabilidad de cross site scripting (XSS) almacenado en tramyardg autoexpress 1.3.0, permite a atacantes remotos no autenticados inyectar scripts web o HTML arbitrarios dentro del parámetro "imgType" a través de uploadCarImages.php.
AnalizadaCrítica (9.8)1.3%—Tramyardg Autoexpress21/3/202417/6/2026
Se descubrió un problema en tramyardg autoexpress versión 1.3.0, que permite a atacantes remotos no autenticados escalar privilegios, actualizar datos de automóviles, eliminar vehículos y cargar imágenes de automóviles mediante la omisión de autenticación en uploadCarImages.php.
AnalizadaCrítica (9.8)1.0%—Tramyardg Autoexpress21/3/202417/6/2026
Una vulnerabilidad de inyección SQL en tramyardg Autoexpress versión 1.3.0 permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios a través del parámetro "id" dentro de la llamada a la función getPhotosByCarId en detalles.php.
AplazadaMedia (4.3)0.41%—RevivepressAI20/3/202417/6/2026
El complemento RevivePress – Keep your Old Content Evergreen para WordPress es vulnerable al acceso no autorizado y a la modificación de datos debido a una falta de comprobación de capacidad en las funciones import_data y copy_data en todas las versiones hasta la 1.5.6 incluida. Esto permite que atacantes…
ModificadaMedia (5.4)0.43%—Gamipress20/3/202417/6/2026
El complemento GamiPress – Button para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'gamipress_button' del complemento en todas las versiones hasta la 1.0.7 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por…
ModificadaAlta (8.8)0.96%—Gamipress20/3/202417/6/2026
El complemento GamiPress – The #1 gamification plugin to reward points, achievements, badges & ranks en WordPress, es vulnerable a la inyección SQL a través del atributo 'achievement_types' del shortcode gamipress_earnings en todas las versiones hasta la 6.8.6 incluida, debido a un escape insuficiente en el…
ModificadaMedia (6.1)0.40%—Cimatti Wordpress Contact Forms19/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Cimatti Consulting Contact Forms by Cimatti permite almacenar XSS. Este problema afecta los formularios de contacto de Cimatti: desde n/a hasta 1.7.0.
ModificadaMedia (5.4)0.46%—Blueglass Jobs FOR Wordpress18/3/202417/6/2026
El complemento Jobs for WordPress anterior a 2.7.4 no sanitiza ni escapa a algunos parámetros, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de Cross-Site Scripting Almacenado.
ModificadaAlta (7.5)0.45%—Codepress Visitor Statistics17/3/202417/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Osamaesh WP Visitor Statistic (tráfico en tiempo real) de Osamaesh. Este problema afecta a WP Visitor Statistics (tráfico en tiempo real): desde n/a hasta 6.9.4.
AplazadaAlta (7.1)0.18%—BeepressAI16/3/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Bee BeePress permite almacenar XSS. Este problema afecta a BeePress: desde n/a hasta 6.9.8.
AplazadaMedia (5.4)0.20%—Expresstechsoftware Quiz AND Survey MasterAI16/3/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en ExpressTech Quiz And Survey Master. Este problema afecta a Quiz And Survey Master: desde n/a hasta 8.1.18.
ModificadaMedia (6.1)0.69%—Rafflepress13/3/202417/6/2026
El complemento Giveaways and Contests by RafflePress – Get More Website Traffic, Email Subscribers, and Social Followers para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'parent_url' en todas las versiones hasta la 1.12.5 incluida debido a una insuficiencia higienización de insumos…
ModificadaMedia (5.4)0.56%—Properfraction Profilepress13/3/202417/6/2026
El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 4.15.1 incluida debido a una…
ModificadaMedia (5.4)0.57%—Properfraction Profilepress13/3/202417/6/2026
El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 4.15.2 incluida debido a una…
ModificadaMedia (5.3)0.65%—Generatepress WP Show Posts13/3/202417/6/2026
El complemento WP Show Posts para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.1.4 incluida a través de la función wpsp_display. Esto hace posible que atacantes autenticados con acceso de colaborador y superior vean el contenido de páginas y publicaciones…
ModificadaMedia (4.3)0.57%—Generatepress Generateblocks13/3/202417/6/2026
El complemento GenerateBlocks para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.8.2 incluida a través de Query Loop. Esto hace posible que los atacantes autenticados, con acceso de colaborador y superior, vean el contenido de publicaciones y páginas en estado de…
ModificadaMedia (5.4)0.44%—Properfraction Profilepress13/3/202417/6/2026
El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto [reg-select-role] del complemento en todas las versiones hasta, y incluido 4.15.0 debido a…
ModificadaMedia (5.3)0.62%—Feedwordpress Project Feedwordpress13/3/202417/6/2026
El complemento FeedWordPress para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2022.0222 incluida debido a la falta de validación en la clave 'guid' controlada por el usuario. Esto hace posible que atacantes no autenticados vean borradores de publicaciones que…