Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2838▲ 84 respecto a la semana anterior
Críticas / altas1318▼ 204 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
5675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.27% | — | WP JS List Pages ShortcodesAI | 7/1/2026 | 17/6/2026 | El plugin WP Js List Pages Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de shortcode 'class' en todas las versiones hasta la 1.21, inclusive, debido a una sanitización de entrada y escape de salida insuficientes. Esto hace posible que atacantes autenticados, con… | |
| Aplazada | Media (6.4) | 0.31% | — | AH ShortcodesAI | 7/1/2026 | 17/6/2026 | El plugin AH Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del atributo del shortcode 'column' en todas las versiones hasta la 1.0.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel… | |
| Aplazada | Media (6.5) | 0.16% | — | Codexthemes Thegem Theme ElementsAI | 6/1/2026 | 7/10/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en CodexThemes TheGem Theme Elements (para WPBakery) thegem-elements permite XSS basado en DOM. Este problema afecta a TheGem Theme Elements (para WPBakery): desde n/a hasta menor o igual a 5.11.0. | |
| Aplazada | Media (6.5) | 0.16% | — | Codexthemes Thegem Theme Elements FOR ElementorAI | 6/1/2026 | 7/10/2026 | Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en CodexThemes TheGem Theme Elements (para Elementor) thegem-elements-elementor permite XSS Almacenado. Este problema afecta a TheGem Theme Elements (para Elementor): desde n/a hasta menor o igual a… | |
| Aplazada | Alta (7.5) | 0.39% | — | Codexthemes Thegem Theme Elements ElementorAI | 6/1/2026 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP (vulnerabilidad de 'inclusión remota de ficheros PHP') en CodexThemes TheGem Theme Elements (para Elementor) thegem-elements-elementor permite la inclusión local de ficheros PHP. Este problema afecta a TheGem Theme Elements… | |
| Aplazada | Media (5.3) | 0.26% | — | Auxin Shortcodes AND Extra Features FOR PhloxAI | 6/1/2026 | 17/6/2026 | El plugin Shortcodes and extra features for Phlox theme para WordPress es vulnerable a la Exposición de Información en todas las versiones hasta la 2.17.13, inclusive, a través de auxels_ajax_search debido a restricciones insuficientes sobre qué publicaciones pueden incluirse. Esto hace posible que atacantes no… | |
| Analizada | Baja (2.1) | 0.32% | — | Campcodes Supplier Management System | 5/1/2026 | 17/6/2026 | A flaw has been found in Campcodes Supplier Management System 1.0. Affected by this issue is some unknown functionality of the file /retailer/edit_profile.php. This manipulation of the argument txtRetailerAddress causes sql injection. Remote exploitation of the attack is possible. The exploit has been published and… | |
| Aplazada | Alta (7.5) | 0.28% | — | Codepeople Sell DownloadsAI | 5/1/2026 | 7/10/2026 | Vulnerabilidad de Autorización Faltante en Codepeople Sell Downloads permite la Explotación de Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Sell Downloads: desde n/a hasta 1.1.12. | |
| Analizada | Media (5.5) | 0.39% | — | Code-projects Content Management System | 2/1/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en code-projects Content Management System 1.0. El elemento afectado es una función desconocida del archivo /pages.php. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser realizado desde remoto. El exploit es ahora público y puede ser usado. | |
| Analizada | Baja (2) | 0.36% | — | Code-projects Content Management System | 2/1/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en el Sistema de Gestión de Contenidos 1.0 de code-projects. Afectada es una función desconocida del archivo /admin/edit_posts.php. La manipulación del argumento image conduce a una carga sin restricciones. El ataque es posible de ser llevado a cabo de forma remota. El… | |
| Modificada | Media (5.5) | 0.39% | — | Code-projects Content Management System | 2/1/2026 | 17/6/2026 | Se ha identificado una debilidad en el Sistema de Gestión de Contenidos 1.0 de code-projects. Este problema afecta a un procesamiento desconocido del archivo /admin/delete.PHP. La ejecución de la manipulación del argumento del puede llevar a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se… | |
| Analizada | Media (5.5) | 0.44% | — | Code-projects Content Management System | 2/1/2026 | 17/6/2026 | A vulnerability was determined in code-projects Content Management System 1.0. This impacts an unknown function of the file search.php. This manipulation of the argument Value causes sql injection. The attack is possible to be carried out remotely. The exploit has been publicly disclosed and may be utilized. | |
| Analizada | Baja (2.1) | 0.30% | — | Campcodes School File Management System | 1/1/2026 | 7/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en campcodes School File Management System 1.0. El elemento afectado es una función desconocida del archivo /save_file.PHP. La manipulación del argumento File conduce a una carga sin restricciones. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado… | |
| Analizada | Media (5.5) | 0.39% | — | Itsourcecode School Management System | 1/1/2026 | 17/6/2026 | Se ha descubierto una vulnerabilidad de seguridad en itsourcecode School Management System 1.0. Esto afecta una parte desconocida del archivo /student/index.php. La manipulación del argumento ID resulta en inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede ser utilizado para… | |
| Aplazada | Alta (8.5) | 0.24% | — | Codedraft Mediabay - Wordpress Media Library FoldersAI | 31/12/2025 | 23/9/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en Codedraft Mediabay - Carpetas de la Biblioteca de Medios de WordPress permite Inyección SQL Ciega. Este problema afecta a Mediabay - Carpetas de la Biblioteca de Medios de WordPress: desde n/a hasta 1.4. | |
| Aplazada | Media (6.5) | 0.19% | — | Codetipi Valenti-engineAI | 31/12/2025 | 23/9/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en codetipi Valenti Engine permite XSS basado en DOM. Este problema afecta a Valenti Engine: desde n/a hasta 1.0.3. | |
| Aplazada | Media (4.3) | 0.12% | — | Inext WOO Pincode CheckerAI | 31/12/2025 | 17/6/2026 | La vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Imdad Next Web iNext Woo Pincode Checker permite la falsificación de petición en sitios cruzados. Este problema afecta a iNext Woo Pincode Checker: desde n/a hasta 2.3.1. | |
| Aplazada | Media (5.4) | 0.20% | — | Saifumak ADD Custom CodesAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en SaifuMak Add Custom Codes permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Add Custom Codes: desde n/a hasta 4.80. | |
| Aplazada | Media (5.4) | 0.20% | — | Vollstart Serial Codes Generator AND ValidatorAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Vollstart Serial Codes Generator and Validator with WooCommerce Support permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Serial Codes Generator and Validator with WooCommerce Support: desde n/a hasta… | |
| Aplazada | Media (5.9) | 0.20% | — | Saifumak ADD Custom CodesAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en SaifuMak Add Custom Codes permite XSS Almacenado. Este problema afecta a Add Custom Codes: desde n/a hasta 4.80. | |
| Aplazada | Media (6.5) | 0.15% | — | Kcseopro Adwords Conversion Tracking CodeAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en el Código de Seguimiento de Conversiones de AdWords de kcseopro permite XSS Almacenado. Este problema afecta al Código de Seguimiento de Conversiones de AdWords: desde n/a hasta 1.0. | |
| Aplazada | Media (6.5) | 0.15% | — | Webvitaly Extra ShortcodesAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Webvitaly Extra Shortcodes permite XSS Almacenado. Este problema afecta a Extra Shortcodes: desde n/a hasta 2.2. | |
| Aplazada | Media (6.5) | 0.17% | — | Buddydev Buddypress Activity ShortcodeAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en BuddyDev BuddyPress Activity Shortcode permite XSS Almacenado. Este problema afecta a BuddyPress Activity Shortcode: desde n/a hasta 1.1.8. | |
| Aplazada | Media (6.5) | 0.15% | — | Codeflavors Featured Video FOR Wordpress VideographywpAI | 30/12/2025 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en CodeFlavors Featured Video for WordPress & VideographyWP permite XSS almacenado. Este problema afecta a Featured Video for WordPress & VideographyWP: desde n/a hasta 1.0.18. | |
| Analizada | Baja (1.9) | 0.29% | — | Campcodes Park Ticketing System | 30/12/2025 | 7/10/2026 | Se encontró una vulnerabilidad en Campcodes Park Ticketing System 1.0. El elemento afectado es la función save_pricing del archivo admin_class.php. La manipulación del argumento name/ride resulta en cross site scripting. El ataque puede realizarse de forma remota. El exploit se ha hecho público y podría ser utilizado. |