Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▼ 449 respecto a la semana anterior
Críticas / altas1325▼ 128 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)268▼ 240 respecto a la semana anterior
–

1971 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.43%—Openai Chatbot FOR Wordpress HelperAI2/7/20266/10/2026
Unauthenticated Arbitrary Content Deletion in OpenAI Chatbot for WordPress – Helper <= 1.1.4 versions.
AplazadaCrítica (9.3)0.40%—Simple PAY WordpressAI26/6/202626/6/2026
Unauthenticated SQL Injection in 워드프레스 결제 심플페이 <= 5.5.6 versions.
Pendiente de análisisMedia (6.7)0.18%—Hypr PasswordlessAI25/6/202625/6/2026
Missing authentication for critical function vulnerability in HYPR Passwordless on Windows allows Credentials Interception. This issue affects HYPR Passwordless: before 11.1.1.
AplazadaAlta (8.8)0.43%—Wp-feedstats Wordpress PluginAI23/6/202623/6/2026
The Infility Global WordPress plugin before 2.15.19 does not properly sanitize and escape some parameters before using them in SQL statements, leading to a SQL Injection vulnerability exploitable by authenticated users with Subscriber-level access and above.
AplazadaAlta (8.7)0.63%—Wordpress Time CapsuleAI20/6/202629/9/2026
WordPress Time Capsule Plugin 1.21.16 contains an authentication bypass vulnerability that allows unauthenticated attackers to gain administrative access by sending a crafted POST request with the IWP_JSON_PREFIX header. Attackers can exploit this flaw to obtain valid administrator session cookies and access the…
AplazadaAlta (8.6)0.26%—Wordpress Dating ThemeAI17/6/202617/6/2026
Unauthenticated Broken Access Control in WordPress Dating Theme <= 11.2.0 versions.
AplazadaAlta (8.8)0.18%—Wordpress Dating ThemeAI17/6/202617/6/2026
Unauthenticated Cross Site Request Forgery (CSRF) in WordPress Dating Theme <= 11.2.0 versions.
AplazadaAlta (7.5)0.47%—Wordpress Woocommerce ScraperAI17/6/20266/10/2026
Unauthenticated Arbitrary File Download in WordPress & WooCommerce Scraper Plugin, Import Data from Any Site <= 1.0.7 versions.
AplazadaCrítica (10)0.43%—Wordpress Woocommerce ScraperAI17/6/20266/10/2026
Unauthenticated Arbitrary File Upload in WordPress & WooCommerce Scraper Plugin, Import Data from Any Site <= 1.0.7 versions.
AplazadaMedia (4.3)0.13%—Andy Moyle Emergency Password ResetAI17/6/20261/10/2026
Cross-Site request forgery (CSRF) vulnerability in Andy Moyle Emergency Password Reset allows Cross Site Request Forgery. This issue affects Emergency Password Reset: from n/a through 8.0.
AplazadaCrítica (9.3)0.40%💥 PoCGeomywp GEO MY WordpressAI16/6/202617/6/2026
Unauthenticated SQL Injection in GEO my WordPress <= 4.5.5 versions.
AplazadaAlta (8.5)0.36%—Elex Wordpress Helpdesk & Customer Ticketing SystemAI15/6/202617/6/2026
Subscriber SQL Injection in ELEX WordPress HelpDesk & Customer Ticketing System <= 3.3.6 versions.
AplazadaAlta (7.1)0.18%—Elis Wordcents Adsense Widget With AnalyticsAI15/6/20267/10/2026
Unauthenticated Cross Site Scripting (XSS) in Eli&#039;s WordCents adSense Widget with Analytics <= 1.3.03.27 versions.
AplazadaMedia (6.9)0.13%—Wordpress More FieldsAI15/6/202617/6/2026
WordPress More Fields Plugin 2.1 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by disabling CSRF token validation. Attackers can craft malicious web pages that trick logged-in administrators into adding or deleting custom fields and boxes on the Write/Edit…
AplazadaMedia (6.9)0.69%—Wordpress Imdb Profile WidgetAI15/6/202617/6/2026
WordPress IMDb Profile Widget 1.0.8 contains a local file inclusion vulnerability that allows unauthenticated attackers to read arbitrary files by manipulating the url parameter. Attackers can supply directory traversal sequences in GET requests to pic.php to access sensitive files like wp-config.php containing…
AplazadaAlta (8.7)0.32%—Wpultimate Wordpress Ultimate Product CatalogAI15/6/202617/6/2026
WordPress Ultimate Product Catalog 3.8.6 contains an arbitrary file upload vulnerability that allows authenticated users with contributor, editor, author, or administrator roles to upload malicious files by exploiting the custom fields functionality. Attackers can upload PHP shells through the Products tab custom file…
AplazadaMedia (5.3)0.10%—Wordpress Lazy Content SliderAI15/6/202617/6/2026
WordPress Lazy Content Slider Plugin 3.4 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by crafting malicious HTML forms. Attackers can trick authenticated administrators into submitting POST requests to the plugin settings page via lzcs_admin.php to modify…
AplazadaMedia (5.1)0.22%—Wordpress Booking Calendar Contact FormAI15/6/202617/6/2026
WordPress Booking Calendar Contact Form 1.0.23 contains privilege escalation and stored cross-site scripting vulnerabilities that allow authenticated users to modify plugin options and inject malicious scripts by failing to verify user privileges and sanitize input parameters. Attackers with subscriber-level accounts…
AplazadaAlta (8.8)0.24%—Wordpress Booking Calendar Contact FormAI15/6/202617/6/2026
WordPress Booking Calendar Contact Form 1.0.23 contains an unauthenticated blind SQL injection vulnerability in the shortcode function that fails to sanitize the calendar parameter before using it in database queries. Attackers can inject SQL commands through the calendar shortcode parameter to execute arbitrary SQL…
AplazadaAlta (8.8)0.30%—Wordpress Booking Calendar Contact FormAI15/6/202617/6/2026
WordPress Booking Calendar Contact Form version 1.0.23 contains an unauthenticated blind SQL injection vulnerability that allows remote attackers to execute arbitrary SQL queries by injecting malicious code through the 'id' parameter. Attackers can send requests to the admin-ajax.php endpoint with the action parameter…
AplazadaAlta (7.4)0.26%—Avira Password ManagerAIMozilla FirefoxAI12/6/202623/7/2026
Information disclosure vulnerability in Avira Password Manager when used with Mozilla Firefox may allow a remote attacker operating a cross-origin iframe to obtain credentials autofilled for the parent web page via incorrect autofill field selection. This issue affects Avira Password Manager when used with Mozilla…
Pendiente de análisisCrítica (9.9)0.74%—Cpanel Wordpress ToolkitAI12/6/202617/6/2026
Argument injection vulnerability in WordPress Toolkit before 6.11.0 as used in cPanel & WHM, allows remote authenticated users to bypass cross-tenant authorization and execute arbitrary wp-toolkit CLI commands as another account.
AnalizadaAlta (7.1)0.44%—Microsoft ExcelMicrosoft PowerpointMicrosoft Word9/6/202623/7/2026
Improper access control in Office for Android allows an unauthorized attacker to perform spoofing locally.
AnalizadaAlta (7.8)0.57%—Microsoft 365 AppsMicrosoft 365Microsoft Office 2019Microsoft Office 2021+39/6/202623/7/2026
Untrusted pointer dereference in Microsoft Office Word allows an unauthorized attacker to execute code locally.
ModificadaAlta (8.4)0.45%—Microsoft 365 AppsMicrosoft 365Microsoft Office 2019Microsoft Office 2021+39/6/202623/7/2026
Use after free in Microsoft Office allows an unauthorized attacker to execute code locally.