Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
–

2459 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.58%—Wickedplugins Wicked Folders7/2/202317/6/2026
The Wicked Folders plugin for WordPress is vulnerable to authorization bypass due to a missing capability check on the ajax_add_folder function in versions up to, and including, 2.18.16. This makes it possible for authenticated attackers, with subscriber-level permissions and above, to invoke this function and perform…
ModificadaAlta (7.8)2.4%—Opensuse Libzypp-plugin-appdata7/2/202317/6/2026
Una neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('inyección de comando del sistema operativo') en libzypp-plugin-appdata de SUSE Linux Enterprise Server para SAP 15-SP3; openSUSE Leap 15.4 permite a atacantes que pueden engañar a los usuarios…
ModificadaMedia (5.4)0.51%—Plugin Yourchannel6/2/202317/6/2026
The YourChannel WordPress plugin before 1.2.2 does not sanitize and escape some parameters, which could allow users with a role as low as Subscriber to perform Cross-Site Scripting attacks.
ModificadaMedia (5.4)0.57%—Bplugins Html5 Audio Player6/2/202317/6/2026
The Html5 Audio Player WordPress plugin before 2.1.12 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
ModificadaMedia (5.4)0.59%—Pickplugins Breadcrumb6/2/202317/6/2026
The Breadcrumb WordPress plugin before 1.5.33 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as admins.
ModificadaMedia (5.4)0.55%—Plugin Yourchannel6/2/202317/6/2026
The YourChannel: Everything you want in a YouTube plugin WordPress plugin before 1.2.3 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used…
ModificadaMedia (5.4)0.65%—Essentialplugin WP Blog AND Widget6/2/202317/6/2026
The WP Blog and Widgets WordPress plugin before 2.3.1 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as…
ModificadaMedia (5.4)0.69%—Essentialplugin Download Post Category Image With Grid AND Slider6/2/202317/6/2026
The Post Category Image With Grid and Slider WordPress plugin before 1.4.8 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high…
ModificadaMedia (5.4)0.65%—Goldplugins Easy Testimonials6/2/202317/6/2026
The Easy Testimonials WordPress plugin before 3.9.3 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as…
ModificadaAlta (7.2)1.3%—Pluginus Husky - Products Filter Professional FOR Woocommerce6/2/202317/6/2026
The HUSKY WordPress plugin before 1.3.2 unserializes user input provided via the settings, which could allow high privilege users such as admin to perform PHP Object Injection when a suitable gadget is present.
ModificadaAlta (8.8)0.62%—Hitachi Storage Plug-in31/1/202317/6/2026
Vulnerabilidad de asignación de privilegios incorrecta en Hitachi Storage Plug-in para VMware vCenter permite a los usuarios autenticados remotamente provocar una escalada de privilegios. Este problema afecta a Hitachi Storage Plug-in para VMware vCenter: desde 04.9.0 antes de 04.9.1.
ModificadaAlta (8.8)0.60%—Hitachi Storage Plug-in31/1/202317/6/2026
Vulnerabilidad de asignación de privilegios incorrecta en Hitachi Storage Plug-in para VMware vCenter permite a los usuarios autenticados remotamente provocar una escalada de privilegios. Este problema afecta al complemento de almacenamiento Hitachi para VMware vCenter: desde 04.8.0 antes de 04.9.1.
AnalizadaMedia (5.4)0.47%—Shapedplugin Smart Post Show30/1/202317/6/2026
El complemento Post Grid, Post Carousel y List Category Posts de WordPress anterior a la versión 2.4.19 no valida ni escapa algunas de sus opciones de bloque antes de mostrarlas nuevamente en una página/publicación donde está incrustado el bloque, lo que podría permitir a los usuarios con el rol de colaborador y…
ModificadaMedia (5.4)0.53%—Shapedplugin WP Tabs30/1/202317/6/2026
El complemento WP Tabs de WordPress anterior a 2.1.17 no valida ni escapa algunos de sus atributos de código abreviado antes de devolverlos a una página/publicación donde está incrustado el código abreviado, lo que podría permitir a los usuarios con el rol de colaborador y superiores realizar ataques de cross-site…
ModificadaAlta (7.5)0.80%—Getaawp Amazon Affiliate Wordpress Plugin30/1/202317/6/2026
El complemento AAWP de WordPress anterior a 3.12.3 se puede utilizar para abusar de dominios confiables y cargar malware u otros archivos a través de él (descarga de archivos reflejados) para eludir las reglas de firewall en las empresas.
AnalizadaMedia (5.4)0.53%—Pwrplugins Portfolio FOR Elementor30/1/202317/6/2026
El complemento Portfolio for Elementor de WordPress anterior a 2.3.1 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizados…
ModificadaMedia (5.4)0.47%—Pluginops Landing Page Builder23/1/202317/6/2026
El complemento Landing Page Builder de WordPress anterior a 1.4.9.9 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting que podrían ser utilizados contra…
ModificadaMedia (5.4)0.47%—Wpsc-plugin Structured Content23/1/202317/6/2026
El complemento Structured Content de WordPress anterior a 1.5.1 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenados que podrían usarse contra…
ModificadaCrítica (9.8)1.6%—Pickplugins User Verification23/1/202317/6/2026
El complemento User Verification de WordPress anterior a la versión 1.0.94 se vio afectado por una vulnerabilidad de seguridad de Auth Bypass. Para evitar la autenticación, sólo necesitamos saber el nombre de usuario del usuario. Dependiendo de qué nombre de usuario conozcamos, que se puede consultar fácilmente porque…
ModificadaMedia (5.4)0.47%—Mongoosemarketplace Mongoose Page Plugin23/1/202317/6/2026
El complemento Mongoose Page Plugin de WordPress anterior a 1.9.0 no valida ni escapa a uno de sus atributos de código corto, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar un ataque de cross-site scripting almacenado.
ModificadaMedia (5.4)0.47%—Shapedplugin Product Slider FOR Woocommerce23/1/202317/6/2026
El complemento Product Slider for WooCommerce WordPress anterior a 2.6.4 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse…
ModificadaMedia (5.4)0.47%—Gsplugins GS Logo Slider23/1/202317/6/2026
El complemento GS Logo Slider de WordPress anterior a 3.3.8 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizado contra…
ModificadaMedia (6.1)1.2%💥 ExploitFullworksplugins Quick Event Manager20/1/202317/6/2026
El complemento Quick Event Manager de WordPress, versión < 9.7.5, se ve afectado por una vulnerabilidad de cross site scripting reflejado en el parámetro 'category' de su acción 'qem_ajax_calendar'.
ModificadaMedia (5.4)0.37%—Warfareplugins Social Warfare19/1/202317/6/2026
El complemento Social Warfare para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 4.4.0 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias acciones AJAX. Esto hace posible que atacantes no autenticados eliminen la metainformación de la publicación y restablezcan…
ModificadaMedia (5.4)0.76%—Warfareplugins Social Warfare19/1/202317/6/2026
El complemento Social Warfare para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en varias acciones AJAX en versiones hasta la 4.3.0 incluida. Esto hace posible que los atacantes autenticados, con permisos de nivel de suscriptor y superiores, eliminen la…
Orbitaley — Vulnerabilidades