Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
2459 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.58% | — | Wickedplugins Wicked Folders | 7/2/2023 | 17/6/2026 | The Wicked Folders plugin for WordPress is vulnerable to authorization bypass due to a missing capability check on the ajax_add_folder function in versions up to, and including, 2.18.16. This makes it possible for authenticated attackers, with subscriber-level permissions and above, to invoke this function and perform… | |
| Modificada | Alta (7.8) | 2.4% | — | Opensuse Libzypp-plugin-appdata | 7/2/2023 | 17/6/2026 | Una neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('inyección de comando del sistema operativo') en libzypp-plugin-appdata de SUSE Linux Enterprise Server para SAP 15-SP3; openSUSE Leap 15.4 permite a atacantes que pueden engañar a los usuarios… | |
| Modificada | Media (5.4) | 0.51% | — | Plugin Yourchannel | 6/2/2023 | 17/6/2026 | The YourChannel WordPress plugin before 1.2.2 does not sanitize and escape some parameters, which could allow users with a role as low as Subscriber to perform Cross-Site Scripting attacks. | |
| Modificada | Media (5.4) | 0.57% | — | Bplugins Html5 Audio Player | 6/2/2023 | 17/6/2026 | The Html5 Audio Player WordPress plugin before 2.1.12 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Media (5.4) | 0.59% | — | Pickplugins Breadcrumb | 6/2/2023 | 17/6/2026 | The Breadcrumb WordPress plugin before 1.5.33 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as admins. | |
| Modificada | Media (5.4) | 0.55% | — | Plugin Yourchannel | 6/2/2023 | 17/6/2026 | The YourChannel: Everything you want in a YouTube plugin WordPress plugin before 1.2.3 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used… | |
| Modificada | Media (5.4) | 0.65% | — | Essentialplugin WP Blog AND Widget | 6/2/2023 | 17/6/2026 | The WP Blog and Widgets WordPress plugin before 2.3.1 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as… | |
| Modificada | Media (5.4) | 0.69% | — | Essentialplugin Download Post Category Image With Grid AND Slider | 6/2/2023 | 17/6/2026 | The Post Category Image With Grid and Slider WordPress plugin before 1.4.8 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high… | |
| Modificada | Media (5.4) | 0.65% | — | Goldplugins Easy Testimonials | 6/2/2023 | 17/6/2026 | The Easy Testimonials WordPress plugin before 3.9.3 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such as… | |
| Modificada | Alta (7.2) | 1.3% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 6/2/2023 | 17/6/2026 | The HUSKY WordPress plugin before 1.3.2 unserializes user input provided via the settings, which could allow high privilege users such as admin to perform PHP Object Injection when a suitable gadget is present. | |
| Modificada | Alta (8.8) | 0.62% | — | Hitachi Storage Plug-in | 31/1/2023 | 17/6/2026 | Vulnerabilidad de asignación de privilegios incorrecta en Hitachi Storage Plug-in para VMware vCenter permite a los usuarios autenticados remotamente provocar una escalada de privilegios. Este problema afecta a Hitachi Storage Plug-in para VMware vCenter: desde 04.9.0 antes de 04.9.1. | |
| Modificada | Alta (8.8) | 0.60% | — | Hitachi Storage Plug-in | 31/1/2023 | 17/6/2026 | Vulnerabilidad de asignación de privilegios incorrecta en Hitachi Storage Plug-in para VMware vCenter permite a los usuarios autenticados remotamente provocar una escalada de privilegios. Este problema afecta al complemento de almacenamiento Hitachi para VMware vCenter: desde 04.8.0 antes de 04.9.1. | |
| Analizada | Media (5.4) | 0.47% | — | Shapedplugin Smart Post Show | 30/1/2023 | 17/6/2026 | El complemento Post Grid, Post Carousel y List Category Posts de WordPress anterior a la versión 2.4.19 no valida ni escapa algunas de sus opciones de bloque antes de mostrarlas nuevamente en una página/publicación donde está incrustado el bloque, lo que podría permitir a los usuarios con el rol de colaborador y… | |
| Modificada | Media (5.4) | 0.53% | — | Shapedplugin WP Tabs | 30/1/2023 | 17/6/2026 | El complemento WP Tabs de WordPress anterior a 2.1.17 no valida ni escapa algunos de sus atributos de código abreviado antes de devolverlos a una página/publicación donde está incrustado el código abreviado, lo que podría permitir a los usuarios con el rol de colaborador y superiores realizar ataques de cross-site… | |
| Modificada | Alta (7.5) | 0.80% | — | Getaawp Amazon Affiliate Wordpress Plugin | 30/1/2023 | 17/6/2026 | El complemento AAWP de WordPress anterior a 3.12.3 se puede utilizar para abusar de dominios confiables y cargar malware u otros archivos a través de él (descarga de archivos reflejados) para eludir las reglas de firewall en las empresas. | |
| Analizada | Media (5.4) | 0.53% | — | Pwrplugins Portfolio FOR Elementor | 30/1/2023 | 17/6/2026 | El complemento Portfolio for Elementor de WordPress anterior a 2.3.1 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizados… | |
| Modificada | Media (5.4) | 0.47% | — | Pluginops Landing Page Builder | 23/1/2023 | 17/6/2026 | El complemento Landing Page Builder de WordPress anterior a 1.4.9.9 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting que podrían ser utilizados contra… | |
| Modificada | Media (5.4) | 0.47% | — | Wpsc-plugin Structured Content | 23/1/2023 | 17/6/2026 | El complemento Structured Content de WordPress anterior a 1.5.1 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenados que podrían usarse contra… | |
| Modificada | Crítica (9.8) | 1.6% | — | Pickplugins User Verification | 23/1/2023 | 17/6/2026 | El complemento User Verification de WordPress anterior a la versión 1.0.94 se vio afectado por una vulnerabilidad de seguridad de Auth Bypass. Para evitar la autenticación, sólo necesitamos saber el nombre de usuario del usuario. Dependiendo de qué nombre de usuario conozcamos, que se puede consultar fácilmente porque… | |
| Modificada | Media (5.4) | 0.47% | — | Mongoosemarketplace Mongoose Page Plugin | 23/1/2023 | 17/6/2026 | El complemento Mongoose Page Plugin de WordPress anterior a 1.9.0 no valida ni escapa a uno de sus atributos de código corto, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar un ataque de cross-site scripting almacenado. | |
| Modificada | Media (5.4) | 0.47% | — | Shapedplugin Product Slider FOR Woocommerce | 23/1/2023 | 17/6/2026 | El complemento Product Slider for WooCommerce WordPress anterior a 2.6.4 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse… | |
| Modificada | Media (5.4) | 0.47% | — | Gsplugins GS Logo Slider | 23/1/2023 | 17/6/2026 | El complemento GS Logo Slider de WordPress anterior a 3.3.8 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían ser utilizado contra… | |
| Modificada | Media (6.1) | 1.2% | 💥 Exploit | Fullworksplugins Quick Event Manager | 20/1/2023 | 17/6/2026 | El complemento Quick Event Manager de WordPress, versión < 9.7.5, se ve afectado por una vulnerabilidad de cross site scripting reflejado en el parámetro 'category' de su acción 'qem_ajax_calendar'. | |
| Modificada | Media (5.4) | 0.37% | — | Warfareplugins Social Warfare | 19/1/2023 | 17/6/2026 | El complemento Social Warfare para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 4.4.0 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias acciones AJAX. Esto hace posible que atacantes no autenticados eliminen la metainformación de la publicación y restablezcan… | |
| Modificada | Media (5.4) | 0.76% | — | Warfareplugins Social Warfare | 19/1/2023 | 17/6/2026 | El complemento Social Warfare para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en varias acciones AJAX en versiones hasta la 4.3.0 incluida. Esto hace posible que los atacantes autenticados, con permisos de nivel de suscriptor y superiores, eliminen la… |