Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2459 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.68% | — | Authenticator Plugin Project Authenticator Plugin | 17/1/2023 | 16/6/2026 | Se encontró una vulnerabilidad en el complemento Bricco Authenticator. Ha sido declarada crítica. Esta vulnerabilidad afecta a la función authenticate/compare del archivo src/java/talentum/escenic/plugins/authenticator/authenticators/DBAuthenticator.java. La manipulación conduce a la inyección SQL. La actualización a… | |
| Modificada | Media (5.4) | 0.47% | — | Shapedplugin Real Testimonials | 16/1/2023 | 17/6/2026 | El complemento Real Testimonials de WordPress anterior a 2.6.0 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra usuarios… | |
| Modificada | Media (5.4) | 0.53% | — | Simple-membership-plugin Simple Membership | 16/1/2023 | 17/6/2026 | El complemento Simple Membership de WordPress en las versiones anteriores a la 4.2.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de Cross-Site Scripting almacenado contra… | |
| Modificada | Media (5.4) | 0.50% | — | Pluginus FOX - Currency Switcher Professional FOR Woocommerce | 16/1/2023 | 17/6/2026 | El complemento WOOCS de WordPress anterior a 1.3.9.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross site scripting almacenado que podrían usarse contra usuarios con… | |
| Modificada | Media (6.1) | 0.89% | 💥 Exploit | Mhsoftware Wordpress Events Calendar Plugin | 16/1/2023 | 17/6/2026 | El complemento Events Calendar WordPress de WordPress en sus versiones anteriores a la 1.4.5 no sanitiza ni escapa uno de los parámetros antes de devolverlo a la página, lo que genera un Cross-Site Scripting reflejado entre sitios que podría usarse contra usuarios autenticados y no autenticados (como los que tienen… | |
| Modificada | Media (4.8) | 0.54% | — | Obox Launchpad - Coming Soon & Maintenance Mode Plugin | 13/1/2023 | 17/6/2026 | El complemento Launchpad para WordPress es vulnerable a cross-site scripting almacenado a través de varios de sus parámetros de configuración en versiones hasta la 1.0.13 incluida debido a una desinfección de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de… | |
| Modificada | Media (4.9) | 0.88% | — | Simple-membership-plugin Simple Membership WP User Import | 12/1/2023 | 17/6/2026 | El complemento Simple Membership WP user Import para WordPress es vulnerable a la inyección SQL a través del parámetro 'orderby' en versiones hasta la 1.7 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario. Esto hace posible que atacantes autenticados con privilegios administrativos… | |
| Modificada | Media (6.1) | 0.58% | — | Jobs-plugin Project Jobs-plugin | 2/1/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en Jobs-Plugin y clasificada como problemática. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación conduce a cross-site scripting. El ataque se puede lanzar de forma remota. El identificador del parche es b8a56718b1d42834c6ec51d9c489c5dc20471d7b. Se… | |
| Modificada | Media (6.1) | 0.55% | — | Catalyst-plugin-session Project Catalyst-plugin-session | 28/12/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en Catalyst-Plugin-Session hasta 0.40 y clasificada como problemática. Esta vulnerabilidad afecta la función _load_sessionid del archivo lib/Catalyst/Plugin/Session.pm del componente Session ID Handler. La manipulación del argumento sid conduce a Cross-Site Scripting (XSS). El ataque… | |
| Modificada | Alta (7.2) | 1.1% | — | Plugin Logic Project Plugin Logic | 26/12/2022 | 17/6/2026 | El complemento Plugin Logic de WordPress anterior a 1.0.8 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con privilegios elevados, como el administrador. | |
| Modificada | Media (6.1) | 1.3% | 💥 Exploit | PHP Curl Class Project PHP Curl ClassHT Slider Range FOR Amazon Affiliates Project HT Slider Range FOR Amazon AffiliatesWoo-qiwi-payment-gatewayTeamleader CRM Forms+2 | 26/12/2022 | 17/6/2026 | php-mod/curl (un contenedor de la extensión PHP cURL) anterior a 2.3.2 permite XSS a través del parámetro clave post_file_path_upload.php y los datos POST en post_multidimensional.php. | |
| Modificada | Media (6.1) | 0.59% | — | Hitachi Community Plugin Framework | 21/12/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Webdetails cpf hasta 9.5.0.0-80 y clasificada como problemática. Una función desconocida del archivo core/src/main/java/pt/webdetails/cpf/packager/DependenciesPackage.java es afectada por esta función. La manipulación del argumento baseUrl conduce a Cross-Site Scripting. Es… | |
| Modificada | Crítica (9.8) | 9.6% | 💥 Exploit | Pluginus Inpost Gallery | 19/12/2022 | 17/6/2026 | El complemento de WordPress InPost Gallery anterior a 2.1.4.1 utiliza de forma insegura la función extract() de PHP al representar vistas HTML, lo que permite a los atacantes forzar la inclusión de archivos y archivos maliciosos. URL, que pueden permitirles ejecutar código en servidores. | |
| Modificada | Media (5.4) | 0.48% | — | Noorsplugin Responsive Lightbox2 | 19/12/2022 | 17/6/2026 | El complemento Responsive Lightbox2 de WordPress anterior a 1.0.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross site scripting almacenado. | |
| Modificada | Media (5.4) | 0.48% | — | Noorsplugin WP Stripe Checkout | 19/12/2022 | 17/6/2026 | El complemento de WordPress WP Stripe Checkout anterior a 1.2.2.21 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross site scripting almacenado. | |
| Modificada | Media (5.4) | 0.48% | — | Noorsplugin Checkout FOR Paypal | 19/12/2022 | 17/6/2026 | El complemento de WordPress Checkout for PayPal anterior a 1.0.14 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross site scripting almacenado. | |
| Modificada | Media (5.4) | 0.51% | — | Noorsplugin Easy Video Player | 19/12/2022 | 17/6/2026 | El complemento de WordPress Easy Video Player anterior a 1.2.2.3 no sanitiza y escapa a algunos parámetros, lo que podría permitir a los usuarios con un rol tan bajo como Colaborador realizar ataques de cross site scripting. | |
| Modificada | Media (6.1) | 0.57% | — | Yikesplugins Easy Forms FOR Mailchimp | 12/12/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en yikes-inc-easy-mailchimp-extender Plugin hasta 6.8.5 y clasificada como problemática. Esto afecta a una parte desconocida del archivo admin/partials/ajax/add_field_to_form.php. La manipulación del argumento field_name/merge_tag/field_type/list_id conduce a Cross-Site Scripting.… | |
| Modificada | Alta (8.8) | 0.75% | — | Armemberplugin Armember | 6/12/2022 | 17/6/2026 | Vulnerabilidad de escalada de privilegios no autorizada en el complemento ARMember premium en versiones <= 5.5.1 en WordPress. | |
| Modificada | Alta (8.8) | 0.78% | — | SEO Plugin BY Squirrly SEO | 28/11/2022 | 17/6/2026 | Vulnerabilidad de carga arbitraria de archivos autenticada (con permisos de colaboradores o superiores) en el complemento SEO Plugin by Squirrly SEO en WordPress en versiones <= 12.1.10. | |
| Modificada | Media (5.3) | 0.72% | — | Theme AND Plugin Translation FOR Polylang Project Theme AND Plugin Translation FOR Polylang | 28/11/2022 | 17/6/2026 | La traducción de Theme y complementos para Polylang es vulnerable a la omisión de autorización en versiones hasta la 3.2.16 incluida debido a la falta de comprobaciones de capacidad en la función Process_polylang_theme_translation_wp_loaded(). Esto hace posible que atacantes no autenticados actualicen la configuración… | |
| Modificada | Media (4.3) | 0.66% | — | Metagauss Download Plugin | 28/11/2022 | 17/6/2026 | El complemento Download Plugin de WordPress anterior a 2.0.0 no valida adecuadamente que un usuario tenga los privilegios necesarios para acceder al identificador nonce de una copia de seguridad, lo que puede permitir a cualquier usuario con una cuenta en el sitio (como un suscriptor) descargar una copia completa del… | |
| Modificada | Media (6.1) | 0.55% | — | Fivestarplugins Five Star Restaurant Reservations | 21/11/2022 | 17/6/2026 | El complemento de WordPress Five Star Restaurant Reservations anterior a 2.4.12 no tiene autorización para cambiar si un pago fue exitoso o fallido, lo que permite a usuarios no autenticados cambiar el estado de pago de reservas arbitrarias. Además, debido a la falta de sanitización y escape, los atacantes podrían… | |
| Modificada | Media (4.3) | 0.53% | — | Richplugins Plugin FOR Google Reviews | 18/11/2022 | 17/6/2026 | Vulnerabilidad de control de acceso roto autenticada (con permisos de suscriptores o superiores) en el complemento Plugin para Google Reviews en WordPress en versiones <= 2.2.2. | |
| Modificada | Media (5.3) | 0.48% | — | Wpchill Customizable Wordpress Gallery Plugin - Modula Image Gallery | 18/11/2022 | 17/6/2026 | Vulnerabilidad de Plugin Settings Change no autenticada en el complemento Modula en versiones <= 2.6.9 en WordPress. |