Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2459 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.68%—Authenticator Plugin Project Authenticator Plugin17/1/202316/6/2026
Se encontró una vulnerabilidad en el complemento Bricco Authenticator. Ha sido declarada crítica. Esta vulnerabilidad afecta a la función authenticate/compare del archivo src/java/talentum/escenic/plugins/authenticator/authenticators/DBAuthenticator.java. La manipulación conduce a la inyección SQL. La actualización a…
ModificadaMedia (5.4)0.47%—Shapedplugin Real Testimonials16/1/202317/6/2026
El complemento Real Testimonials de WordPress anterior a 2.6.0 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían usarse contra usuarios…
ModificadaMedia (5.4)0.53%—Simple-membership-plugin Simple Membership16/1/202317/6/2026
El complemento Simple Membership de WordPress en las versiones anteriores a la 4.2.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de Cross-Site Scripting almacenado contra…
ModificadaMedia (5.4)0.50%—Pluginus FOX - Currency Switcher Professional FOR Woocommerce16/1/202317/6/2026
El complemento WOOCS de WordPress anterior a 1.3.9.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross site scripting almacenado que podrían usarse contra usuarios con…
ModificadaMedia (6.1)0.89%💥 ExploitMhsoftware Wordpress Events Calendar Plugin16/1/202317/6/2026
El complemento Events Calendar WordPress de WordPress en sus versiones anteriores a la 1.4.5 no sanitiza ni escapa uno de los parámetros antes de devolverlo a la página, lo que genera un Cross-Site Scripting reflejado entre sitios que podría usarse contra usuarios autenticados y no autenticados (como los que tienen…
ModificadaMedia (4.8)0.54%—Obox Launchpad - Coming Soon & Maintenance Mode Plugin13/1/202317/6/2026
El complemento Launchpad para WordPress es vulnerable a cross-site scripting almacenado a través de varios de sus parámetros de configuración en versiones hasta la 1.0.13 incluida debido a una desinfección de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con permisos de…
ModificadaMedia (4.9)0.88%—Simple-membership-plugin Simple Membership WP User Import12/1/202317/6/2026
El complemento Simple Membership WP user Import para WordPress es vulnerable a la inyección SQL a través del parámetro 'orderby' en versiones hasta la 1.7 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario. Esto hace posible que atacantes autenticados con privilegios administrativos…
ModificadaMedia (6.1)0.58%—Jobs-plugin Project Jobs-plugin2/1/202317/6/2026
Una vulnerabilidad fue encontrada en Jobs-Plugin y clasificada como problemática. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación conduce a cross-site scripting. El ataque se puede lanzar de forma remota. El identificador del parche es b8a56718b1d42834c6ec51d9c489c5dc20471d7b. Se…
ModificadaMedia (6.1)0.55%—Catalyst-plugin-session Project Catalyst-plugin-session28/12/202217/6/2026
Una vulnerabilidad fue encontrada en Catalyst-Plugin-Session hasta 0.40 y clasificada como problemática. Esta vulnerabilidad afecta la función _load_sessionid del archivo lib/Catalyst/Plugin/Session.pm del componente Session ID Handler. La manipulación del argumento sid conduce a Cross-Site Scripting (XSS). El ataque…
ModificadaAlta (7.2)1.1%—Plugin Logic Project Plugin Logic26/12/202217/6/2026
El complemento Plugin Logic de WordPress anterior a 1.0.8 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con privilegios elevados, como el administrador.
ModificadaMedia (6.1)1.3%💥 ExploitPHP Curl Class Project PHP Curl ClassHT Slider Range FOR Amazon Affiliates Project HT Slider Range FOR Amazon AffiliatesWoo-qiwi-payment-gatewayTeamleader CRM Forms+226/12/202217/6/2026
php-mod/curl (un contenedor de la extensión PHP cURL) anterior a 2.3.2 permite XSS a través del parámetro clave post_file_path_upload.php y los datos POST en post_multidimensional.php.
ModificadaMedia (6.1)0.59%—Hitachi Community Plugin Framework21/12/202217/6/2026
Una vulnerabilidad ha sido encontrada en Webdetails cpf hasta 9.5.0.0-80 y clasificada como problemática. Una función desconocida del archivo core/src/main/java/pt/webdetails/cpf/packager/DependenciesPackage.java es afectada por esta función. La manipulación del argumento baseUrl conduce a Cross-Site Scripting. Es…
ModificadaCrítica (9.8)9.6%💥 ExploitPluginus Inpost Gallery19/12/202217/6/2026
El complemento de WordPress InPost Gallery anterior a 2.1.4.1 utiliza de forma insegura la función extract() de PHP al representar vistas HTML, lo que permite a los atacantes forzar la inclusión de archivos y archivos maliciosos. URL, que pueden permitirles ejecutar código en servidores.
ModificadaMedia (5.4)0.48%—Noorsplugin Responsive Lightbox219/12/202217/6/2026
El complemento Responsive Lightbox2 de WordPress anterior a 1.0.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross site scripting almacenado.
ModificadaMedia (5.4)0.48%—Noorsplugin WP Stripe Checkout19/12/202217/6/2026
El complemento de WordPress WP Stripe Checkout anterior a 1.2.2.21 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross site scripting almacenado.
ModificadaMedia (5.4)0.48%—Noorsplugin Checkout FOR Paypal19/12/202217/6/2026
El complemento de WordPress Checkout for PayPal anterior a 1.0.14 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como el de colaborador realizar ataques de cross site scripting almacenado.
ModificadaMedia (5.4)0.51%—Noorsplugin Easy Video Player19/12/202217/6/2026
El complemento de WordPress Easy Video Player anterior a 1.2.2.3 no sanitiza y escapa a algunos parámetros, lo que podría permitir a los usuarios con un rol tan bajo como Colaborador realizar ataques de cross site scripting.
ModificadaMedia (6.1)0.57%—Yikesplugins Easy Forms FOR Mailchimp12/12/202217/6/2026
Una vulnerabilidad ha sido encontrada en yikes-inc-easy-mailchimp-extender Plugin hasta 6.8.5 y clasificada como problemática. Esto afecta a una parte desconocida del archivo admin/partials/ajax/add_field_to_form.php. La manipulación del argumento field_name/merge_tag/field_type/list_id conduce a Cross-Site Scripting.…
ModificadaAlta (8.8)0.75%—Armemberplugin Armember6/12/202217/6/2026
Vulnerabilidad de escalada de privilegios no autorizada en el complemento ARMember premium en versiones <= 5.5.1 en WordPress.
ModificadaAlta (8.8)0.78%—SEO Plugin BY Squirrly SEO28/11/202217/6/2026
Vulnerabilidad de carga arbitraria de archivos autenticada (con permisos de colaboradores o superiores) en el complemento SEO Plugin by Squirrly SEO en WordPress en versiones <= 12.1.10.
ModificadaMedia (5.3)0.72%—Theme AND Plugin Translation FOR Polylang Project Theme AND Plugin Translation FOR Polylang28/11/202217/6/2026
La traducción de Theme y complementos para Polylang es vulnerable a la omisión de autorización en versiones hasta la 3.2.16 incluida debido a la falta de comprobaciones de capacidad en la función Process_polylang_theme_translation_wp_loaded(). Esto hace posible que atacantes no autenticados actualicen la configuración…
ModificadaMedia (4.3)0.66%—Metagauss Download Plugin28/11/202217/6/2026
El complemento Download Plugin de WordPress anterior a 2.0.0 no valida adecuadamente que un usuario tenga los privilegios necesarios para acceder al identificador nonce de una copia de seguridad, lo que puede permitir a cualquier usuario con una cuenta en el sitio (como un suscriptor) descargar una copia completa del…
ModificadaMedia (6.1)0.55%—Fivestarplugins Five Star Restaurant Reservations21/11/202217/6/2026
El complemento de WordPress Five Star Restaurant Reservations anterior a 2.4.12 no tiene autorización para cambiar si un pago fue exitoso o fallido, lo que permite a usuarios no autenticados cambiar el estado de pago de reservas arbitrarias. Además, debido a la falta de sanitización y escape, los atacantes podrían…
ModificadaMedia (4.3)0.53%—Richplugins Plugin FOR Google Reviews18/11/202217/6/2026
Vulnerabilidad de control de acceso roto autenticada (con permisos de suscriptores o superiores) en el complemento Plugin para Google Reviews en WordPress en versiones <= 2.2.2.
ModificadaMedia (5.3)0.48%—Wpchill Customizable Wordpress Gallery Plugin - Modula Image Gallery18/11/202217/6/2026
Vulnerabilidad de Plugin Settings Change no autenticada en el complemento Modula en versiones <= 2.6.9 en WordPress.