Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2814▼ 267 respecto a la semana anterior
Críticas / altas1316▼ 190 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
403.378 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.24% | — | Wpmailster WP MailsterAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en WP Mailster en versiones <= 1.9.0.0. | |
| Aplazada | Media (6.5) | 0.35% | — | WordpressAI | 6/10/2026 | 6/10/2026 | Control de acceso roto (con rol de suscriptor) en Delete All Comments of wordpress en versiones <= 7.1. | |
| Aplazada | Alta (8.8) | 0.32% | — | WP User ProfilesAI | 6/10/2026 | 6/10/2026 | Escalada de privilegios (con rol de suscriptor) en WP User Profiles en versiones <= 2.7.3. | |
| Aplazada | Media (5.3) | 0.32% | — | Zero SpamAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de omisión sin autenticación en Zero Spam en versiones <= 5.7.11. | |
| Aplazada | Alta (7.1) | 0.24% | — | Epiph Form BlockAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Form Block en versiones <= 1.8.1. | |
| Aplazada | Alta (7.2) | 0.32% | — | Codection Import AND Export Users AND CustomersAI | 6/10/2026 | 6/10/2026 | Escalada de privilegios (con rol de editor) en Import and export users and customers en versiones <= 2.5.5. | |
| Aplazada | Alta (8.1) | 0.26% | — | HaakenAI | 6/10/2026 | 6/10/2026 | Inyección de objetos PHP sin autenticación en Haaken en versiones <= 1.5. | |
| Aplazada | Alta (7.1) | 0.18% | — | GivewpAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en GiveWP en versiones <= 4.17.0. | |
| Aplazada | Alta (7.1) | 0.18% | — | Thimpress LearnpressAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en LearnPress en versiones <= 4.4.9. | |
| Aplazada | Alta (7.3) | 0.29% | — | PicuAI | 6/10/2026 | 6/10/2026 | Control de acceso roto sin autenticación en picu en versiones <= 3.10.1. | |
| Aplazada | Alta (8.1) | 0.28% | — | GivewpAI | 6/10/2026 | 6/10/2026 | Escalada de privilegios sin autenticación en GiveWP en versiones <= 4.17.0. | |
| Aplazada | Media (6.9) | 0.41% | — | Stylemixthemes MotorsAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información sensible en los datos enviados en StylemixThemes Motors que permite recuperar datos sensibles incrustados. Este problema afecta a Motors: desde n/a hasta 1.4.124. | |
| Aplazada | Alta (7.1) | 0.24% | — | PicuAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en picu en versiones <= 3.10.1. | |
| Aplazada | Alta (7.1) | 0.24% | — | CharitableAI | 6/10/2026 | 6/10/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en Charitable en versiones <= 1.8.12.3. | |
| Aplazada | Alta (7.2) | 0.32% | — | Blubrry PowerpressAI | 6/10/2026 | 6/10/2026 | Control de acceso roto sin autenticación en PowerPress Podcasting en versiones <= 11.17.9. | |
| Aplazada | Alta (7.5) | 0.30% | — | GroundhoggAI | 6/10/2026 | 6/10/2026 | Exposición de datos sensibles sin autenticación en Groundhogg en versiones <= 4.8.3. | |
| Aplazada | Alta (7.1) | 0.15% | — | Tomlister Payflex Payment GatewayAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Tomlister Payflex Payment Gateway payflex-payment-gateway que permite XSS reflejado. Este problema afecta a Payflex Payment Gateway: desde n/a hasta 2.7.1. | |
| Aplazada | Alta (8.5) | 0.22% | — | Wpo365AI | 6/10/2026 | 6/10/2026 | Control de acceso roto (con rol de suscriptor) en WPO365 en versiones <= 44.1. | |
| Aplazada | Alta (7.5) | 0.30% | — | Xserver MigratorAI | 6/10/2026 | 6/10/2026 | Exposición de datos sensibles sin autenticación en Xserver Migrator en versiones <= 1.6.6. | |
| Aplazada | Media (5.3) | 0.26% | — | Webfactoryltd Advanced Google RecaptchaAI | 6/10/2026 | 6/10/2026 | Autenticación rota sin autenticación en Advanced Google reCAPTCHA en versiones <= 5.40. | |
| Aplazada | Crítica (9.3) | 0.37% | — | SchmoozeAI | 6/10/2026 | 6/10/2026 | Esta vulnerabilidad existe en la aplicación Schmooze debido al uso de credenciales y claves criptográficas codificadas de forma fija en la aplicación cliente. Un atacante remoto no autenticado podría explotar esta vulnerabilidad descompilando el paquete de la aplicación distribuida y extrayendo las credenciales y… | |
| Aplazada | Media (6.9) | 0.26% | — | Sourcecodester Simple Student Information SystemAI | 6/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Simple Student Information System 1.0. Afecta a una parte desconocida del archivo searchquery.php. Realizar una manipulación provoca inyección SQL. El ataque puede iniciarse de forma remota. | |
| Pendiente de análisis | Media (5.4) | 0.19% | — | KeycloakAI | 6/10/2026 | 6/10/2026 | Se ha encontrado un fallo en la implementación de OIDC de Keycloak, concretamente en el flujo Device Authorization Grant. Este componente permite a dispositivos con capacidades de entrada limitadas obtener tokens de seguridad. El problema se produce porque el flujo no comprueba el nivel mínimo de autenticación exigido… | |
| Aplazada | Media (6.5) | 0.16% | — | Elegro Crypto PaymentAI | 6/10/2026 | 6/10/2026 | El plugin elegro Crypto Payment de WordPress hasta la versión 1.0.1 no exige que se configure un secreto compartido antes de confiar en las solicitudes entrantes de notificación de pago, lo que permite a atacantes no autenticados falsificar confirmaciones de pago y cambiar el estado de pedidos arbitrarios en cualquier… | |
| Aplazada | Crítica (9.3) | 0.35% | — | — | 6/10/2026 | 6/10/2026 | Un atacante remoto no autenticado puede modificar los datos de submodelos de Asset Administration Shell mediante solicitudes PATCH y puede leer todos los datos expuestos por los endpoints GET. |