Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2459 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.9%💥 ExploitThenewsletterplugin Newsletter13/6/202217/6/2026
El plugin Newsletter de WordPress versiones anteriores a 7.4.5, no sanea y escapa el $_SERVER["REQUEST_URI"] antes de devolverlo en las páginas de administración. Aunque esto usa addslashes, y la mayoría de los navegadores modernos automáticamente URLEncode peticiones, esto sigue siendo vulnerable a un ataque de tipo…
ModificadaMedia (6.1)1.8%💥 ExploitSimple-membership-plugin Simple Membership13/6/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.1.1, no sanea ni escapa apropiadamente los parámetros antes de devolverlos en las acciones AJAX, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
AnalizadaCrítica (9.8)2.0%—Gatsbyjs Gatsby-plugin-mdx10/6/202229/9/2026
El paquete gatsby-plugin-mdx versiones anteriores a 2.14.1, a partir de la 3.0.0 y anteriores a 3.15.2, es vulnerable a una Deserialización de Datos No Confiables cuando es pasada la entrada mediante el paquete gray-matter, debido a sus configuraciones por defecto que carecen de saneo de entrada. La explotación de…
ModificadaAlta (7.5)1.1%—Dell Bsafe Micro-edition-suiteOracle DatabaseOracle Http ServerOracle Security Service+11/6/202217/6/2026
Dell BSAFE Micro Edition Suite, versiones anteriores a 4.5.1, contienen una vulnerabilidad de Lectura Excesiva del Búfer
ModificadaAlta (7.5)0.69%—Dell Bsafe Micro-edition-suiteOracle Http ServerOracle Security ServiceOracle Weblogic Server Proxy Plug-in1/6/202217/6/2026
Dell BSAFE Micro Edition Suite, versiones anteriores a 4.5.1, contienen una vulnerabilidad de comprobación inapropiada de certificados
ModificadaAlta (7.1)0.18%—Citrix Gateway Plug-in26/5/202217/6/2026
Se ha detectado una vulnerabilidad de privilegio inapropiado en Citrix Gateway Plug-in para Windows (Citrix Secure Access para Windows) versiones anteriores a 21.9.1.2, que podría permitir a un atacante que haya obtenido acceso local a un equipo con Citrix Gateway Plug-in instalado, corromper o eliminar archivos como…
ModificadaMedia (5.4)0.71%—Spiffyplugins Spiffy Calendar20/5/202217/6/2026
Una vulnerabilidad de Referencias Directas a Objetos Inseguras (IDOR) en el plugin Spiffy Calendar de Spiffy versiones anteriores a 4.9.0 incluyéndola, en WordPress permite a un atacante editar o borrar eventos
ModificadaMedia (6.1)0.40%—Pluginmirror Social Stickers16/5/202217/6/2026
El plugin Social Stickers de WordPress versiones hasta 2.2.9, no dispone de comprobaciones de tipo CSRF cuando actualiza la configuración de sus redes sociales y no escapa de algunos de estos campos, lo que podría permitir a atacantes hacer que un administrador conectado los cambie y conllevar a problemas de tipo…
ModificadaCrítica (9.8)9.9%💥 ExploitPluginbazaar Order Listener FOR Woocommerce9/5/202217/6/2026
El plugin Order Listener for WooCommerce de WordPress versiones anteriores a 3.2.2, no sanea ni escapa del parámetro id antes de usarlo en una sentencia SQL por medio de una ruta REST disponible para usuarios no autenticados, conllevando a una inyección SQL
ModificadaAlta (7.1)0.38%—Zoom MeetingsZoom Rooms FOR Conference RoomsZoom VDI Windows Meeting ClientsZoom Plugin FOR Microsoft Outlook28/4/202217/6/2026
Zoom Client for Meetings para Windows versiones anteriores a 5.9.7, Zoom Rooms for Conference Room para Windows versiones anteriores a 5.10.0, Zoom Plugins for Microsoft Outlook para Windows versiones anteriores a 5.10.3 y Zoom VDI Windows Meeting Clients versiones anteriores a 5.9.6; eran susceptibles de un problema…
ModificadaAlta (8.8)1.7%—Smartypantsplugins SP Project & Document Manager25/4/202217/6/2026
El plugin SP Project & Document Manager de WordPress versiones anteriores a 4.24, permite a cualquier usuario autenticado, como los suscriptores, subir archivos. El plugin intenta evitar que sean subidos archivos PHP y otros similares que podrían ejecutarse en el servidor, comprobando la extensión del archivo. Se…
ModificadaMedia (5.3)1.1%—Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin19/4/202217/6/2026
Una exposición de información confidencial en el plugin E4J s.r.l. VikBooking Hotel Booking Engine & PMS versiones anteriores a 1.5.3 incluyéndola en WordPress, permite a atacantes conseguir los datos de las reservas al adivinar/forzar de forma bruta IDs de reservas fáciles de predecir por medio de peticiones POST…
ModificadaCrítica (9.8)1.7%—Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin19/4/202217/6/2026
La carga arbitraria de archivos que conduce a RCE en E4J s.r.l. VikBooking Hotel Booking Engine & PMS plugin versiones anteriores o iguales a 1.5.3 en WordPress permite a los atacantes cargar y ejecutar tipos de archivos peligrosos (por ejemplo, PHP shell) a través de la carga de la firma en el formulario de…
ModificadaMedia (4.3)0.40%—Plugin-planet Simple Ajax Chat15/4/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Simple Ajax Chat (plugin de WordPress) versiones anteriores a 20220115 incluyéndola, permite a un atacante borrar el registro del chat o eliminar un mensaje del mismo
ModificadaAlta (7.5)4.6%💥 ExploitPlugin-planet Simple Ajax Chat15/4/202217/6/2026
Una Divulgación de Información Confidencial (sac-export.csv) en Simple Ajax Chat (plugin de WordPress) versiones anteriores a 20220115 incluyéndola
ModificadaMedia (6.4)0.64%—Pickplugins Post Grid11/4/202217/6/2026
El plugin Post Grid de WordPress versiones anteriores a 2.1.16, no sanea ni escapa del parámetro post_types antes de devolverlo en la respuesta de la acción AJAX post_grid_update_taxonomies_terms_by_posttypes, disponible para cualquier usuario autenticado, conllevando a un problema de tipo Cross-Site Scripting…
ModificadaMedia (6.1)0.80%—Pickplugins Post Grid11/4/202217/6/2026
El plugin Post Grid de WordPress versiones anteriores a 2.1.16, no escapa el parámetro keyword antes de devolverlo en un atributo, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado en páginas que contienen un Post Grid con un formulario de búsqueda
ModificadaAlta (7.8)0.24%—Fujitsu Plugfree Network11/4/202217/6/2026
En Fujitsu PlugFree Network versiones anteriores a 7.3.0.3 incluyéndola, una ruta de servicio no citada en el software PFNService.exe permite a un atacante local escalar potencialmente privilegios a nivel del sistema
ModificadaMedia (5.4)0.73%—Tableexport.jquery.plugin Project Tableexport.jquery.plugin10/4/202217/6/2026
Una vulnerabilidad de tipo XSS con la función por defecto "onCellHtmlData" en el repositorio de GitHub hhurz/tableexport.jquery.plugin versiones anteriores a 1.25.0. Transmisión de cookies a servidores de terceros. Envío de datos de sesiones seguras a servidores de terceros
ModificadaCrítica (9.1)1.7%—Plugin-planet Blackhole FOR BAD Bots4/4/202217/6/2026
El plugin Blackhole for Bad Bots de WordPress versiones anteriores a 3.3.2, usa encabezados como CF-CONNECTING-IP, CLIENT-IP, etc. para determinar la dirección IP de las peticiones que llegan a la URL del blackhole, lo que permite que sean suplantadas. Esto podría resultar en el bloqueo de direcciones IP arbitrarias,…
ModificadaMedia (6.1)0.72%—Plugin-planet Simple Ajax Chat25/3/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado no Autenticado en Simple Ajax Chat versiones anteriores a 20220115 incluyéndola, permite a un atacante almacenar el código malicioso. Sin embargo, el ataque requiere condiciones específicas, por lo que es difícil de explotar
ModificadaMedia (6.5)0.53%—Simple-membership-plugin Simple Membership21/3/202217/6/2026
El plugin Simple Membership de WordPress versiones anteriores a 4.1.0, no presenta una comprobación de tipo CSRF cuando son eliminadas transacciones, lo que podría permitir a atacantes hacer que un administrador conectado elimine transacciones arbitrarias por medio de un ataque de tipo CSRF
ModificadaMedia (6.1)0.80%—SEO Plugin BY Squirrly SEO21/3/202217/6/2026
El plugin SEO de Squirrly SEO de WordPress versiones anteriores a 11.1.12, no escapa el parámetro type antes de devolverlo en un atributo en una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)1.0%—Plugin-planet Contact Form XFedoraproject Fedora11/3/202217/6/2026
Se ha detectado vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado que afecta al parámetro &tab en el plugin Contact Form X de WordPress (versiones anteriores a 2.4 incluyéndola)
ModificadaAlta (8.8)0.57%—Weplugins WP MapsFedoraproject Fedora11/3/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) afectando a las funciones Delete Marker Category, Delete Map y Copy Map en el plugin WP Google Map (versiones anteriores a 4.2.3 incluyéndola)